
PoCs и инструменты для исследования техник выполнения процессов Windows
Этот репозиторий предназначен для исследования техник выполнения процессов в Windows. Большинство PoC названы в соответствии с соответствующей техникой.
BlockingDLL : Этот набор инструментов предназначен для тестирования процесса блокировки DLL. См. README.md.
CloneProcess : Этот каталог предназначен для форка и отражения процессов. См. README.md.
CommandLineSpoofing : Этот PoC выполняет спуфинг командной строки. Эта техника может не работать в Windows 11.
DarkLoadLibrary : PoC в этом каталоге предназначены для тестирования Dark Load Library, выпущенной @_batsec_. См. README.md
GhostlyHollowing : Этот PoC выполняет Ghostly Hollowing.
Misc : Этот каталог предназначен для вспомогательных инструментов разработки PoC в этом репозитории.
PhantomDllHollower : Этот PoC выполняет Phantom DLL Hollowing. См. README.md.
PPIDSpoofing : Этот PoC выполняет PPID Spoofing.
ProcessDoppelgaenging : Этот PoC выполняет Process Doppelgänging. Из-за улучшения защиты ядра для Microsoft Defender эта техника не работает на новых ОС Windows (примерно с 2021 года). Поэтому если вы хотите протестировать её в более новом окружении, необходимо остановить службу Microsoft/Windows Defender Antivirus Service. См. этот issue в репозитории hasherezade.
ProcessGhosting : Этот PoC выполняет Process Ghosting. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.
ProcessHerpaderping : Этот PoC выполняет Process Herpaderping. Из-за проблемы блокировки файла, если вы выберете поддельный файл образа меньшего размера, чем вы хотите выполнить, уменьшение размера файла не удастся, и подпись файла для процесса herpaderping будет повреждена. Чтобы полностью использовать эту технику, размер поддельного файла образа должен быть больше, чем размер исполняемого файла. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.
ProcessHollowing : Этот PoC выполняет Process Hollowing. В отличие от оригинала, образ PE разбирается в новую область памяти вместо использования ZwUnmapViewOfSection / NtUnmapViewOfSection.
ProcMemScan : Это диагностический инструмент для исследования удалённого процесса. См. README.md.
ProtectedProcess : Этот набор инструментов предназначен для тестирования Protected Process. См. README.md.
ReflectiveDLLInjection : Этот набор инструментов предназначен для тестирования Reflective DLL Injection. См. README.md.
sRDI : Этот каталог предназначен для инструмента sRDI (Shellcode Reflective DLL Injection). См. README.md.
TransactedHollowing : Этот PoC выполняет Transacted Hollowing.
WmiSpawn : Этот PoC пытается породить процесс с помощью WMI. Процессы будут порождаться как дочерние процессы WmiPrvSE.exe. Поддерживается выполнение процессов на локальной машине и на удалённой машине. Использование можно посмотреть в README.md.
ПРИМЕЧАНИЕ: Сейчас код ProcessHollowing не работает в Debug-сборке. Для тестирования используйте Release-сборку. См. этот issue.
Эволюция Protected Processes — Часть 1: Pass-the-Hash mitigation в Windows 8.1
Внедрение кода в Windows Protected Processes с помощью COM — Часть 1
Внедрение кода в Windows Protected Processes с помощью COM — Часть 2
Актуальность функций безопасности, представленных в современных ОС Windows
Обход LSA Protection (также известной как Protected Process Light) без Mimikatz в Windows 10
Отладка неотлаживаемого и поиск CVE в Microsoft Defender for Endpoint
Изоляция антивирусных продуктов в песочнице ради забавы и выгоды
Спасибо за ваши исследования:
Tal Liberman (@tal_liberman)
Eugene Kogan (@EuKogan)
hasherezade (@hasherezade)
Gabriel Landau (@GabrielLandau)
Forrest Orr (@_forrestorr)
Stephen Fewer (@stephenfewer)
batsec (@_batsec_)
Nick Landers (@monoxgas)