
POC новой техники инъекции, злоупотребляющей Windows Fork API для обхода EDR. https://www.blackhat.com/eu-22/briefings/schedule/index.html#dirty-vanity-a-new-approach-to-code-injection--edr-bypass-28417
POC для новой техники инъекций, использующей windows fork API для обхода EDR.
DirtyVanity.exe [TARGET_PID_TO_REFLECT]
Отражённый шелл-код работает с ntdll API. Он генерируется из включённого проекта генерации shellcode_template,
предоставленного https://github.com/rainerzufalldererste/windows_x64_shellcode_template
Чтобы легко настроить шелл-код:
shellcode_template в проекте shellcode_template, следуя инструкциям в shellcode_template с помощью вашего любимого инструмента для разбора PE (например, IDA)DirtyVanity.cpp