Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Advanced-Loader-Reverse-Engineering — Углубленный анализ обратной разработки продвинутого многоэтапного загрузчика, нацеленного на Shellhost.exe, amsi.dll, mstscax.dll и clbcatq.dll, с использованием модульного стампинга, обхода CFG, перехвата COM и атак понижения. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
Повышение привилегийКриминалистика памятиМеханизмы персистентностиАнализ КодаЭксплуатацияОбратная инженерияАнализ вредоносных программАнализ Бинарных ФайловСтатьи и Исследования

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Разработка Полезной Нагрузки
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Углубленный анализ обратной разработки продвинутого многоэтапного загрузчика, нацеленного на Shellhost.exe, amsi.dll, mstscax.dll и clbcatq.dll, с использованием модульного стампинга, обхода CFG, перехвата COM и атак понижения.

Репозиторий
1231 месяц назадЕщё не проверено

От Shellhost до 3 DLL: Анализ продвинутого загрузчика с внедрением полезной нагрузки, обходом CFG и атаками понижения версии

Обзор

В данном анализе рассматривается сложный многофазовый загрузчик, нацеленный на Shellhost.exe, amsi.dll, mstscax.dll и clbcatq.dll. Загрузчик использует module stomping, обход CFG, перехват COM и атаки понижения версии.

Shellhost – Основная цель для внедрения полезной нагрузки

Загрузчик нацеливается на Shellhost.exe как на основной процесс для внедрения полезной нагрузки. Он использует module stomping для перезаписи легитимного кода Shellhost собственным вредоносным кодом.

Ключевые наблюдения

  • Обфусцированная полезная нагрузка: Внедрённый код содержит остатки ASCII (push 70207369h = "is p") и недопустимые инструкции (jb, outs, ins).
  • Секция fothk: Пользовательская секция, заполненная ловушками INT3 и единственным jmp к процедуре обхода CFG.
  • Манипуляция CFG: Перенаправляет выполнение к финальному shellcode.

Вид обфусцированной полезной нагрузки в Shellhost.exe (WinDbg).

Shellhost Payload

amsi.dll – Обход CFG и ловушки INT3

Загрузчик внедряет пользовательскую секцию в amsi.dll, заполненную анти-дизассемблерными ловушками INT3 (0xCC). Один jmp перенаправляет к процедуре обхода Control Flow Guard (CFG), которая переходит к финальному shellcode через jmp rax.

Ключевые наблюдения

  • Ловушки INT3: Секция почти полностью заполнена инструкциями INT3.
  • Один jmp: jmp 0x00007ffbc85060c0 ведёт к процедуре обхода CFG.
  • Обход CFG: Использует пользовательскую битовую маску для проверки и перенаправления выполнения.

AMSI CFG Bypass

Вид ловушек INT3 и единственной инструкции jmp (WinDbg).

mstscax.dll – Module Stomping и LocalAlloc

Загрузчик использует LocalAlloc для ручного выделения памяти под полезную нагрузку. Пользовательская структура заполняется дескриптором файла и назначением vtable для перехвата COM.

Ключевые наблюдения

  • LocalAlloc(0x40, 0x68): Выделяет 104 байта памяти.
  • Назначение vtable: *puVar12 = &PTR_FUN_180699290 для перехвата COM.
  • Использование дескриптора файла: puVar12[4] = hFile указывает на то, что загрузчик читает данные из файла.

Mstscax LocalAlloc

Вид использования LocalAlloc и ручного выделения структуры (Ghidra).

clbcatq.dll – Манипуляции на уровне ядра и атака понижения версии

Загрузчик использует фиксированный адрес памяти (lRam0000000000000000) и вызовы vtable для манипуляции объектами ядра. Этот метод применяется для повышения привилегий.

Ключевые наблюдения

  • Фиксированный адрес памяти: lRam0000000000000000 используется для манипуляции объектами ядра.
  • Вызовы vtable: +0x18, +0x40, +0x60 указывают на операции уровня ядра.
  • Повышение привилегий: Используется для получения привилегий SYSTEM.
  • Перехват COM: Использует FUN_180031f18 и FUN_1800330c8.
Clbcatq Kernel

Вид фиксированного адреса памяти и вызовов vtable (Ghidra).

Индикаторы компрометации (IOC)

  • Ключ реестра: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • Целевые DLL: amsi.dll, mstscax.dll, clbcatq.dll
  • Целевой процесс: Shellhost.exe
  • Пользовательские секции: fothk
  • Анти-дизассемблирование: Ловушки INT3 (0xCC)

Заключение

Данный загрузчик демонстрирует продвинутые методы обхода защиты, включая module stomping, обход CFG, перехват COM и атаки понижения версии. Он нацелен на несколько системных компонентов, чтобы обеспечить скрытность и устойчивость.

Автор

StructBreaker – Аналитик по вредоносным программам и специалист по реверс-инжинирингу

Скачать инструмент