Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/maldev-academy/ghostlyhollowingviatamperedsyscalls2
Обход IDS/IPSПост-эксплуатацияОбучение и ОбразованиеRed TeamingРазработка Полезной Нагрузки
GitHubmaldev-academy/ghostlyhollowingviatamperedsyscalls2

GhostlyHollowingViaTamperedSyscalls2

Реализация Ghostly-Hollowing с использованием подменённых системных вызовов для удалённой инъекции PE

Репозиторий
751558 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Ghostly Hollowing через Tampered Syscalls

Уведомление о повторной загрузке

[!NOTE] Изначально в репозитории использовалась некорректная лицензия, в которой отсутствовала ссылка на основателя DeceptIQ, @Rad9800, чей репозиторий TamperingSyscalls опубликован под лицензией MIT. Его работа уже была указана в модуле курса (Tampered Syscalls Via Hardware BreakPoints), а также отражена на нашей публичной странице лицензий сторонних разработчиков.

Как только мы узнали об упущении, мы незамедлительно исправили исходный репозиторий и в тот же день связались с Радом, чтобы извиниться за недосмотр. Несмотря на все наши усилия исправить непреднамеренную ошибку, он не ответил и заблокировал дальнейшее общение, а пять месяцев спустя мы получили уведомление DMCA об удалении контента, в результате чего исходный репозиторий был удалён.

К сожалению, недобросовестная эскалация не оставила нам практических путей для урегулирования вопроса, поэтому мы повторно загрузили репозиторий с корректной лицензией и указанием авторства.

Быстрые ссылки

Главная страница Maldev Academy

Учебный план Maldev Academy

Цены Maldev Academy

Краткое описание

Эта реализация использует две техники, рассмотренные в недавних обновлениях курса Maldev Academy:

  • Tampered Syscalls Via Hardware BreakPoints: используется для обхода хуков пользовательского режима с одновременной подменой аргументов вызываемого системного вызова.

  • Ghostly Hollowing: гибридная техника, сочетающая Process Hollowing и Process Ghosting.

Tampered Syscalls

  • Все системные вызовы в этой реализации выполняются через макрос TAMPER_SYSCALL. Этот макрос вызывает функцию StoreTamperedSyscallParms, чтобы:

    • определить адрес инструкции syscall внутри стаба системного вызова NtQuerySecurityObject (то есть системного вызова-приманки) и установить по этому адресу аппаратную точку останова.
    • получить номер системного вызова реально вызываемых системных вызовов с помощью метода Sorting by System Call Address, представленного в SysWhispers2.
    • сохранить первые четыре аргумента вызываемого системного вызова.
  • При вызове макроса TAMPER_SYSCALL он подменяет первые четыре аргумента вызываемого системного вызова значениями NULL. Затем вызывается системный вызов NtQuerySecurityObject, что активирует установленную ранее точку останова.

  • Мы обрабатываем возникшее исключение, заменяя SSN системного вызова-приманки (NtQuerySecurityObject) на SSN реально вызываемого системного вызова (например, на SSN ZwAllocateVirtualMemory). Затем мы заменяем подменённые аргументы реальными. Эти шаги выполняются в VEH-функции ExceptionHandlerCallbackRoutine.

Ghostly Hollowing

  1. Получение PE-полезной нагрузки: Реализация получает PE-полезную нагрузку (mimikatz.exe) с диска. В идеале следует зашифровать полезную нагрузку и хранить её в секции ресурсов.

  2. Создание пустого файла на диске: Создайте временный файл (.tmp) в каталоге $env:TMP. Позже в этот файл будет записана PE-полезная нагрузка.

  3. Создание призрачной секции из временного файла: Призрачная секция создаётся вызовом ZwCreateSection, который создаёт секцию из файла .tmp, ожидающего удаления; после этого дескриптор файла закрывается, а файл удаляется с диска.

  4. Создание удалённого процесса: С помощью WinAPI CreateProcess создаётся удалённый процесс, в который проецируется призрачная секция.

  5. Патчинг ImageBaseAddress: Патчится элемент ImageBaseAddress структуры PEB, чтобы он указывал на спроецированную призрачную секцию, и выполняется входная точка PE-полезной нагрузки через перехват потока.

Огромное спасибо hasherezade за публикацию Ghostly Hollowing и все её остальные интересные техники инъекций.

Скачать инструмент