Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RemoteTLSCallbackInjection — Использование TLS-обратных вызовов для выполнения полезной нагрузки без создания потоков в удалённом процессе. | Kitploit
Инструменты/GitHubGitHub/maldev-academy/remotetlscallbackinjection
Шелл-кодОбучение и ОбразованиеЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHubmaldev-academy/remotetlscallbackinjection

RemoteTLSCallbackInjection

Использование TLS-обратных вызовов для выполнения полезной нагрузки без создания потоков в удалённом процессе.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
2914932 лет назадПроверено Kitploit

Maldev Academy - RemoteTLSCallbackInjection

Быстрые ссылки

Главная Maldev Academy

Учебный план Maldev Academy

Связанные модули Maldev Academy

Новый модуль 34: TLS Callbacks для анти-отладки

Новый модуль 35: Threadless Injection

Обзор

Этот метод использует TLS-обратные вызовы для выполнения полезной нагрузки без создания потоков в удаленном процессе. Этот метод вдохновлён Threadless Injection, поскольку RemoteTLSCallbackInjection не вызывает никаких API-вызовов для запуска внедрённой полезной нагрузки.

Этапы реализации

PoC следует этим шагам:

  1. Создать приостановленный процесс с помощью функции CreateProcessViaWinAPIsW (например, RuntimeBroker.exe).
  2. Получить базовый адрес образа удаленного процесса, а затем прочитать его PE-заголовки.
  3. Получить адрес функции TLS-обратного вызова.
  4. Исправить фиксированный шелл-код (т.е. g_FixedShellcode) значениями, полученными во время выполнения. Этот шелл-код отвечает за восстановление как исходных байтов, так и разрешений памяти по адресу функции TLS-обратного вызова.
  5. Внедрить оба шелл-кода: g_FixedShellcode и основную полезную нагрузку.
  6. Исправить адрес функции TLS-обратного вызова и заменить его на адрес нашей внедрённой полезной нагрузки.
  7. Возобновить выполнение процесса.

Затем шелл-код g_FixedShellcode обеспечит выполнение основной полезной нагрузки только один раз, восстановив исходный адрес TLS-обратного вызова перед вызовом основной полезной нагрузки. TLS-обратный вызов может выполняться несколько раз в течение времени жизни процесса, поэтому важно контролировать количество срабатываний полезной нагрузки, восстанавливая исходный путь выполнения кода к исходной функции TLS-обратного вызова.

Демонстрация

На следующем изображении показана наша реализация, RemoteTLSCallbackInjection.exe, запускающая cmd.exe в качестве основной полезной нагрузки.

демонстрация
Скачать инструмент