
Использование TLS-обратных вызовов для выполнения полезной нагрузки без создания потоков в удалённом процессе.
Новый модуль 34: TLS Callbacks для анти-отладки
Новый модуль 35: Threadless Injection
Этот метод использует TLS-обратные вызовы для выполнения полезной нагрузки без создания потоков в удаленном процессе. Этот метод вдохновлён Threadless Injection, поскольку RemoteTLSCallbackInjection не вызывает никаких API-вызовов для запуска внедрённой полезной нагрузки.
PoC следует этим шагам:
CreateProcessViaWinAPIsW (например, RuntimeBroker.exe).g_FixedShellcode и основную полезную нагрузку.Затем шелл-код g_FixedShellcode обеспечит выполнение основной полезной нагрузки только один раз, восстановив исходный адрес TLS-обратного вызова перед вызовом основной полезной нагрузки. TLS-обратный вызов может выполняться несколько раз в течение времени жизни процесса, поэтому важно контролировать количество срабатываний полезной нагрузки, восстанавливая исходный путь выполнения кода к исходной функции TLS-обратного вызова.
На следующем изображении показана наша реализация, RemoteTLSCallbackInjection.exe, запускающая cmd.exe в качестве основной полезной нагрузки.
