
InjectProc - Техники внедрения процессов [Этот проект больше не поддерживается]
Внедрение процессов — это очень популярный метод сокрытия вредоносного поведения кода, широко используемый авторами вредоносных программ.
Существует несколько распространённых техник: Внедрение DLL, замена процесса (также известная как process hollowing), внедрение через хуки и внедрение APC.
Большинство из них используют одни и те же функции Windows API: OpenProcess, VirtualAllocEx, WriteProcessMemory, подробную информацию об этих функциях смотрите в MSDN.
InjectProc использует функцию SetWindowsHookEx, вы можете попробовать другие способы установки хуков, например, EasyHook
Windows x64 binary — демо-версия для x64
vc_redist.x64 — Распространяемый пакет Microsoft Visual C++
InjectProc ДЕМО — Техники внедрения процессов
Работает на Windows 10 сборки 1703, 64-бит.
У меня нет достаточно времени, чтобы протестировать другие системы и сделать его переносимым; если у вас есть время, пожалуйста, внесите свой вклад.
Я создал этот проект для себя, чтобы лучше понять, как работает внедрение процессов, и, думаю, он будет полезен многим начинающим аналитикам вредоносных программ.