Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
doublepulsar-usermode-injector — Утилита для использования шеллкода в пользовательском режиме из полезной нагрузки DOUBLEPULSAR с целью рефлексивной загрузки произвольной DLL в другой процесс, для применения при тестировании методов обнаружения или в других исследованиях в области безопасности. | Kitploit
Инструменты/GitHubGitHub/withsecurelabs/doublepulsar-usermode-injector
ЭксплуатацияПост-эксплуатацияАнализ вредоносных программRed TeamingРазработка Полезной Нагрузки
GitHubwithsecurelabs/doublepulsar-usermode-injector

doublepulsar-usermode-injector

Утилита для использования шеллкода в пользовательском режиме из полезной нагрузки DOUBLEPULSAR с целью рефлексивной загрузки произвольной DLL в другой процесс, для применения при тестировании методов обнаружения или в других исследованиях в области безопасности.

Репозиторий
123389 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Автор: Matt Hillman ([email protected] - @sp1nl0ck)

Компания: Countercept (@countercept)

Веб-сайт: https://countercept.com

Утилита, использующая usermode-шеллкод из полезной нагрузки DOUBLEPULSAR для рефлексивной загрузки произвольной DLL в другой процесс, предназначенная для тестирования методов обнаружения или других исследований в области безопасности.

Предыстория

Полезная нагрузка DOUBLEPULSAR, опубликованная Shadow Brokers, изначально выполняется в режиме ядра и рефлексивно загружает DLL в usermode-процесс с помощью асинхронного вызова процедуры (APC). Фактическая загрузка DLL происходит в usermode, и данная утилита использует этот usermode-шеллкод для загрузки DLL в указанный процесс и выполнения заданного порядкового номера. Это помогает тестировать методы обнаружения атак и реагирования на инциденты цифровой криминалистики против данной полезной нагрузки.

Загрузчик представляет интерес, поскольку он работает с любой произвольной DLL без использования стандартного вызова LoadLibrary. Отказ от LoadLibrary может сделать загрузку более скрытной, так как позволяет избежать необходимости записи DLL на диск, может обойти любые средства мониторинга вызовов LoadLibrary, а также позволяет избежать записи в блоке окружения процесса (PEB), который обычно используется для получения списка загруженных модулей. Такие методы сейчас довольно распространены, но до сих пор нам не было известно о каком-либо публичном коде, который мог бы загружать произвольную DLL таким способом — существующий код требует, чтобы DLL была специально создана для поддержки загрузки. DOUBLEPULSAR отличается тем, что реализует более полный загрузчик, способный загружать почти любую DLL. Этот загрузчик работает практически на любой версии Windows без изменений.

Хотя сам DOUBLEPULSAR использует вызов APC из режима ядра, поставленный в очередь для usermode-процесса, данная утилита ставит APC в очередь из usermode; это практически не имеет значения. Кроме того, эта утилита может запускать шеллкод с помощью CreateRemoteThread.

Использование

root@kitploit:~
C:\>DOUBLEPULSAR-usermode-injector.exe
ИСПОЛЬЗОВАНИЕ: <pid> <файл_шеллкода> <dll_для_внедрения> <порядковый_номер_для_выполнения> [use_CreateRemoteProcess]

Последний аргумент необязателен; если указано 'true', будет использоваться CreateRemoteProcess вместо вызова APC,
который является способом по умолчанию для Doublepulsar. Это позволяет людям тестировать его разными способами.
По умолчанию используется APC. Это внедряет код во ВСЕ потоки целевого процесса, что повышает вероятность того,
что один из них сработает быстро. Это подходит только для тестирования, так как вызов полезной нагрузки более
одного раза может быть нежелательным.

Например, внедрите somelibrary.dll в процесс 1234 с помощью асинхронного вызова процедуры (APC) и вызовите порядковый номер 1:

root@kitploit:~
C:\>dopu-usermode-injector.exe 1234 dopu-64bit-usermode-shellcode.bin somelibrary.dll 1
Используется поток: 2456
Используется поток: 2032
Используется поток: 3876

Или как указано выше, но с использованием CreateRemoteThread вместо APC:

root@kitploit:~
C:\>dopu-usermode-injector.exe 1234 dopu-64bit-usermode-shellcode.bin somelibrary.dll 1 true

Дополнительная информация

Полный анализ usermode-шеллкода DOUBLEPULSAR:

https://www.countercept.com/our-thinking/doublepulsar-usermode-analysis-generic-reflective-dll-loader/

Предыдущие работы по компоненту ядра DOUBLEPULSAR:

https://www.countercept.com/our-thinking/analyzing-the-doublepulsar-kernel-dll-injection-technique/

https://zerosum0x0.blogspot.co.uk/2017/04/doublepulsar-initial-smb-backdoor-ring.html

Скачать инструмент