Project Ares 是一个概念验证 (PoC) 加载器,使用 C/C++ 编写,基于事务性空洞技术
Project Ares 注入器是一个基于 Transacted Hollowing 技术的概念验证 (PoC) 加载器,用 C/C++ 编写。该加载器将 PE 注入远程进程,并具有以下功能:
LoadLibrary() 或 GetProcAddress() API.text 段的干净版本来取消对 NTDLL 的挂钩该加载器目前仅支持 64 位,并且仅支持 64 位载荷。
加密器是一个基本的控制台应用程序,用于在进行 PE 资源添加之前加密载荷。它接受一个指向磁盘上载荷的 <filepath> 参数,该载荷被加密后写入磁盘为 payload.bin。
可选地,可以修改初始化向量,它们也应为 16 字节:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe 加密您选择的 x64 载荷payload.bin 作为资源添加到 Injector,确保将其命名为 payload_bin 或修改 Injector/main.cpp 第 324 行以匹配给定的名称:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
注意:
默认生成进程是
svchost.exe默认欺骗父进程是explorer.exe