
PE注入技术,通过用payload覆盖挂起进程的可执行文件,从而在良性进程身份下执行代码。
进程覆写是一种 PE 注入技术,与进程空心化和模块重载密切相关。
借助它,你可以替换目标进程的主可执行文件(而非 DLL)。
它仅适用于新创建的进程——该技术不支持注入到现有进程。
警告:目标镜像的大小必须不小于有效载荷镜像的大小。
执行步骤:
[!IMPORTANT]
阅读常见问题解答
演示有效载荷(demo.bin)注入到 Windows 计算器(默认目标):

内存中(通过 Process Hacker):

📹 在 Windows 11 24H2 上演示进程覆写:https://youtu.be/sZ8tMwKfvXw
使用递归克隆以获取仓库及其所有子模块:
git clone --recursive https://github.com/hasherezade/process_overwriting.git