一个 beacon 对象文件实现,基于我博客文章 通过数据指针进行控制流劫持 中的进程注入概念验证。
通过覆盖 combase.dll 中由 COM 代理函数调用的控制流保护函数指针来劫持控制流。
explorer.exe 目前是触发机制最简单的最佳候选进程,因为它高度依赖 COM 代理。建议进行试验。Win10 21H2 (19044.5737) 和 Win11 24H2 (26100.3775) 上测试过。datainject <pid> <shellcode path>
为举例起见,所有进程 ID 均假定为 1234
注入到 explorer.exe,在 COM 调用时执行 shellcode(可通过右键单击或打开文件资源管理器触发)
datainject 1234 C:\users\attacker\payloads\beacon_x64.bin