Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Advanced-Loader-Reverse-Engineering — 针对Shellhost.exe、amsi.dll、mstscax.dll和clbcatq.dll的高级多阶段加载程序的深入逆向工程分析,使用了模块踩踏、CFG绕过、COM劫持和降级攻击。 | Kitploit
工具/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
权限提升内存取证持久化机制代码分析漏洞利用逆向工程恶意软件分析二进制分析论文与研究

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
学习与教育
Payload 开发
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

针对Shellhost.exe、amsi.dll、mstscax.dll和clbcatq.dll的高级多阶段加载程序的深入逆向工程分析,使用了模块踩踏、CFG绕过、COM劫持和降级攻击。

查看仓库
123572个月前尚未审核

从Shellhost到3个DLL:分析一个包含载荷注入、CFG绕过和降级攻击的高级加载器

概述

本分析涵盖了一个复杂的多阶段加载器,其目标为 Shellhost.exe、amsi.dll、mstscax.dll 和 clbcatq.dll。该加载器使用了模块践踏、CFG绕过、COM劫持和降级攻击。

Shellhost – 载荷注入的主要目标

该加载器将 Shellhost.exe 作为载荷注入的主要进程。它通过模块践踏覆盖 Shellhost 的合法代码,植入自身恶意载荷。

关键观察

  • 混淆载荷: 注入代码中包含 ASCII 残留(push 70207369h = "is p")和无效指令(jb、outs、ins)。
  • fothk 节区: 一个自定义节区,充满 INT3 陷阱和一条跳转到 CFG 绕过例程的 jmp 指令。
  • CFG操纵: 将执行流重定向到最终的 shellcode。

WinDbg 中 Shellhost.exe 内混淆载荷的视图。

Shellhost Payload

amsi.dll – CFG绕过与INT3陷阱

该加载器向 amsi.dll 中注入一个自定义节区,充满 INT3(0xCC)反反汇编陷阱。一条单独的 jmp 指令跳转到**控制流防护(CFG)**绕过例程,该例程通过 jmp rax 跳转到最终的 shellcode。

关键观察

  • INT3陷阱: 该节区几乎完全被 INT3 指令填充。
  • 单条 jmp: jmp 0x00007ffbc85060c0 指向 CFG 绕过例程。
  • CFG绕过: 使用自定义位掩码验证并重定向执行流。

AMSI CFG Bypass

WinDbg 中 INT3 陷阱和单条 jmp 指令的视图。

mstscax.dll – 模块践踏与LocalAlloc

该加载器使用 LocalAlloc 手动为载荷分配内存。一个自定义结构体被填入文件句柄和用于 COM 劫持的 vtable 赋值。

关键观察

  • LocalAlloc(0x40, 0x68): 分配 104 字节内存。
  • Vtable赋值: *puVar12 = &PTR_FUN_180699290 用于 COM 劫持。
  • 文件句柄使用: puVar12[4] = hFile 表明加载器从文件中读取数据。

Mstscax LocalAlloc

Ghidra 中 LocalAlloc 使用和手动结构体分配的视图。

clbcatq.dll – 内核感知操纵与降级攻击

该加载器使用固定内存地址(lRam0000000000000000)和 vtable 调用来操纵内核对象。此技术用于权限提升。

关键观察

  • 固定内存地址: lRam0000000000000000 用于内核对象操纵。
  • Vtable调用: +0x18、+0x40、+0x60 表明内核级操作。
  • 权限提升: 用于获取 SYSTEM 级权限。
  • COM劫持: 使用 FUN_180031f18 和 FUN_1800330c8。
Clbcatq Kernel

Ghidra 中固定内存地址和 vtable 调用的视图。

入侵指标(IOC)

  • 注册表项: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • 目标DLL: amsi.dll、mstscax.dll、clbcatq.dll
  • 目标进程: Shellhost.exe
  • 自定义节区: fothk
  • 反反汇编: INT3 陷阱(0xCC)

结论

该加载器展示了高级规避技术,包括模块践踏、CFG 绕过、COM 劫持和降级攻击。它针对多个系统组件以确保隐蔽性和持久性。

作者

StructBreaker – 恶意软件分析师与逆向工程师

下载工具