Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AtlasLdr — 使用动态间接系统调用实现的反射式 x64 PE/DLL 加载器 | Kitploit
工具/GitHubGitHub/krypteria/atlasldr
IDS/IPS规避后渗透利用渗透测试红队Payload 开发
GitHubkrypteria/atlasldr

AtlasLdr

使用动态间接系统调用实现的反射式 x64 PE/DLL 加载器

查看仓库
392621年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Atlas 是一个反射式 x64 加载器,具有以下功能:

功能

  • 从远程服务器获取 DLL 和 PE
  • 在远程进程中手动映射
  • 擦除 DOS Header 和 NTHeader 的 Magic 字节
  • 位置无关代码
  • 使用间接系统调用
    • ZwOpenProcess
    • ZwAllocateVirtualMemory
    • ZwProtectVirtualMemory
    • ZwQuerySystemInformation
    • ZwFreeVirtualMemory
    • ZwCreateThreadEx
  • 所有系统调用共用一个 Stub
    • 动态获取 SSN
    • 动态解析系统调用地址
  • Atlas 还使用
    • LdrLoadDll
    • NtWriteVirtualMemory
  • 自定义实现
    • GetProcAddress
    • GetModuleHandle
  • API 哈希
  • 出错时清理
  • 可选在结束后清理
  • 入口点可变

使用

Atlas 需要以下参数才能正常工作:

root@kitploit:~
Usage: atlas_x64.exe [Process name / PID] [Cleanup] [Server] [Port] [AtlasPatcher DLL] [DLL/PE to inject] <Entrypoint>
参数描述
名称 / PID目标进程的名称或 PID
Cleanup指示是否要在完成时从目标进程中移除已注入的 DLL(Cleanup 支持 1 或 0 作为值)
Server存放 DLL 的远程服务器的 IP 地址
Port你的服务器使用的端口
AtlasPatcher DLL托管在你的服务器上的 AtlasPatcher DLL 的名称(默认为 atlas_patcher.dll,编译后可在 /AtlasLdr/bin 下找到该 DLL)
要注入的 DLL/PE你想注入的 DLL 或 PE 的名称,托管在你的服务器上
Entrypoint可选参数;当 DLL 被注入时,你想用作入口点的导出函数名称

AtlasLdr

Atlas 的方式

传统的加载器实现方式通常需要一个注入器,负责将包含加载器的 DLL 注入到目标远程进程中。注入完成后,执行权移交给加载器,由它负责映射恶意 DLL。相比之下,Atlas 采用了略有不同的方式:除导入地址表(IAT)修补被推迟外,整个映射过程都在自身上下文中完成。

一旦恶意 DLL 被映射到 Atlas 上下文中,它就会被复制到之前在远程进程中保留的内存中。此时,恶意 DLL 已映射到远程进程,但 IAT 尚未被修补。为解决这个问题,AtlasLdr 将一个依赖极少的 DLL(atlas_patcher.dll)注入到恶意进程中,该 DLL 负责修补恶意 DLL 的 IAT,然后将执行上下文移交给它。

这种方式有助于减小需要注入到远程进程中的加载器 DLL 的体积和复杂度,并降低注入器被检测到的概率,因为我们可以利用加载器本身来加载 DLL。

编译

Atlas 需要使用 x86_64-w64-mingw32-g++ 进行编译。一旦你的系统上安装了它,只需在项目文件夹中执行 make(或 mingw32-make.exe)即可。

AtlasCompilation

下载工具