Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ntqueueapcthreadex-ntdll-gadget-injection — 这种利用滥用 ApcRoutine 与 SystemArgument[0-3] 参数并传入随机 pop r32; ret gadget 来使用 NtQueueApcThreadEx 的新颖方式,可用于隐蔽的代码注入。 | Kitploit
工具/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
IDS/IPS规避Shellcode后渗透利用红队Payload 开发对抗性攻击
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

这种利用滥用 ApcRoutine 与 SystemArgument[0-3] 参数并传入随机 pop r32; ret gadget 来使用 NtQueueApcThreadEx 的新颖方式,可用于隐蔽的代码注入。

查看仓库网站
2663473年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🧪 NtQueueApcThreadEx NTDLL Gadget 注入

简介

这种新颖的方式通过滥用 ApcRoutine 和 SystemArgument[0-3] 参数来使用 NtQueueApcThreadEx,传入一个随机的 pop r32; ret gadget,可用于隐蔽的代码注入。在此 PoC 中,该 gadget 是从 ntdll.dll 内存区域中随机挑选的、与特定模式匹配的 gadget。这意味着该 gadget 会 返回到 shellcode 中。

  1. 在目标进程中分配 shellcode。为获得最佳效果,应配合 shellcode-plain-sight 项目使用。
  2. 在内存中的 ntdll.dll 内,从匹配 IMAGE_SCN_CNT_CODE 和 IMAGE_SCN_MEM_EXECUTE 的 PE 节中寻找一个随机 gadget。
  3. 设置 NtQueueApcThreadEx 调用, = 随机选择的 gadget 地址, = 指向 shellcode 的指针
ApcRoutine
SystemArgument
  • NtQueueApcThreadEx 会强制将 IP 指向 gadget ntdll.dll!<random pop r32; ret>,并返回到 SystemArgument1
  • ✨搞定✨
  • 在 ntdll.dll 内部有数百个可用的 gadget(至少在我构建的版本中如此)——这使得该技术很难被检测到。

    在检查该调用时,与传统的 APC 注入不同,ApcRoutine 仅指向 ntdll.dll 内部一个合法地址。

    可视化

    技术可视化

    可能的检测途径

    这可能会有点难以检测。在检查对 NtQueueApcThreadEx 的调用时,检查是否有任何参数指向可执行内存。另一个可能的检测途径是检查 ApcRoutine 是否指向 ntdll 内的地址——不过这很可能会触发大量误报。

    此技术最初详细描述于 Avast 的 Raspberry Robin 分析报告中,见此处。

    下载工具