进程注入是一种非常流行的隐藏恶意代码行为的方法,并被恶意软件作者广泛使用。
有几种常用的技术: DLL注入、进程替换(又名进程空洞)、钩子注入和APC注入。
其中大部分使用相同的Windows API函数: OpenProcess、VirtualAllocEx、WriteProcessMemory,有关这些函数的详细信息,请使用MSDN。
InjectProc 使用 SetWindowsHookEx 函数,你可以尝试其他安装钩子的方法,例如 EasyHook
Windows x64 二进制文件 - x64 位 DEMO
vc_redist.x64 - Microsoft Visual C++ 可再发行组件
适用于 Windows 10 build 1703,64位。
我没有足够的时间测试其他系统并使其具有可移植性,如果你有足够时间,请贡献。
我创建这个项目是为了让自己更好地理解进程注入的工作原理, 我认为这对许多初学者恶意软件分析师也会很有帮助。