成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Jektor:一款功能強大的Windows用戶模式Shellcode執(zhí)行測試工具

安全 數(shù)據(jù)安全
Jektor是一款功能強大的Windows用戶模式Shellcode執(zhí)行測試工具,該工具可以幫助廣大研究人員了解和測試惡意軟件所使用的各種不同技術(shù)。

關(guān)于Jektor

Jektor是一款功能強大的Windows用戶模式Shellcode執(zhí)行測試工具,該工具可以幫助廣大研究人員了解和測試惡意軟件所使用的各種不同技術(shù)。

該工具主要針對的是Shellcode注入技術(shù),可以演示惡意軟件在目標(biāo)系統(tǒng)上執(zhí)行Shellcode時所使用的技術(shù)方法,其中包括:

  • 動態(tài)解析API函數(shù)以避免IAT包含
  • 使用未記錄的NT Windows API函數(shù)
  • 通過CreateThread執(zhí)行本地Shellcode
  • 通過CreateRemoteThread執(zhí)行遠(yuǎn)程Shellcode
  • 通過QueueUserAPC支持本地Shellcode注入
  • 通過EnumTimeFormatsEx支持本地Shellcode注入
  • 通過CreateFiber進(jìn)行本地Shellcode注入

反病毒檢測

在使用動態(tài)函數(shù)地址解析時,將一組NOP預(yù)掛起到Msfvenom異或加密Shellcode Payload后,可以繞過Windows Defender。

IAT導(dǎo)入規(guī)避

Jektor利用了動態(tài)函數(shù)地址解析,并使用了LoadLibrary和GetProcessAddress來增加了靜態(tài)分析的難度。

除此之外,很多惡意軟件也不會直接調(diào)用類似VirtualAlloc這樣的重要函數(shù),這也會使得調(diào)試和通過斷點轉(zhuǎn)儲Shellcode變得更加困難。

工具下載

廣大研究人員可以使用下列命令將該項目源碼克隆至本地:

  1. git clone https://github.com/FULLSHADE/Jektor.git 

通過CreateThread實現(xiàn)本地Shellcode執(zhí)行

在Windows上,當(dāng)你想要在當(dāng)前進(jìn)程中創(chuàng)建一個新的線程,需要調(diào)用CreateThread函數(shù),這是在一個進(jìn)程中執(zhí)行惡意代碼或Shellcode時會使用的一個最基本的技術(shù)了。此時,我們只需要為Shellcode分配一個內(nèi)存區(qū)域,然后將Shellcode移動到分配的內(nèi)存區(qū)域中,并使用指向該區(qū)域地址的指針來調(diào)用CreateThread即可。調(diào)用CreateThread時,需傳遞lpStartAddress 參數(shù),而該參數(shù)是一個指向由新創(chuàng)建線程所執(zhí)行的應(yīng)用程序定義函數(shù)的指針。

通過EnumTimeFormatsEx實現(xiàn)本地Shellcode執(zhí)行

EnumTimeFormatsEx是一個Windows API函數(shù),可以枚舉提供的時間格式,能夠用于執(zhí)行Shellcode,因為第一個參數(shù)可以接收用戶定義的指針:

  1. BOOL EnumTimeFormatsEx( 
  2.  
  3.   [in]           TIMEFMT_ENUMPROCEX lpTimeFmtEnumProcEx, 
  4.  
  5.   [in, optional] LPCWSTR            lpLocaleName, 
  6.  
  7.   [in]           DWORD              dwFlags, 
  8.  
  9.   [in]           LPARAM             lParam 
  10.  
  11. ); 
  • 使用VirtualAlloc為Shellcode Payload分配本地內(nèi)存。
  • 使用memcpy/RtlCopyMemory將Shellcode Payload移動到新分配的內(nèi)存區(qū)域。
  • 將Shellcode作為EnumTimeFormatsEx的lpTimeFmtEnumProcEx參數(shù)來傳遞,并觸發(fā)Shellcode。

通過QueueUserAPC實現(xiàn)本地Shellcode執(zhí)行

  • 使用VirtualAlloc為Shellcode分配內(nèi)存緩沖區(qū)。
  • 使用GetCurrentProcess獲取當(dāng)前進(jìn)程的句柄。
  • 使用WriteProcessMemory向新分配的內(nèi)存區(qū)域?qū)懭隨hellcode Payload。
  • 使用GetCurrentThread獲取當(dāng)前線程的句柄。
  • 將分配的內(nèi)存區(qū)域以pfnAPC參數(shù)的形式提供給QueueUserAPC,并將新創(chuàng)建的APC程序加入隊列。
  • 通過調(diào)用未記錄的NtTestAlert函數(shù)觸發(fā)Shellcode Payload,該函數(shù)將清除當(dāng)前線程的APC隊列。
  • 通過關(guān)閉當(dāng)前線程和當(dāng)前進(jìn)程的句柄來執(zhí)行清理任務(wù)。

項目地址

Jektor:【GitHub傳送門

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2023-08-30 08:24:34

2022-02-10 08:18:11

WiFi安全測試工具Wi-Fi Fram

2021-07-09 10:14:05

IP工具命令

2021-10-19 06:37:21

安全工具Qlog安全日志工具

2020-12-15 07:54:40

工具Hutoolgithub

2020-12-15 15:08:17

工具Java線程

2023-09-08 10:28:23

客戶端腳本數(shù)據(jù)

2021-11-01 05:53:08

Doldrums逆向工程分析工具安全工具

2021-10-10 12:17:06

Weakpass在線字典生成器安全工具

2023-10-08 07:51:07

HInvoke項目函數(shù)

2021-10-24 08:15:44

Web身份認(rèn)證測試框架

2021-09-14 15:01:31

Pstf安全工具指紋框架

2021-12-02 18:14:37

PortBender定向工具安全工具

2021-11-11 11:39:39

MailRipV2SMTP安全工具

2023-03-31 07:59:02

2020-10-05 21:26:32

工具代碼開發(fā)

2021-08-10 08:39:06

SSH協(xié)議密碼爆破安全工具

2020-12-24 17:08:52

安全工具NoSql注入接口工具

2021-12-28 15:33:36

安全工具Stacs憑證掃描

2022-01-13 09:27:26

SMBeagle安全審計工具安全工具
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 成人欧美一区二区三区在线播放 | 国产成人精品亚洲日本在线观看 | 日韩精品一区二区三区中文在线 | 老头搡老女人毛片视频在线看 | 99久久精品免费看国产小宝寻花 | 九九综合 | 国产视频一区在线 | 男女激情网 | www.久久国产精品 | 亚洲精品久久久久久首妖 | 91精品一区二区 | 日本三级电影免费 | 视频精品一区二区三区 | 一区二区三区国产 | 国产a级毛片 | 91精品久久久久久久99 | www日韩| 午夜在线电影网 | 女同久久| 一本色道精品久久一区二区三区 | 日韩中出 | 亚洲国产精品久久久久久 | 日韩高清黄色 | 成人h视频在线观看 | 色婷婷国产精品综合在线观看 | 精品亚洲一区二区 | 精品美女久久久 | 国产成人高清成人av片在线看 | 老外黄色一级片 | 伊人网综合 | 在线观看你懂的网站 | 久久久久久久一区 | 成人午夜激情 | 99国产精品久久久 | 夜夜骚视频 | 久热久| 欧美一级特黄aaa大片在线观看 | 色就是色欧美 | 日日噜噜噜夜夜爽爽狠狠视频, | 亚洲成av人片在线观看无码 | 婷婷去俺也去 |