笔记分享:各种注入 *** Windows API组合

访客4年前黑客资讯760

整理笔记时发现之前留下的资料,抛砖引玉,分享给大家。

常见注入 *** OpenProcess
VirtualAllocEx
WriteProcessMemory
CreateRemoteThread
DLL注入LoadLibrary/LoadLibraryEx
GetProcAddress
SetWindowsHookEx
钩子注入
APC注入CreateToolhelp32Snapshot
Process32First
Thread32First
Thread32Next
Process32Next
OpenProcess
VirtualAllocEx
WriteProcessMemory
QueueUserAPC/NtQueueApcThread
VirtualFreeEx
CloseHandle
异步过程调用中断
Atom Bombing注入CreateToolhelp32Snapshot
Thread32First
Thread32Next,
OpenThread
CreateEvent
DuplicateHandle
NtQueueApcThread
QueueUserAPC
GetModuleHandle
GetProcAddress
SetEvent
GetCurrentProcess
SleepEx
WaitForMultipleObjectsEx
MsgWaitForMultipleObjectsEx
CloseHandle
据说可以绕过所有Windows AV查杀机制?
ALPC注入NtQuerySystemlnformation
NtDuplicateObject/ZwDuplicateObject
GetCurrentProcess
NtQueryObject
NtClose
RtllnitUnicodeString
NtConnectPort
VirtualAllocEx
WriteProcessMemory
CopyMemory
ReadProcessMemory
VirtualFreeEx
VirtualQueryEx
GetMappedFileName,
OpenProcess
CloseHandle
GetSystemlnfo
Advanced/Asynchronous Local Procedure Call
LOCKPOSCreateFileMappingW
MapViewOfFile
RtlAllocateHeap
NtCreateSection
NtMapViewOfSection
NtCreateThreadEx
与僵尸 *** Flokibot使用类似的注入技术
Hollowing注入CreateProcess
NtQueryProcesslnformation
ReadProcessMemory
GetModuleHandle
GetProcAddress
ZwUnmapViewOfSection/NtUnmapViewOfSection
VirtualAllocEx
WriteProcessMemory
VirtualProtectEx
SetThreadContext
ResumeThread
进程替换和RunPE,见封装工具:RISCyPacker
DOPPELGANGINGCreateFileTransacted
WriteFlle
NtCreateSection
RollbackTransaction
NtCreateProcessEx
RtICreateProcessParametersEx
VirtualAllocEx
WriteProcessMemory
NtCreateThreadEx
NtResumeThread
类似Hollowing,参考:https://www.blackhat.com/docs/eu-17/materials/eu-17-Liberman-Lost-In-Transaction-Process-Doppelganging.pdf
REFLECTIVE反射注入CreateFileA
HeapAlloc
OpenProcessToken
OpenProcess
VirtualAlloc
GetProcAddress
LoadRemoteLibraryR/LoadLibrary
HeapFree
CloseHandle
也可通过封装ReflectiverLoader实现
线程执行劫持RtlAdjustPrivilege
OpenProcess
CreateToolhelp32Snapshot
Thread32First
Thread32Next
CloseHandle
VirtualAllocEx
OpenThread
VirtualFree/VirtualFreeEx
SuspendThread
GetThreadContext
VirtualAlloc
WriteProcessMemory
SetThreadContext
ResumeThread

其实现 *** 可在github上搜索源码,还有一些常见的 *** (如注册表Appinit_DLL, AppCertDlls, IFEO)和不常见的hook *** (如EWMI),后期再整理...

相关文章

手机用什么软件可以监控对方微信聊天记录

. 《生命之河》是电影中国女排(改名夺冠)的片尾曲,由那英和王菲一同演唱,光听歌词和声音就让人如痴如醉,给电影增色不少,生命之河在哪可以听?生命之河歌词是什么?下面友谊长存带来介绍。 生命之河在哪...

回避型人格如何恋爱 和回避型人格谈恋爱要注意什么

回避型人格如何恋爱 和回避型人格谈恋爱要注意什么

回避型人格再处对象的前期,嘴边每天嘟囔着要谈对象,但是如果有一天确实来啦,因为我确实手足无措,期盼且怂。下边我产生:回避型人格如何恋爱 和回避型人格处对象要注意什么。 回避型人格如何恋爱 什么叫...

能免费接单的黑客qq群 专业黑客先做事后付款3

手机恶意软件作者再次横行。业界某安全厂商日前检测出一款主动攻击的俄罗斯手机蠕虫新变体,这款蠕虫变体使用了一些让人担忧的新花样。  赫尔辛基市的安全厂商F-Secure公司称,这款名为Commwarri...

珠海景点(千万别错过的珠海十大景点)

珠海景点(千万别错过的珠海十大景点)

珠海景点(千万别错过的珠海十大景点) 珠海景点(千万别错过的珠海十大景点) 1.东澳岛 该岛分南北两部分,沿岸多为危崖岸。 东澳岛植被茂盛,至今还保留着原始自然的生态环境,有...

icloud关了照片全没了怎么回事

icloud关掉相片全没有了的缘故:当icloud照片打开时,手机优化室内空间,相片统统全自动上传入icloud了,手机的相片早已清除了,客户关掉icloud照片手机是没法见到相片的,客户将iclou...

收到微信消息没有提示 不被对方发现

如今,使用微信越来越方便,但有时有些操作还是挺尴尬的。 收到微信消息没有提示 1.比如,虽然我们在收到信息时总是有相应的提醒,但有时会发现微信根本不给你提示,或者给你提示需要很长时间 2.微信没...