整理笔记时发现之前留下的资料,抛砖引玉,分享给大家。
常见注入 *** | OpenProcess VirtualAllocEx WriteProcessMemory CreateRemoteThread | |
DLL注入 | LoadLibrary/LoadLibraryEx GetProcAddress SetWindowsHookEx | 钩子注入 |
APC注入 | CreateToolhelp32Snapshot Process32First Thread32First Thread32Next Process32Next OpenProcess VirtualAllocEx WriteProcessMemory QueueUserAPC/NtQueueApcThread VirtualFreeEx CloseHandle | 异步过程调用中断 |
Atom Bombing注入 | CreateToolhelp32Snapshot Thread32First Thread32Next, OpenThread CreateEvent DuplicateHandle NtQueueApcThread QueueUserAPC GetModuleHandle GetProcAddress SetEvent GetCurrentProcess SleepEx WaitForMultipleObjectsEx MsgWaitForMultipleObjectsEx CloseHandle | 据说可以绕过所有Windows AV查杀机制? |
ALPC注入 | NtQuerySystemlnformation NtDuplicateObject/ZwDuplicateObject GetCurrentProcess NtQueryObject NtClose RtllnitUnicodeString NtConnectPort VirtualAllocEx WriteProcessMemory CopyMemory ReadProcessMemory VirtualFreeEx VirtualQueryEx GetMappedFileName, OpenProcess CloseHandle GetSystemlnfo | Advanced/Asynchronous Local Procedure Call |
LOCKPOS | CreateFileMappingW MapViewOfFile RtlAllocateHeap NtCreateSection NtMapViewOfSection NtCreateThreadEx | 与僵尸 *** Flokibot使用类似的注入技术 |
Hollowing注入 | CreateProcess NtQueryProcesslnformation ReadProcessMemory GetModuleHandle GetProcAddress ZwUnmapViewOfSection/NtUnmapViewOfSection VirtualAllocEx WriteProcessMemory VirtualProtectEx SetThreadContext ResumeThread | 进程替换和RunPE,见封装工具:RISCyPacker |
DOPPELGANGING | CreateFileTransacted WriteFlle NtCreateSection RollbackTransaction NtCreateProcessEx RtICreateProcessParametersEx VirtualAllocEx WriteProcessMemory NtCreateThreadEx NtResumeThread | 类似Hollowing,参考:https://www.blackhat.com/docs/eu-17/materials/eu-17-Liberman-Lost-In-Transaction-Process-Doppelganging.pdf |
REFLECTIVE反射注入 | CreateFileA HeapAlloc OpenProcessToken OpenProcess VirtualAlloc GetProcAddress LoadRemoteLibraryR/LoadLibrary HeapFree CloseHandle | 也可通过封装ReflectiverLoader实现 |
线程执行劫持 | RtlAdjustPrivilege OpenProcess CreateToolhelp32Snapshot Thread32First Thread32Next CloseHandle VirtualAllocEx OpenThread VirtualFree/VirtualFreeEx SuspendThread GetThreadContext VirtualAlloc WriteProcessMemory SetThreadContext ResumeThread |
其实现 *** 可在github上搜索源码,还有一些常见的 *** (如注册表Appinit_DLL, AppCertDlls, IFEO)和不常见的hook *** (如EWMI),后期再整理...
. 《生命之河》是电影中国女排(改名夺冠)的片尾曲,由那英和王菲一同演唱,光听歌词和声音就让人如痴如醉,给电影增色不少,生命之河在哪可以听?生命之河歌词是什么?下面友谊长存带来介绍。 生命之河在哪...
回避型人格再处对象的前期,嘴边每天嘟囔着要谈对象,但是如果有一天确实来啦,因为我确实手足无措,期盼且怂。下边我产生:回避型人格如何恋爱 和回避型人格处对象要注意什么。 回避型人格如何恋爱 什么叫...
手机恶意软件作者再次横行。业界某安全厂商日前检测出一款主动攻击的俄罗斯手机蠕虫新变体,这款蠕虫变体使用了一些让人担忧的新花样。 赫尔辛基市的安全厂商F-Secure公司称,这款名为Commwarri...
珠海景点(千万别错过的珠海十大景点) 珠海景点(千万别错过的珠海十大景点) 1.东澳岛 该岛分南北两部分,沿岸多为危崖岸。 东澳岛植被茂盛,至今还保留着原始自然的生态环境,有...
icloud关掉相片全没有了的缘故:当icloud照片打开时,手机优化室内空间,相片统统全自动上传入icloud了,手机的相片早已清除了,客户关掉icloud照片手机是没法见到相片的,客户将iclou...
如今,使用微信越来越方便,但有时有些操作还是挺尴尬的。 收到微信消息没有提示 1.比如,虽然我们在收到信息时总是有相应的提醒,但有时会发现微信根本不给你提示,或者给你提示需要很长时间 2.微信没...