导航

滥用 Windows fork API 和 OneDrive.exe 进程来注入恶意 shellcode,而无需分配新的 RWX 内存区域。

#1
"RWX_MEMEORY_HUNT_AND_INJECTION_DV

滥用 Windows fork API 和 OneDrive.exe 进程来注入恶意 shellcode,而无需分配新的 RWX 内存区域。这种技术是在已经运行的进程(在这种情况下为 OneDrive.exe)中找到 RWX 区域,并将 shellcode 写入该区域并执行,而无需调用 VirtualProtect、VirtualAllocEx、VirtualAlloc。

使用方法
只需编译程序并在没有任何参数的情况下运行 (EXE)。

步骤
1. 在正在运行的进程中找到 OneDrive.exe。
2. 获取 OneDrive.exe 的句柄。
3. 查询远程进程内存信息。
4. 查找 RWX 内存区域。
5. 将 shellcode 写入找到的 OneDrive.exe 区域。
6. 将 OneDrive.exe 分叉为一个新进程。
7. 将分叉进程的起始地址设置为克隆的 shellcode。
8. 执行后终止克隆进程。"
Links : https://github.com/Offensive-Panda/RWX_MEMEORY_HUNT_AND_INJECTION_DV

踩帖记录

  • T00ls路人甲:水的太过分了,搬运什么垃圾过来,管理员也不管管(2024-06-06 09:55:17)
  • T00ls路人乙:最近水贴的怎么都是同一个账号连发模式,我觉得哪怕你发贴前搞懂了自己发的东西也不至于这样,你看完了你自己发的东西了吗?(2024-06-06 10:30:59)
  • T00ls路人丙:近水贴的怎么都是同一个账号连发模式,我觉得哪怕你发贴前搞懂了自己发的东西也不至于这样,你看完了你自己发的东西了吗?(2024-06-06 10:34:07)
  • T00ls路人丁:水的都是些什么东西???还直接连发水贴?(2024-06-06 11:52:01)
  • T00ls路人戊:水的太过分了,搬运什么垃圾过来,管理员也不管管(2024-06-06 13:32:50)
  • T00ls路人己:天天搬运水贴 天天搬运水贴 天天搬运水贴 天天搬运水贴(2024-06-06 15:21:31)
  • T00ls路人庚:过分了,后面管理反应过来,估计你号要没,敢这么玩?(2024-06-06 16:05:03)
  • T00ls路人辛:直接搬运。。。。。。。????????????????????????????(2024-06-08 00:20:39)
  • T00ls路人壬:你这也太水了,多少有点自己见解,还连续发一堆(2024-06-08 14:18:18)
  • T00ls路人癸:过分过分过分过分过分过分过分过分过分过分(2024-06-15 23:31:48)
  • T00ls路人子:过分过分过分过分过分过分过分过分过分过分(2024-06-19 16:19:21)

评分记录

2024-06-15
#2
不是哥们 怎么又看见你的水贴了 还起这样的titile骗人进来是吧