一、这是什么?
这是一个高级红队工具,用于自动化实现DLL劫持相关技术,DLL劫持技术在红队攻防或APT中屡见不鲜,例如外文红队行动中的 DLL 侧加载和代理[1],其中在卡巴斯基和EDR上表现出强大的规避能力,这也和我的实验结果一致。在上个版本中,我将DLL侧载与DLL代理融为一个工具,而这次更新将带来全新的变化。
本次更新内容如下:
• 1.支持远程进程注入 • 2.界面优化 • 3.修复反沙箱中的遗漏部分
二、更新细节
1.远程进行注入
采用当前进程运行很容易被观测到,注入到系统进程后隐蔽性得到加强。那么这就涉及注入方式的选择上。例如典型的Process Hollowing/Early Bird/Thread Hijacking/APC等。这里选用了Section Mapping方法。
2.界面优化
菜单增加了无特征的calc.bin载荷以供测试,以及OLLVM下载,更新地址。
增加远程进程开启选项,开启后,默认使用该进程执行。
其它细微调整。
3.反沙箱优化
DLL侧载与DLL代理均支持规避若干沙箱。技术采用自研反沙箱技巧,修复反沙箱bug,这将在红队演练中占据优势。
三、总结
掌握DLL劫持技术原理对于理解APT此类手法至关重要。本工具面向授权安全测试场景,从自动发现到生成,轻松复现潜在的DLL劫持;在合规红蓝对抗演练中,该技术可帮助防守方掌握并识别攻击迹象、验证防御策略的有效性。关于该技术的视频已发布许多,可前往自主学习。版本已上传项目目录中,用户可前往下载。
四、免责声明
本文涉及方案仅限合法授权的安全研究、渗透测试用途,使用者须确保符合《网络安全法》及相关法规。具体条款如下:
1.仅可用于已获得书面授权的目标系统测试;
2.遵守法律法规,不得用于侵犯他人隐私或数据窃取;
本人不承担因用户滥用本软件导致的任何后果。使用即视为同意并接受上述条款。
引用链接
[1] 红队行动中的 DLL 侧加载和代理: https://zerotracelab.com/blog/dll-sideloading-proxying
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




发表评论