CreateRemoteThread

经典代码&dll注入

远程线程注入

远程线程注入是指一个进程在另一个进程中创建线程的技术,通常用于注入dll或shellcode,两者执行方式会有一些简单的差异但是原理相同,这是一种简单且稳定的经典注入方式,被很多病毒木马所青睐,此外也存在更新式的注入方式。

注入流程

  1. 打开被注入进程的句柄

  2. 通过句柄向被注入进程申请可写可执行空间

  3. 往申请的空间内写入必要数据(dllpath&shellcode)

  4. 通过windows提供的api创建线程

编程实现

0.使用函数原型

1.打开被注入进程的句柄

2.通过句柄向被注入进程申请可写可执行空间

3.往申请的空间内写入必要数据(dll&shellcode)

3.1 shellcode

3.2 DLL注入

4.通过windows提供的api创建线程

4.1 shellcode

4.2 DLL注入

我们都知道在进程载入DLL的时候会调用DLLMAIN函数,同时由于ASLR(基址随机化)的缘故,在操作系统启动时,DLL的加载地址不尽相同,但由于部分系统DLL要求在系统启动后必须固定,所以我们通过GetProcAddress函数获取操作系统加载DLL的函数。

也就是说,虽然进程不同但是部分系统dll在不同进程中的地址是相同的,那么我们可以通过获取本地进程的相关函数作为远程线程函数的启动参数,并把申请的空间指向加载DLL保存路径的字符串,就可以远程加载DLL。

  • 不同进程的kernel32.dll

优化与使用

  • 根据进程名查找PID

  • 完整代码

最后更新于

这有帮助吗?