Process Hollowing

进程镂空

Process Hollowing简介

进程镂空是一种防御规避的进程注入技术,主要思想是卸载合法进程的内存,写入恶意软件的代码,伪装成合法进程进行恶意活动。

执行流程

  1. 创建一个挂起的合法进程

  2. 读取恶意软件的代码

  3. 获取挂起进程上下文与环境信息

  4. 卸载挂起进程内存

  5. 写入恶意软件代码

  6. 恢复挂起进程

代码实现

1.创建一个挂起的合法进程

2.读取恶意软件的代码

3.获取挂起进程上下文与环境信息

进程环境块PEB)是 Windows NT操作系统内部使用的数据结构,用以存储每个进程的运行时数据,每个进程又有一个独立且由操作系统进行维护的PEB。

挂起创建的进程的EBX&RDX寄存器存储着PEB,而PEB内存储着进程的实际加载地址。

4.卸载挂起进程内存

如果恶意软件预期加载地址被占用,就使用ntdll内的NtUnmapViewOfSection函数卸载软件内存,该函数也是freelibrary等函数真正卸载内存使用的函数。

5.写入恶意软件代码

将恶意软件写入合法进程的空间,先写入文件头后逐段写入。

6.恢复挂起进程

挂起创建的进程rcx&eax内存储着软件的入口点,需要将PEB内的实际加载地址修改为恶意软件预期的加载地址。

* 实现效果

完整代码

最后更新于

这有帮助吗?