Process Hollowing
进程镂空
Process Hollowing简介
进程镂空是一种防御规避的进程注入技术,主要思想是卸载合法进程的内存,写入恶意软件的代码,伪装成合法进程进行恶意活动。

执行流程
创建一个挂起的合法进程
读取恶意软件的代码
获取挂起进程上下文与环境信息
卸载挂起进程内存
写入恶意软件代码
恢复挂起进程
代码实现
1.创建一个挂起的合法进程
2.读取恶意软件的代码
3.获取挂起进程上下文与环境信息
进程环境块(PEB)是 Windows NT操作系统内部使用的数据结构,用以存储每个进程的运行时数据,每个进程又有一个独立且由操作系统进行维护的PEB。
挂起创建的进程的EBX&RDX寄存器存储着PEB,而PEB内存储着进程的实际加载地址。
4.卸载挂起进程内存
如果恶意软件预期加载地址被占用,就使用ntdll内的NtUnmapViewOfSection函数卸载软件内存,该函数也是freelibrary等函数真正卸载内存使用的函数。
5.写入恶意软件代码
将恶意软件写入合法进程的空间,先写入文件头后逐段写入。
6.恢复挂起进程
挂起创建的进程rcx&eax内存储着软件的入口点,需要将PEB内的实际加载地址修改为恶意软件预期的加载地址。
* 实现效果

完整代码
LINKS
最后更新于
这有帮助吗?