其他
Process Ghosting(进程重影)
0x01前言
0x02进程
1. 打开要启动的可执行文件的句柄。 2. 为文件创建一个“图像”部分。节将文件或文件的一部分映射到内存中。映像节是一种特殊类型的节,对应于可移植可执行 (PE) 文件,只能从 PE(EXE、DLL 等)文件创建。 3. 使用图像部分创建一个进程。 4. 分配进程参数和环境变量。 5. 创建一个线程在进程中执行。
1. 文件已创建 2. 文件进入删除挂起状态 3. 有效载荷写入文件 4. 创建文件的图像部分 5. 文件被删除 6. 使用图像部分创建流程 7. 分配过程参数和环境参数 8. 在进程中插入并执行线程
1、proc_ghost64
2、KingHamlet
1. 使用 AES-128 加密文件 2. 实施流程重影 该工具使用源文件和用户指定的密钥在磁盘上写入一个加密的新文件。
往期推荐
E
N
D