FunctionStomping2023年最隐蔽的Shellcode注入技术详解【免费下载链接】FunctionStompingShellcode injection technique. Given as C header, standalone Rust program or library.项目地址: https://gitcode.com/gh_mirrors/fu/FunctionStompingFunctionStomping是一种全新的Shellcode注入技术专为绕过杀毒软件AV和端点检测与响应EDR系统而设计。该技术灵感源自Module Stomping通过仅覆盖目标进程中的单个函数而非整个模块实现了更隐蔽的代码注入同时保持目标进程其他功能的正常运行。 技术原理为何FunctionStomping如此难以检测传统的代码注入技术往往需要修改整个模块或创建新的内存区域这些行为容易被安全软件识别。FunctionStomping的创新之处在于精准定位仅修改目标进程中特定函数如Kernel32.dll中的CreateFileW最小化改动不影响模块其他功能降低异常检测风险内存保护机制通过修改内存页属性为PAGE_EXECUTE_WRITECOPYWCX进一步规避内存扫描工具图FunctionStomping注入过程的PoC截图展示了计算器程序被成功注入并执行的效果️ 快速上手两种使用方式C项目集成只需包含头文件即可在现有项目中使用#include functionstomping.hpp int main() { DWORD pid 3110; // 目标进程ID FunctionStomping(pid); return 0; }头文件路径header/functionstomping.hppRust独立程序通过Cargo编译并直接运行git clone https://gitcode.com/gh_mirrors/fu/FunctionStomping cd functionstomping cargo build functionstomping.exe 目标进程IDRust源码目录functionstomping/src/⚠️ 注意事项函数调用要求注入完成后必须从远程进程调用被覆盖的函数如默认的CreateFileW才能触发Shellcode执行Shellcode替换默认Shellcode仅弹出计算器实际使用时需替换为自定义代码建议进行加密处理兼容性限制并非所有函数都适用于此技术具体原理可参考项目文档 技术细节FunctionStomping的核心实现包含以下步骤打开目标进程并获取句柄定位目标模块中的特定函数地址修改内存保护属性为可写将Shellcode写入目标函数内存区域恢复内存保护属性为WCX以隐藏痕迹关键代码位于functionstomping/src/functionstomping.rs通过Rust实现了跨平台的内存操作和进程交互。 为何选择FunctionStomping隐蔽性2023年主流EDR仍难以有效检测轻量级无需复杂的内存分配或线程创建灵活性提供C头文件和Rust库两种形式低影响不破坏目标进程整体稳定性 免责声明本项目仅用于教育和研究目的作者不对任何非法使用导致的后果负责。所有贡献需遵循开源许可协议。通过以上介绍相信您已对FunctionStomping技术有了基本了解。如需深入学习建议阅读项目完整文档并结合实际测试环境进行实践。【免费下载链接】FunctionStompingShellcode injection technique. Given as C header, standalone Rust program or library.项目地址: https://gitcode.com/gh_mirrors/fu/FunctionStomping创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考