Tesla.Angela 发表于 2018-12-31 10:24:25

[测试]WIN64全平台支持的内核HTTP下载(支持XP~WIN11)

如果需要购买这个PoC的源码,请查看这里。注意:部分PoC使用了知名的泄露证书(比如:“HT SRL”等)进行签名,微软在最新的系统上已经将这些证书拉黑。如果您发现驱动无法加载,请使用没有被微软拉黑的证书给驱动重新进行签名,或使用signtool工具移除驱动的签名后再关闭DSE进行测试。WIN32版:http://www.m5home.com/bbs/thread-9383-1-1.html技术点:
1.内核SOCKET(TCP和UDP,支持超时设置)
2.在驱动中解析DNS(支持处理多个返回结果)
3.在驱动中解析HTTP(支持处理30X重定向)
4.支持WINXP到WIN11(无硬编码)

加载驱动之后,将会自动下载以下文件:
http://m5home-cdn.canaansky.com/bbs/static/image/common/logo.png(保存到c:\m5home.png)
http://ftp.mozilla.org/pub/firefox/releases/2.0/win32/en-US/Firefox%20Setup%202.0.exe(保存到c:\firefox2.exe)

下载完毕之后,你可以去校验firefox2.exe的数字签名,证明文件无损。
由于firefox2.exe保存在mozilla.org的服务器上,所以我不能保证此文件不被修改、移动或删除。

相关链接:
《WIN64上直接在内核里创建进程》
《WIN64上实现内核APC注入DLL》
页: [1]
查看完整版本: [测试]WIN64全平台支持的内核HTTP下载(支持XP~WIN11)