mirror of
https://github.com/whokilleddb/lordran.polymorphic.shellcode
synced 2026-06-06 16:59:23 +00:00
223 lines
9.0 KiB
C
223 lines
9.0 KiB
C
#include "main.h"
|
|
|
|
__attribute__ ((section (".text.A")));
|
|
static inline LPVOID get_module_by_name(WCHAR* module_name)
|
|
{
|
|
PPEB peb = NULL;
|
|
#if defined(_WIN64)
|
|
peb = (PPEB)__readgsqword(0x60);
|
|
#else
|
|
peb = (PPEB)__readfsdword(0x30);
|
|
#endif
|
|
PPEB_LDR_DATA ldr = peb->Ldr;
|
|
LIST_ENTRY list = ldr->InLoadOrderModuleList;
|
|
|
|
PLDR_DATA_TABLE_ENTRY Flink = *((PLDR_DATA_TABLE_ENTRY*)(&list));
|
|
PLDR_DATA_TABLE_ENTRY curr_module = Flink;
|
|
|
|
while (curr_module != NULL && curr_module->BaseAddress != NULL) {
|
|
if (curr_module->BaseDllName.Buffer == NULL) continue;
|
|
WCHAR* curr_name = curr_module->BaseDllName.Buffer;
|
|
|
|
size_t i = 0;
|
|
for (i = 0; module_name[i] != 0 && curr_name[i] != 0; i++) {
|
|
WCHAR c1, c2;
|
|
TO_LOWERCASE(c1, module_name[i]);
|
|
TO_LOWERCASE(c2, curr_name[i]);
|
|
if (c1 != c2) break;
|
|
}
|
|
if (module_name[i] == 0 && curr_name[i] == 0) {
|
|
//found
|
|
return curr_module->BaseAddress;
|
|
}
|
|
// not found, try next:
|
|
curr_module = (PLDR_DATA_TABLE_ENTRY)curr_module->InLoadOrderModuleList.Flink;
|
|
}
|
|
return NULL;
|
|
}
|
|
|
|
__attribute__ ((section (".text.A")));
|
|
LPVOID get_func_by_name(LPVOID module, char* func_name)
|
|
{
|
|
IMAGE_DOS_HEADER* idh = (IMAGE_DOS_HEADER*)module;
|
|
if (idh->e_magic != IMAGE_DOS_SIGNATURE) {
|
|
return NULL;
|
|
}
|
|
IMAGE_NT_HEADERS* nt_headers = (IMAGE_NT_HEADERS*)((BYTE*)module + idh->e_lfanew);
|
|
IMAGE_DATA_DIRECTORY* exportsDir = &(nt_headers->OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_EXPORT]);
|
|
if (exportsDir->VirtualAddress == NULL) {
|
|
return NULL;
|
|
}
|
|
|
|
DWORD expAddr = exportsDir->VirtualAddress;
|
|
IMAGE_EXPORT_DIRECTORY* exp = (IMAGE_EXPORT_DIRECTORY*)(expAddr + (ULONG_PTR)module);
|
|
SIZE_T namesCount = exp->NumberOfNames;
|
|
|
|
DWORD funcsListRVA = exp->AddressOfFunctions;
|
|
DWORD funcNamesListRVA = exp->AddressOfNames;
|
|
DWORD namesOrdsListRVA = exp->AddressOfNameOrdinals;
|
|
|
|
//go through names:
|
|
for (SIZE_T i = 0; i < namesCount; i++) {
|
|
DWORD* nameRVA = (DWORD*)(funcNamesListRVA + (BYTE*)module + i * sizeof(DWORD));
|
|
WORD* nameIndex = (WORD*)(namesOrdsListRVA + (BYTE*)module + i * sizeof(WORD));
|
|
DWORD* funcRVA = (DWORD*)(funcsListRVA + (BYTE*)module + (*nameIndex) * sizeof(DWORD));
|
|
|
|
LPSTR curr_name = (LPSTR)(*nameRVA + (BYTE*)module);
|
|
size_t k = 0;
|
|
for (k = 0; func_name[k] != 0 && curr_name[k] != 0; k++) {
|
|
if (func_name[k] != curr_name[k]) break;
|
|
}
|
|
if (func_name[k] == 0 && curr_name[k] == 0) {
|
|
//found
|
|
return (BYTE*)module + (*funcRVA);
|
|
}
|
|
}
|
|
return NULL;
|
|
}
|
|
__attribute__ ((section (".text.A")))
|
|
// Shellcode from: https://gist.github.com/kkent030315/b508e56a5cb0e3577908484fa4978f12
|
|
volatile char messagebox[433] = {
|
|
0x48, 0x83, 0xec, 0x28, 0x48, 0x83, 0xe4, 0xf0, 0x48, 0x8d, 0x15, 0x66, 0x00, 0x00, 0x00, 0x48,
|
|
0x8d, 0x0d, 0x52, 0x00, 0x00, 0x00, 0xe8, 0x9e, 0x00, 0x00, 0x00, 0x4c, 0x8b, 0xf8, 0x48, 0x8d,
|
|
0x0d, 0x5d, 0x00, 0x00, 0x00, 0xff, 0xd0, 0x48, 0x8d, 0x15, 0x5f, 0x00, 0x00, 0x00, 0x48, 0x8d,
|
|
0x0d, 0x4d, 0x00, 0x00, 0x00, 0xe8, 0x7f, 0x00, 0x00, 0x00, 0x4d, 0x33, 0xc9, 0x4c, 0x8d, 0x05,
|
|
0x61, 0x00, 0x00, 0x00, 0x48, 0x8d, 0x15, 0x4e, 0x00, 0x00, 0x00, 0x48, 0x33, 0xc9, 0xff, 0xd0,
|
|
0x48, 0x8d, 0x15, 0x56, 0x00, 0x00, 0x00, 0x48, 0x8d, 0x0d, 0x0a, 0x00, 0x00, 0x00, 0xe8, 0x56,
|
|
0x00, 0x00, 0x00, 0x48, 0x33, 0xc9, 0xff, 0xd0, 0x4b, 0x45, 0x52, 0x4e, 0x45, 0x4c, 0x33, 0x32,
|
|
0x2e, 0x44, 0x4c, 0x4c, 0x00, 0x4c, 0x6f, 0x61, 0x64, 0x4c, 0x69, 0x62, 0x72, 0x61, 0x72, 0x79,
|
|
0x41, 0x00, 0x55, 0x53, 0x45, 0x52, 0x33, 0x32, 0x2e, 0x44, 0x4c, 0x4c, 0x00, 0x4d, 0x65, 0x73,
|
|
0x73, 0x61, 0x67, 0x65, 0x42, 0x6f, 0x78, 0x41, 0x00, 0x48, 0x65, 0x6c, 0x6c, 0x6f, 0x20, 0x77,
|
|
0x6f, 0x72, 0x6c, 0x64, 0x00, 0x4d, 0x65, 0x73, 0x73, 0x61, 0x67, 0x65, 0x00, 0x45, 0x78, 0x69,
|
|
0x74, 0x50, 0x72, 0x6f, 0x63, 0x65, 0x73, 0x73, 0x00, 0x48, 0x83, 0xec, 0x28, 0x65, 0x4c, 0x8b,
|
|
0x04, 0x25, 0x60, 0x00, 0x00, 0x00, 0x4d, 0x8b, 0x40, 0x18, 0x4d, 0x8d, 0x60, 0x10, 0x4d, 0x8b,
|
|
0x04, 0x24, 0xfc, 0x49, 0x8b, 0x78, 0x60, 0x48, 0x8b, 0xf1, 0xac, 0x84, 0xc0, 0x74, 0x26, 0x8a,
|
|
0x27, 0x80, 0xfc, 0x61, 0x7c, 0x03, 0x80, 0xec, 0x20, 0x3a, 0xe0, 0x75, 0x08, 0x48, 0xff, 0xc7,
|
|
0x48, 0xff, 0xc7, 0xeb, 0xe5, 0x4d, 0x8b, 0x00, 0x4d, 0x3b, 0xc4, 0x75, 0xd6, 0x48, 0x33, 0xc0,
|
|
0xe9, 0xa7, 0x00, 0x00, 0x00, 0x49, 0x8b, 0x58, 0x30, 0x44, 0x8b, 0x4b, 0x3c, 0x4c, 0x03, 0xcb,
|
|
0x49, 0x81, 0xc1, 0x88, 0x00, 0x00, 0x00, 0x45, 0x8b, 0x29, 0x4d, 0x85, 0xed, 0x75, 0x08, 0x48,
|
|
0x33, 0xc0, 0xe9, 0x85, 0x00, 0x00, 0x00, 0x4e, 0x8d, 0x04, 0x2b, 0x45, 0x8b, 0x71, 0x04, 0x4d,
|
|
0x03, 0xf5, 0x41, 0x8b, 0x48, 0x18, 0x45, 0x8b, 0x50, 0x20, 0x4c, 0x03, 0xd3, 0xff, 0xc9, 0x4d,
|
|
0x8d, 0x0c, 0x8a, 0x41, 0x8b, 0x39, 0x48, 0x03, 0xfb, 0x48, 0x8b, 0xf2, 0xa6, 0x75, 0x08, 0x8a,
|
|
0x06, 0x84, 0xc0, 0x74, 0x09, 0xeb, 0xf5, 0xe2, 0xe6, 0x48, 0x33, 0xc0, 0xeb, 0x4e, 0x45, 0x8b,
|
|
0x48, 0x24, 0x4c, 0x03, 0xcb, 0x66, 0x41, 0x8b, 0x0c, 0x49, 0x45, 0x8b, 0x48, 0x1c, 0x4c, 0x03,
|
|
0xcb, 0x41, 0x8b, 0x04, 0x89, 0x49, 0x3b, 0xc5, 0x7c, 0x2f, 0x49, 0x3b, 0xc6, 0x73, 0x2a, 0x48,
|
|
0x8d, 0x34, 0x18, 0x48, 0x8d, 0x7c, 0x24, 0x30, 0x4c, 0x8b, 0xe7, 0xa4, 0x80, 0x3e, 0x2e, 0x75,
|
|
0xfa, 0xa4, 0xc7, 0x07, 0x44, 0x4c, 0x4c, 0x00, 0x49, 0x8b, 0xcc, 0x41, 0xff, 0xd7, 0x49, 0x8b,
|
|
0xcc, 0x48, 0x8b, 0xd6, 0xe9, 0x14, 0xff, 0xff, 0xff, 0x48, 0x03, 0xc3, 0x48, 0x83, 0xc4, 0x28,
|
|
0xc3
|
|
};
|
|
|
|
// Aligning this function to a page for the exe builds
|
|
__attribute__((aligned(FUNC_SIZE)))
|
|
__attribute__ ((section (".text.A")));
|
|
void bonfire() {
|
|
/*
|
|
PIC Code which should pop a message box which says BONFIRE
|
|
Code taken from: https://passthehashbrowns.github.io/dynamic-payload-generation-with-mingw
|
|
*/
|
|
char hello[] = {'B', 'O', 'N', 'F', 'I', 'R', 'E', 0};
|
|
wchar_t kernel32_dll_name[] = { 'k','e','r','n','e','l','3','2','.','d','l','l', 0 };
|
|
char load_lib_name[] = { 'L','o','a','d','L','i','b','r','a','r','y','A',0 };
|
|
char get_proc_name[] = { 'G','e','t','P','r','o','c','A','d','d','r','e','s','s', 0 };
|
|
char virtualprotect_name[] = {'V', 'i', 'r', 't', 'u', 'a', 'l', 'P', 'r', 'o', 't', 'e', 'c', 't', 0};
|
|
|
|
// resolve kernel32 image base
|
|
LPVOID base = get_module_by_name((const LPWSTR)kernel32_dll_name);
|
|
if (!base) {
|
|
return;
|
|
}
|
|
|
|
// resolve loadlibraryA() address
|
|
LPVOID load_lib = get_func_by_name((HMODULE)base, (LPSTR)load_lib_name);
|
|
if (!load_lib) {
|
|
return;
|
|
}
|
|
// resolve getprocaddress() address
|
|
LPVOID get_proc = get_func_by_name((HMODULE)base, (LPSTR)get_proc_name);
|
|
if (!get_proc) {
|
|
return;
|
|
}
|
|
|
|
// loadlibrarya and getprocaddress function definitions
|
|
HMODULE(WINAPI * _LoadLibraryA)(LPCSTR lpLibFileName) = (HMODULE(WINAPI*)(LPCSTR))load_lib;
|
|
FARPROC(WINAPI * _GetProcAddress)(HMODULE hModule, LPCSTR lpProcName) = (FARPROC(WINAPI*)(HMODULE, LPCSTR)) get_proc;
|
|
|
|
char user32_dll_name[] = { 'u','s','e','r','3','2','.','d','l','l', 0 };
|
|
char messagebox_name[] = { 'M', 'e', 's', 's', 'a', 'g', 'e', 'B', 'o', 'x', 'A', 0};
|
|
|
|
LPVOID user32_dll = _LoadLibraryA(user32_dll_name);
|
|
if (user32_dll == NULL) {
|
|
return;
|
|
}
|
|
|
|
int (WINAPI * _MessageBoxA)(
|
|
_In_opt_ HWND hWnd,
|
|
_In_opt_ LPCSTR lpText,
|
|
_In_opt_ LPCSTR lpCaption,
|
|
_In_ UINT uType
|
|
) = (int (WINAPI *)(
|
|
_In_opt_ HWND hWnd,
|
|
_In_opt_ LPCSTR lpText,
|
|
_In_opt_ LPCSTR lpCaption,
|
|
_In_ UINT uType
|
|
))_GetProcAddress((HMODULE)user32_dll, messagebox_name);
|
|
|
|
BOOL (WINAPI * _VirtualProtect)(
|
|
_In_ LPVOID lpAddress,
|
|
_In_ SIZE_T dwSize,
|
|
_In_ DWORD flNewProtect,
|
|
_Out_ PDWORD lpflOldProtect
|
|
) = (BOOL (WINAPI *)(
|
|
_In_ LPVOID lpAddress,
|
|
_In_ SIZE_T dwSize,
|
|
_In_ DWORD flNewProtect,
|
|
_Out_ PDWORD lpflOldProtect
|
|
))_GetProcAddress((HMODULE)base, virtualprotect_name);
|
|
|
|
_MessageBoxA(NULL, hello, messagebox_name, MB_OK);
|
|
|
|
// --------------------------------------- Bonfire MessageBox code ends here ---------------------------------------
|
|
|
|
// Change this page permission to RWX
|
|
DWORD origp = 0;
|
|
if (!_VirtualProtect(bonfire, FUNC_SIZE, PAGE_EXECUTE_READWRITE, &origp)) {
|
|
return;
|
|
}
|
|
|
|
// Overwrite first 32 bytes of this function
|
|
// Assume this is the "Pseudorandom generated bytes"
|
|
// Or just use the one of the rand intrinsics from https://learn.microsoft.com/en-us/cpp/intrinsics/x64-amd64-intrinsics-list?view=msvc-170
|
|
for (int i = 0 ; i<64; i++) {
|
|
unsigned char * addr = RVA2VA(unsigned char *, bonfire, i);
|
|
*addr = 0x90; // NopSled to make the PoC easier
|
|
}
|
|
|
|
|
|
|
|
// Write shellcode to the start of the function after the nopsled
|
|
// Aka "overwriting blocks of previously executed code"
|
|
LPVOID addr_after_64_bytes = RVA2VA(LPVOID, bonfire, 64);
|
|
for (int i = 0; i<433; i++) {
|
|
unsigned char * addr = RVA2VA(unsigned char *, addr_after_64_bytes, i);
|
|
*addr = messagebox[i];
|
|
}
|
|
|
|
// Call function recursirvely
|
|
bonfire();
|
|
}
|
|
|
|
|
|
|
|
// Entrypoint - Align to 64 bits
|
|
void firelink() {
|
|
asm("push %rsi\n"
|
|
"mov % rsp, % rsi\n"
|
|
"and $0x0FFFFFFFFFFFFFFF0, % rsp\n"
|
|
"sub $0x020, % rsp\n"
|
|
"call bonfire\n"
|
|
"mov % rsi, % rsp\n"
|
|
"pop % rsi\n"
|
|
"ret\n");
|
|
}
|