Несколько месяцев назад xaitax выпустил инструмент для дешифровки данных chrome-подобных браузеров.
В первых версиях инструмента полезная нагрузка в процесс браузера доставлялась в следующем виде:
1. На системе должна была лежать dll, обращающаяся к COM IElevator
2. В процесс внедрялся путь до dll
3. Вызывалась функция загрузки dll (из kernel32 или ntdll, в зависимости от выбранного метода)
Очевидными минусами такого способа являются:
1. dll на системе
2. Явный вызов функции загрузки библиотеки
В последней же версии пришли полезные изменения:
1. Используется технология direct syscalls
2. Библиотека хранится в зашифрованном виде в ресурсах
3. Используется технология Reflective Dll Injection
Таким образом, благодаря RDI, на системе больше никаких побочных библиотек, а благодаря direct syscalls, удается обойти user-land хуки.
Советуем изучить новую версию для понимания указанных технологий
Ссылка на инструмент - https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption
Post #123
922