shellcode编写要点:

因为shellcode作为一段能独立运行的代码,对于一些使用的函数、变量等有一定的要求。
1、不能使用全局变量
2、不能使用常量字符串
3、编译时使用release编译
4、需要指定出程序入口点
5、对于一些需要接收外部输入或是创建某些进程或线程时,需要手动创建内存进行保存

简单例子,实现弹窗:

动态加载api,通过实现getprocaddress对指定dll的函数进行加载,
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
FARPROC getProcAddress(HMODULE hModuleBase)
{
    PIMAGE_DOS_HEADER lpDosHeader = (PIMAGE_DOS_HEADER)hModuleBase;
    PIMAGE_NT_HEADERS32 lpNtHeader = (PIMAGE_NT_HEADERS)((DWORD)hModuleBase + lpDosHeader->e_lfanew);
    if (!lpNtHeader->OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_EXPORT].Size) {
        return NULL;
    }
    if (!lpNtHeader->OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_EXPORT].VirtualAddress) {
        return NULL;
    }
    PIMAGE_EXPORT_DIRECTORY lpExports = (PIMAGE_EXPORT_DIRECTORY)((DWORD)hModuleBase + (DWORD)lpNtHeader->OptionalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_EXPORT].VirtualAddress);
    PDWORD lpdwFunName = (PDWORD)((DWORD)hModuleBase + (DWORD)lpExports->AddressOfNames);
    PWORD lpword = (PWORD)((DWORD)hModuleBase + (DWORD)lpExports->AddressOfNameOrdinals);
    PDWORD lpdwFunAddr = (PDWORD)((DWORD)hModuleBase + (DWORD)lpExports->AddressOfFunctions);
 
    DWORD dwLoop = 0;
    FARPROC pRet = NULL;
    for (; dwLoop <= lpExports->NumberOfNames - 1; dwLoop++) {
        char* pFunName = (char*)(lpdwFunName[dwLoop] + (DWORD)hModuleBase);
 
        if (pFunName[0] == 'G' &&
            pFunName[1] == 'e' &&
            pFunName[2] == 't' &&
            pFunName[3] == 'P' &&
            pFunName[4] == 'r' &&
            pFunName[5] == 'o' &&
            pFunName[6] == 'c' &&
            pFunName[7] == 'A' &&
            pFunName[8] == 'd' &&
            pFunName[9] == 'd' &&
            pFunName[10] == 'r' &&
            pFunName[11] == 'e' &&
            pFunName[12] == 's' &&
            pFunName[13] == 's')
        {
            pRet = (FARPROC)(lpdwFunAddr[lpword[dwLoop]] + (DWORD)hModuleBase);
            break;
        }
    }
    return pRet;
}
查找kernel32基地址:

图片描述
图片描述
图片描述

1
2
3
4
5
6
7
8
9
10
11
12
13
14
// 根据反编译几次来查找kernel32地址
__declspec(naked) DWORD getKernel32()
{
    __asm
    {
        mov eax, fs: [30h]
        mov eax, [eax + 0ch]
        mov eax, [eax + 14h]
        mov eax, [eax]
        mov eax, [eax]
        mov eax, [eax + 10h]
        ret
    }
}
去掉全局变量
1
2
3
typedef HMODULE(WINAPI* FN_LoadLibraryW)(LPCWSTR lpLibFileName);
    char xyLoadLibraryW[] = { 'L','o','a','d','L','i','b','r','a','r','y','W',0 };
    FN_LoadLibraryW fn_LoadLibraryW = (FN_LoadLibraryW)fn_GetProcAddress((HMODULE)getKernel32(), xyLoadLibraryW);
指定入口点(如果不指定编译器会加一些别的代码进来,导致shellcode非常大)

图片描述

生成shellcode:

release模式编译好exe后,以16进制打开,找到.text节数据
图片描述
.text节从0x00000400开始,那么现在就找一段连续的数据,不一定要到最大地址。
图片描述
选中后以C格式化方式复制下载,放到加载器中。

1
2
3
4
5
6
7
8
9
10
11
12
#include <windows.h>
 
unsigned char a[] = { 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 };
 
int EntryMain() {
    DWORD temp;
 
    //创建内存
    VirtualProtect(a, sizeof(a), PAGE_EXECUTE, &temp);
    //执行shellcode
    ((void(*)())a)();
}
特别注意:

如果你需要实现的是例如一个通信shellcode,那么你应该对接收数据手动的创建一块内存进行存储,如果只是简单的动态加载了api,但是你现在是以shellcode的方式进行执行,会引发内存异常,这是因为程序在执行这块数据的时候没有找到。

1
2
3
4
5
6
7
8
//部分代码
 
//接收数据
if (Myrecv(sock, (char*)&payloadLen, sizeof(payloadLen), 0) != sizeof(payloadLen)){
        goto Fail;
    }
//划分内存,用于存储接收数据
char* orig_buffer = (char*)MyVirtualAlloc(NULL, payloadLen, MEM_COMMIT, PAGE_EXECUTE_READWRITE);

最新回复:
wbqsohucom 2024-01-16 14:40:29
学习了,谢谢楼主分享
AsuraCoder 2024-03-03 15:15:32
感觉不如直接用asmjit生成汇编啊
bestbird 2024-03-03 22:32:16
老实说,用高级语言写ShellCode还是Delphi最方便。。。。。。

1、字符串随便用。例如:
    @fnLocalAlloc := fnGetProcAddress(hKernel32, FixPAnsiChar('LocalAlloc'));
        if @fnLocalAlloc = nil then Exit;

        @fnLocalReAlloc := fnGetProcAddress(hKernel32, FixPAnsiChar('LocalReAlloc'));
        if @fnLocalReAlloc = nil then Exit;

        @fnLocalFree := fnGetProcAddress(hKernel32, FixPAnsiChar('LocalFree'));
        if @fnLocalFree = nil then Exit;

        @fnIsBadReadPtr := fnGetProcAddress(hKernel32, FixPAnsiChar('IsBadReadPtr'));
        if @fnIsBadReadPtr = nil then Exit;

原理:Delphi的字符串编译后是跟函数放在一起的。

所以,写的时候可以一边写一边调试,写完就已经是ShellCode了,不用二次加工。

function EnumWindowsProc(Wnd: hwnd; Param: Pointer): BOOL; stdcall;
var
  szClassName: array[0..MAX_PATH] of AnsiChar;
begin
  WindowsAPI^.fnGetClassNameA(Wnd, szClassName, MAX_PATH);

  if WindowsAPI.fnlstrcmpiA(szClassName, FixPAnsiChar('MyWINDOW')) = 0 then
  begin
    if WindowsAPI.pPath.bIsEnabled then 
      WindowsAPI.fnPostMessageW(Wnd, WM_LOCAL_SETCONTEXT, 1, 0)
    else
      WindowsAPI.fnPostMessageW(Wnd, WM_LOCAL_SETCONTEXT, 0, 0);
  end;
  Result := True;
end;

procedure UpdateState(bEnable: Boolean);
begin
  WindowsAPI.pPath.bIsImeEnabled := bEnable;
  WindowsAPI.fnEnumThreadWindows(0, TFNWndEnumProc(FixPAnsiChar(@EnumWindowsProc)), 0);
end;

2、64位支持内镶汇编。

3、调试完毕后:

  nCodeSize := PAnsiChar(@CodeEnd) - PAnsiChar(@Path);
  SetLength(Bytes, nCodeSize);
  CopyMemory(@Bytes[0], @Path, nCodeSize);
  save to file,Done.

bestbird 2024-03-04 01:12:47

补充一点:上面类似 WindowsAPI.pPath这些,其实这里WindowsAPI相当于全局变量,也是Delphi才可以轻易实现的,VS要实现非常困难。

我平时写ShellCode就跟正常程序一样编写,直接新建一个工程然后在上面放一个按钮,写完、直接IDE里面调试完,在按钮事件调用最后那段保存代码即可。如果不用存为ShellCode,就是普通的程序了。

很强强 2024-03-07 17:56:14
bestbird 补充一点:上面类似&nbsp;WindowsAPI.pPath这些,其实这里WindowsAPI相当于全局变量,也是Delphi才可以轻易实现的,VS要实现非常困难。我平时写ShellCode ...
感谢,之前没了解到,就直接用C写
很强强 2024-03-07 17:58:03
AsuraCoder 感觉不如直接用asmjit生成汇编啊
感谢分享,之前没了解到
chengqiyan 2024-03-08 12:09:41
keystone+capstone就能写 而且代码量少90%
很强强 2024-03-23 14:56:32
chengqiyan keystone+capstone就能写 而且代码量少90%
还是比较习惯写C语言,其他的语言看着有点不舒服