news 2026/7/27 14:16:23

FunctionStomping:2023年最隐蔽的Shellcode注入技术详解

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
FunctionStomping:2023年最隐蔽的Shellcode注入技术详解

FunctionStomping:2023年最隐蔽的Shellcode注入技术详解

【免费下载链接】FunctionStompingShellcode injection technique. Given as C++ header, standalone Rust program or library.项目地址: https://gitcode.com/gh_mirrors/fu/FunctionStomping

FunctionStomping是一种全新的Shellcode注入技术,专为绕过杀毒软件(AV)和端点检测与响应(EDR)系统而设计。该技术灵感源自Module Stomping,通过仅覆盖目标进程中的单个函数而非整个模块,实现了更隐蔽的代码注入,同时保持目标进程其他功能的正常运行。

🚀 技术原理:为何FunctionStomping如此难以检测?

传统的代码注入技术往往需要修改整个模块或创建新的内存区域,这些行为容易被安全软件识别。FunctionStomping的创新之处在于:

  • 精准定位:仅修改目标进程中特定函数(如Kernel32.dll中的CreateFileW)
  • 最小化改动:不影响模块其他功能,降低异常检测风险
  • 内存保护机制:通过修改内存页属性为PAGE_EXECUTE_WRITECOPY(WCX),进一步规避内存扫描工具

图:FunctionStomping注入过程的PoC截图,展示了计算器程序被成功注入并执行的效果

🛠️ 快速上手:两种使用方式

C++项目集成

只需包含头文件即可在现有项目中使用:

#include "functionstomping.hpp" int main() { DWORD pid = 3110; // 目标进程ID FunctionStomping(pid); return 0; }

头文件路径:header/functionstomping.hpp

Rust独立程序

通过Cargo编译并直接运行:

git clone https://gitcode.com/gh_mirrors/fu/FunctionStomping cd functionstomping cargo build functionstomping.exe <目标进程ID>

Rust源码目录:functionstomping/src/

⚠️ 注意事项

  1. 函数调用要求:注入完成后必须从远程进程调用被覆盖的函数(如默认的CreateFileW)才能触发Shellcode执行
  2. Shellcode替换:默认Shellcode仅弹出计算器,实际使用时需替换为自定义代码,建议进行加密处理
  3. 兼容性限制:并非所有函数都适用于此技术,具体原理可参考项目文档

📚 技术细节

FunctionStomping的核心实现包含以下步骤:

  1. 打开目标进程并获取句柄
  2. 定位目标模块中的特定函数地址
  3. 修改内存保护属性为可写
  4. 将Shellcode写入目标函数内存区域
  5. 恢复内存保护属性为WCX以隐藏痕迹

关键代码位于functionstomping/src/functionstomping.rs,通过Rust实现了跨平台的内存操作和进程交互。

🔍 为何选择FunctionStomping?

  • 隐蔽性:2023年主流EDR仍难以有效检测
  • 轻量级:无需复杂的内存分配或线程创建
  • 灵活性:提供C++头文件和Rust库两种形式
  • 低影响:不破坏目标进程整体稳定性

📝 免责声明

本项目仅用于教育和研究目的,作者不对任何非法使用导致的后果负责。所有贡献需遵循开源许可协议。

通过以上介绍,相信您已对FunctionStomping技术有了基本了解。如需深入学习,建议阅读项目完整文档并结合实际测试环境进行实践。

【免费下载链接】FunctionStompingShellcode injection technique. Given as C++ header, standalone Rust program or library.项目地址: https://gitcode.com/gh_mirrors/fu/FunctionStomping

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/27 14:16:20

计算机毕业设计之基于SpringBoot的建筑材料管理系统的设计与实现

在网络计算机快速发展的时代,信息管理系统已成为社会现代化发展中有着重要的作用。随着信息管理系统的不断增加&#xff0c;传统的人工管理易出错&#xff0c;且双方缺少信息关联和沟通。因此&#xff0c;建立一个依托互联网的建筑材料管理系统来建立一个交流和沟通的渠道势在必…

作者头像 李华
网站建设 2026/7/27 14:16:11

MOGAD的临床特征、诊断与治疗:一种独立的CNS炎性脱髓鞘疾病

简述&#xff1a; 本文系统阐述髓鞘少突胶质细胞糖蛋白免疫球蛋白G抗体相关疾病&#xff08;MOGAD&#xff09;作为独立疾病单元的分子基础与临床特征&#xff0c;分析其与多发性硬化及视神经脊髓炎谱系疾病的关键差异&#xff0c;介绍MOGAD在不同年龄人群中的多样化临床表现、…

作者头像 李华
网站建设 2026/7/27 14:14:57

TPS54519EVM-037评估板:5A同步降压电源设计实战与PCB布局解析

1. 项目概述与核心价值如果你正在为一个需要5A稳定电流的嵌入式系统或FPGA板卡设计电源&#xff0c;并且对效率和PCB面积有苛刻要求&#xff0c;那么TPS54519这颗芯片以及它的官方评估模块TPS54519EVM-037&#xff0c;绝对值得你花时间深入研究。我手头这个模块是多年前从TI申请…

作者头像 李华
网站建设 2026/7/27 14:14:12

rrtools项目案例:看看顶尖研究者如何用R做可复现研究

rrtools项目案例&#xff1a;看看顶尖研究者如何用R做可复现研究 【免费下载链接】rrtools rrtools: Tools for Writing Reproducible Research in R 项目地址: https://gitcode.com/gh_mirrors/rr/rrtools 在科研领域&#xff0c;可复现研究是确保结果可信度和推动科学…

作者头像 李华
网站建设 2026/7/27 14:13:57

TLC6C5712-Q1 EVM实战指南:多通道LED驱动与诊断功能深度解析

1. 项目概述与核心价值如果你正在设计一个需要驱动多颗LED的车载仪表盘背光、尾灯流水转向灯&#xff0c;或者一个需要精确控制亮度的工业指示灯面板&#xff0c;那么你大概率会遇到一个核心挑战&#xff1a;如何确保每一颗LED的亮度都均匀一致&#xff0c;并且能独立、平滑地调…

作者头像 李华
网站建设 2026/7/27 14:13:16

深入解析TI ADS5517:200 MSPS高速ADC硬件设计与调试实战

1. 项目概述&#xff1a;为什么需要一颗200 MSPS的ADC&#xff1f;在无线通信、雷达或者高端测试测量设备的设计中&#xff0c;工程师们常常面临一个核心挑战&#xff1a;如何将现实世界中瞬息万变的模拟信号&#xff0c;精准、高速地“翻译”成数字世界能理解的0和1。这个翻译…

作者头像 李华