macOS .Net Applications Injection
Last updated
Last updated
学习与实践 AWS 黑客技术:HackTricks 培训 AWS 红队专家 (ARTE) 学习与实践 GCP 黑客技术:HackTricks 培训 GCP 红队专家 (GRTE)
这是文章 https://blog.xpnsec.com/macos-injection-via-third-party-frameworks/ 的摘要。查看以获取更多细节!
在 .NET 中,调试器与被调试程序之间的通信由 dbgtransportsession.cpp 管理。该组件为每个 .NET 进程设置两个命名管道,如 dbgtransportsession.cpp#L127 所示,这些管道通过 twowaypipe.cpp#L27 初始化。这些管道以 -in
和 -out
结尾。
通过访问用户的 $TMPDIR
,可以找到可用于调试 .Net 应用程序的调试 FIFO。
DbgTransportSession::TransportWorker 负责管理来自调试器的通信。要启动新的调试会话,调试器必须通过 out
管道发送以 MessageHeader
结构开头的消息,该结构在 .NET 源代码中详细说明:
要请求一个新会话,结构体被填充如下,将消息类型设置为 MT_SessionRequest
,并将协议版本设置为当前版本:
这个头部随后通过 write
系统调用发送到目标,后面跟着包含会话 GUID 的 sessionRequestData
结构:
对 out
管道的读取操作确认调试会话建立的成功或失败:
一旦建立了调试会话,就可以使用 MT_ReadMemory
消息类型读取内存。函数 readMemory 进行了详细说明,执行发送读取请求和检索响应所需的步骤:
完整的概念验证(POC)可在 这里 获取。
类似地,可以使用 writeMemory
函数写入内存。该过程涉及将消息类型设置为 MT_WriteMemory
,指定数据的地址和长度,然后发送数据:
相关的POC可以在这里找到。
要执行代码,需要识别一个具有rwx权限的内存区域,这可以通过使用vmmap -pages:来完成。
定位一个覆盖函数指针的位置是必要的,在 .NET Core 中,这可以通过针对 Dynamic Function Table (DFT) 来实现。这个表在 jithelpers.h
中有详细说明,运行时使用它来进行 JIT 编译辅助函数。
对于 x64 系统,可以使用签名搜索来找到 libcorclr.dll
中符号 _hlpDynamicFuncTable
的引用。
MT_GetDCB
调试器函数提供了有用的信息,包括一个辅助函数的地址 m_helperRemoteStartAddr
,指示 libcorclr.dll
在进程内存中的位置。然后使用这个地址开始搜索 DFT,并用 shellcode 的地址覆盖一个函数指针。
注入 PowerShell 的完整 POC 代码可以在 这里 访问。
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)