Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon InjectSetConsole: inyección de código remota optimizada


InjectSetConsole es una técnica de inyección de código que evita el uso de VirtualAllocEx y WriteProcessMemory, logrando que el proceso objetivo almacene los datos en su propia memoria mediante stdin y pipes, para luego ejecutarlos vía thread hijacking.



InjectSetConsole: Una nueva alternativa para la inyección de código en Windows

Tradicionalmente, la inyección de procesos en Windows se ha basado en una secuencia de funciones muy conocida por los sistemas de seguridad (EDR), como VirtualAllocEx y WriteProcessMemory. Sin embargo, el proyecto InjectSetConsole propone un enfoque innovador para evadir estas detecciones comunes.

La esencia de esta técnica consiste en no escribir directamente en la memoria del proceso remoto. En su lugar, el atacante utiliza un canal de entrada estándar (stdin) a través de un anonymous pipe. De este modo, es el propio proceso objetivo el que recibe los datos y los almacena en su propia memoria, haciendo que el proceso víctima realice parte del trabajo de inyección.

El flujo de trabajo de este método es el siguiente:

  • Creación de un pipe y lanzamiento del proceso con el stdin redirigido.
  • Envío de datos que incluyen un marcador o firma específica para poder localizarlos después.
  • Búsqueda de la firma en la memoria remota mediante VirtualQueryEx y ReadProcessMemory, ya que no se conoce la dirección exacta de antemano.
  • Modificación de permisos de esa región de memoria mediante VirtualProtectEx para permitir la ejecución del código.
  • Secuestro del hilo principal (thread hijacking) para redirigir el flujo de ejecución (RIP) hacia la dirección encontrada.

Aunque se evitan las funciones más vigiladas, la técnica no es invisible, ya que el cambio de protecciones de memoria y la manipulación de hilos siguen dejando huellas. No obstante, esto representa un cambio en la superficie de detección, obligando a las herramientas de seguridad a no centrarse solo en APIs específicas, sino en el comportamiento global del proceso.

En conclusión, InjectSetConsole demuestra que cuando una ruta de ataque está demasiado monitorizada, la solución no siempre es buscar una función similar, sino lograr que el propio sistema ejecute la acción por nosotros.

Repositorio: TwoSevenOneT/InjectSetConsole




Fuentes:
https://www.hackplayers.com/2026/09/injectsetconsole-sin-VirtualAllocEx-ni-WriteProcessMemory.html

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.