
PatchWerk es una herramienta de prueba de concepto (POC) diseñada para limpiar los trozos de NTDLL SYSCALL al parchear los ganchos SYSCall sin tener que obtener el mango de la biblioteca NTDLL.
Este enfoque innovador puede evadir los ganchos de usuario, permitiendo al personal del equipo rojo e investigadores de seguridad evitar los mecanismos de detección empleados por el sistema de detección y respuesta de punto final (EDR).
Patchwerk se desarrolla como un archivo de objeto (BOF) para balizas de ataque de cobalto, simplificando el proceso de desbloqueo de llamadas del sistema mientras permanece invisible.
Funciones centrales
Patchwerk reconoce a todos Nt* El sistema llama a Stubs en la biblioteca NTDLL y los sobrescribe con trozos limpios.
Esto asegura que las llamadas de NTAPI se originen en NTDLL, evitando patrones sospechosos en la pila de llamadas EDR Monitor de solución.
A diferencia de los métodos de Unwrap tradicionales, PatchWerk evita el mapeo ntdll.dll Desde el disco o el mango abierto hasta el proceso remoto, el riesgo de detección se reduce.
Las características clave incluyen:
- Usa syscall directamente: Tecnología de Hell Gate y Halogen Gate que utiliza syscalls directas, p.
NtOpenProcess,,,,,NtWriteVirtualMemoryyNtProtectVirtualMemory. - Escape de gancho personalizado: Implementar la personalización
GetModuleHandleyGetProcAddressFunciones (escritas en C y componentes) para escapar de los ganchoskernel32.dll. - Ajustes específicos del proceso: Para el parche de proceso actual, omite la derecha
NtOpenProcessUtilizandohProc = (HANDLE)-1.
PatchWerk se puede ejecutar con o sin especificar una ID de proceso (PID). Después de proporcionar el PID, parche el stub Syscall NTDLL para el proceso remoto especificado. No hay PID, se usa de forma predeterminada para parchear el proceso actual.
Ejemplo de uso:
textbeacon> patchwerk 6115
[*] Patchwerk (Bobby Cooke|@0xBoku|github.com/boku7}
[+] host called home, sent 4937
[+] received output:
Patching NTDLL System Call Stubs in Process: 6115 (PID)- Invisible: Patchwerk minimiza su huella evitando la interacción directa con discos o mangos remotos.
- eficiencia: Parche directamente el stub de Syscall en la memoria para garantizar la ruta de ejecución limpia de las llamadas NTAPI.
- flexibilidad: Se puede utilizar para procesos locales y remotos.
Patchwerk representa un avance significativo en evadir los ganchos del modo de usuario y mantener la seguridad operativa durante la participación del equipo rojo.
Al aprovechar las técnicas directas de parches innovadoras y Syscall, proporciona una forma efectiva de evitar las soluciones modernas de EDR.









