No-Consolation DLL加载高级玩法:PEB链接与无进程注入技术 No-Consolation DLL加载高级玩法PEB链接与无进程注入技术【免费下载链接】No-ConsolationA BOF that runs unmanaged PEs inline项目地址: https://gitcode.com/gh_mirrors/no/No-ConsolationNo-Consolation是一款强大的Beacon Object File (BOF)工具能够在内存中内联执行未托管PE文件包括EXE和DLL并在不分配控制台即不生成conhost.exe进程的情况下检索其输出。这一终极技术方案为安全研究人员和开发者提供了前所未有的内存操作灵活性。核心功能解析重新定义PE加载方式No-Consolation的设计理念围绕着高效、隐蔽的内存中PE执行其核心特性彻底改变了传统的DLL加载模式跨架构支持完美兼容64位和32位系统环境双模执行同时支持EXE和DLL文件类型无进程注入无需创建新进程即可执行目标代码PEB链接技术将模块链接到进程环境块(PEB)使GetModuleHandle和GetProcAddress等API调用正常工作内存持久化加密存储已加载的二进制文件避免重复传输异常处理x64架构下完整支持C异常机制PEB链接技术突破传统加载限制进程环境块(PEB)是Windows进程中的关键数据结构No-Consolation通过精妙的PEB操作实现了模块的隐蔽加载。在source/peb.c中我们可以看到核心实现代码peb (PPEB2)READ_MEMLOC(PEB_OFFSET); ldr (PPEB_LDR_DATA2)peb-Ldr;这段代码通过读取PEB偏移地址获取PEB结构并访问其Ldr成员PEB加载器数据。通过修改这些结构No-Consolation能够将模块链接到PEB中使其看起来像是正常加载的模块同时避免了常规LoadLibrary调用带来的检测风险。使用--link-to-peb参数即可启用此功能beacon noconsolation --link-to-peb --local C:\path\to\target.dll无进程注入实战高级使用指南No-Consolation的无进程注入能力使其成为安全研究的理想工具。以下是几种典型使用场景1. 内存中执行PowerShellbeacon noconsolation --local C:\windows\system32\windowspowershell\v1.0\powershell.exe $ExecutionContext.SessionState.LanguageMode此命令在内存中执行PowerShell不产生新进程有效规避进程监控。2. 加载可疑DLL并保持隐蔽beacon noconsolation --dont-unload --link-to-peb --no-output --dont-save --local C:\windows\system32\suspicious.dll该命令将DLL加载到内存并链接到PEB使后续依赖此DLL的操作不会触发镜像加载回调。关键参数说明--dont-unload保持DLL加载状态--link-to-peb将模块链接到PEB--no-output不尝试获取输出--dont-save不将二进制文件保存到内存3. 内存中PE管理No-Consolation提供了完整的内存中PE生命周期管理列出已加载PEnoconsolation --list-pes卸载指定PEnoconsolation --unload-pe mimikatz.exe临时执行不保存noconsolation --dont-save /tmp/temp.exe技术实现解析关键代码模块No-Consolation的强大功能源于其精心设计的代码结构核心模块包括PEB操作source/peb.c负责PEB结构解析和模块链接API解析source/apisetlookup.c处理API集查找加载逻辑source/loader.c实现PE文件的内存加载控制台重定向source/console.c处理输出捕获避免conhost.exe生成快速开始安装与基本使用环境准备首先克隆项目仓库git clone https://gitcode.com/gh_mirrors/no/No-Consolation编译项目使用Makefile编译BOFmake基本命令格式noconsolation [选项] /path/to/binary.exe [参数]最常用的基础命令示例beacon noconsolation --local C:\windows\system32\cmd.exe /c ipconfig总结重新定义内存中PE执行No-Consolation通过创新的PEB链接技术和无进程注入方案为安全研究和红队操作提供了强大工具。其核心优势在于隐蔽性不创建新进程避免常规检测机制高效性内存中执行减少磁盘操作和网络传输灵活性支持EXE和DLL提供丰富的参数控制兼容性跨架构支持处理C异常无论是安全研究人员还是开发人员No-Consolation都提供了探索Windows内存执行的新视角和强大能力。通过掌握这些高级技术您可以更深入地理解Windows内部机制并构建更安全、更高效的应用程序。参考资料项目头文件定义include/peb.h核心加载逻辑source/loader.c使用示例与高级技巧README.md【免费下载链接】No-ConsolationA BOF that runs unmanaged PEs inline项目地址: https://gitcode.com/gh_mirrors/no/No-Consolation创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考