* Перечисление всех загруженных модулей (32/64 бит). Перечисление модулей с помощью методов списка загрузчика/объектов секций/заголовков PE.
* Получение адреса экспортируемой функции
* Внедрение и извлечение модулей (включая чистые IL-образы)
* Внедрение 64-битных модулей в процессы WOW64
* Создание и завершение потоков. Поддержка создания потоков между сессиями.
* Установка/удаление аппаратных точек останова
* Поиск произвольного шаблона в локальном или удаленном процессе
* Выполнение функций в удаленном процессе
* Ассемблирование собственного кода и его удаленное выполнение
* Поддержка соглашений cdecl/stdcall/thiscall/fastcall
* Поддержка аргументов, передаваемых по значению, указателю или ссылке, включая структуры
* Выполнение кода в новом или любом существующем потоке
* Перехват функций в удаленном процессе с помощью int3 или аппаратных точек останова
**Возможности ручного отображения (manual map)**
* Отображение в любой произвольный незащищенный процесс
* Отображение секций с соответствующими флагами защиты памяти
* Перемещения образа (поддерживаются только 2 типа. Я не встречал ни одного PE-образа с другими типами перемещений)
* Импорты и отложенные импорты разрешаются
* Связанный импорт разрешается как побочный эффект, я полагаю
* Загрузка образов перенаправленных экспортов
* Разрешение пути DLL, аналогичное нативному порядку загрузки
* TLS-обработчики. Только для одного потока и только с причинами PROCESS_ATTACH/PROCESS_DETACH.
* Поддержка обработки исключений (SEH и C++)
* Добавление модуля в некоторые структуры нативного загрузчика (для базовой поддержки API модулей: GetModuleHandle, GetProcAddress и т.д.)
* Увеличение счетчика ссылок для библиотек импорта в случае ручного отображения импорта
* Циклические зависимости обрабатываются корректно
* Выделение/освобождение/защита пользовательской памяти
* Чтение/запись пользовательской и ядерной памяти
* Отключение постоянного DEP для процессов WOW64
* Скрытие выделенной пользовательской памяти
* Внедрение DLL в пользовательском режиме и ручное отображение
* WDK 10.0.17134 или выше (только для драйвера)
* Библиотеки VC++ 2017 для Spectre (x86 и x64)
* Visual C++ ATL (x86/x64) с исправлениями Spectre
Blackbone лицензирован под лицензией MIT. Зависимости распространяются под соответствующими лицензиями.
