Skip to content
Blackbone exploit

Blackbone exploit

Sploitus September 21, 2026

* Перечисление всех загруженных модулей (32/64 бит). Перечисление модулей с помощью методов списка загрузчика/объектов секций/заголовков PE.

* Получение адреса экспортируемой функции

* Внедрение и извлечение модулей (включая чистые IL-образы)

* Внедрение 64-битных модулей в процессы WOW64

* Создание и завершение потоков. Поддержка создания потоков между сессиями.

* Установка/удаление аппаратных точек останова

* Поиск произвольного шаблона в локальном или удаленном процессе

* Выполнение функций в удаленном процессе

* Ассемблирование собственного кода и его удаленное выполнение

* Поддержка соглашений cdecl/stdcall/thiscall/fastcall

* Поддержка аргументов, передаваемых по значению, указателю или ссылке, включая структуры

* Выполнение кода в новом или любом существующем потоке

* Перехват функций в удаленном процессе с помощью int3 или аппаратных точек останова

**Возможности ручного отображения (manual map)**

* Отображение в любой произвольный незащищенный процесс

* Отображение секций с соответствующими флагами защиты памяти

* Перемещения образа (поддерживаются только 2 типа. Я не встречал ни одного PE-образа с другими типами перемещений)

* Импорты и отложенные импорты разрешаются

* Связанный импорт разрешается как побочный эффект, я полагаю

* Загрузка образов перенаправленных экспортов

* Разрешение пути DLL, аналогичное нативному порядку загрузки

* TLS-обработчики. Только для одного потока и только с причинами PROCESS_ATTACH/PROCESS_DETACH.

* Поддержка обработки исключений (SEH и C++)

* Добавление модуля в некоторые структуры нативного загрузчика (для базовой поддержки API модулей: GetModuleHandle, GetProcAddress и т.д.)

* Увеличение счетчика ссылок для библиотек импорта в случае ручного отображения импорта

* Циклические зависимости обрабатываются корректно

* Выделение/освобождение/защита пользовательской памяти

* Чтение/запись пользовательской и ядерной памяти

* Отключение постоянного DEP для процессов WOW64

* Скрытие выделенной пользовательской памяти

* Внедрение DLL в пользовательском режиме и ручное отображение

* WDK 10.0.17134 или выше (только для драйвера)

* Библиотеки VC++ 2017 для Spectre (x86 и x64)

* Visual C++ ATL (x86/x64) с исправлениями Spectre

Blackbone лицензирован под лицензией MIT. Зависимости распространяются под соответствующими лицензиями.

![Library]( ![Driver](

Extracted Entities

Attack Types (1)

Tools (1)

Vulnerabilities (1)