
نفّذ ملفات shellcode باستخدام rundll32
حاقن/مشغّل ذاتي لـ Shellcode في DLL يعتمد على HWSyscalls، مصمم بشكل مثالي ليتم تنفيذه عبر rundll32. قد يمنح تنفيذًا بدون ملفات إذا كان لدى نقطة النهاية الضحية وصول إلى مشاركة SMB يتحكم فيها المهاجم.
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

حاليًا غير مكتشف بالكامل عبر جميع حلول EDR المختبرة (اعتمادًا على الـ shellcode) حتى تاريخ هذا الـ commit.
مثلًا، بالنسبة لـ Defender for Endpoint EDR:

المعلومات/الملفات المقدمة في هذا المستودع مخصصة حصريًا لأغراض تعليمية وأخلاقية فقط. التقنيات والأدوات مخصصة للاستخدام بطريقة قانونية ومسؤولة، مع موافقة صريحة من مالك النظام المستهدف. أي استخدام غير مصرح به أو خبيث لهذه التقنيات والأدوات ممنوع منعًا باتًا وقد يؤدي إلى عواقب قانونية. لست مسؤولًا عن أي أضرار أو قضايا قانونية قد تنشأ عن إساءة استخدام المعلومات المقدمة.