
حاقن شيلكود باستخدام Native syscall عبر HellsGate/HalosGate/TartarusGate لتنفيذ غير قابل للكشف، مع تحميل شيلكود خارجي وتجاوز EDR عبر إنهاء برنامج تشغيل ضعيف.
(حاليًا) محقن شيلكود غير مكتشف بالكامل في نفس العملية للمجموعات الأصلية/.NET، يعتمد على RecycledGate بواسطة thefLink، والذي يعتمد أيضًا على HellsGate + HalosGate + TartarusGate لضمان استدعاءات نظام أصلية غير قابلة للكشف حتى لو فشلت إحدى التقنيات.
للحفاظ على التخفي والحفاظ على انخفاض الإنتروبيا في الملف التنفيذي النهائي، تأكد من تحميل الشيلكود دائمًا من الخارج نظرًا لأن معظم برامج مكافحة الفيروسات/EDRs لن تتحقق من التوقيعات على الملفات غير القابلة للتنفيذ أو ملفات DLL على أي حال.
من المهم أيضًا ملاحظة أن الجزء غير المكتشف بالكامل يشير إلى تحميل الشيلكود، ومع ذلك، سيظل الشيلكود خاضعًا لمراقبة السلوك، لذا تأكد من أن الملف التنفيذي الذي تم تحميله يستخدم أيضًا تقنيات التهرب من الدفاع (على سبيل المثال، SharpKatz الذي يتميز بـ DInvoke بدلاً من Mimikatz).
.\RecycledInjector.exe <path_to_shellcode_file>
إثبات المفهوم هذا يستخدم Terminator بواسطة ZeroMemoryEx لقتل معظم حلول الأمن/العوامل الموجودة على النظام. يتم استخدامه ضد Microsoft Defender for Endpoint EDR.
على اليسار نقوم بحقن شيلكود Terminator لتحميل البرنامج التشغيلي الضعيف وقتل عمليات MDE، وعلى اليمين مثال على تحميل وتنفيذ Invoke-Mimikatz عن بعد من الذاكرة، والذي لا يتم إيقافه نظرًا لعدم وجود حل أمني قيد التشغيل بعد الآن على النظام.
