
مُعقّد ملفات PE مع التركيز على التهرب من الاكتشاف
مشوِّش PE مع مراعاة التهرب، يحتاج إلى صلاحيات المسؤول من أجل تحميل برنامج تشغيل RTCore64.
- الحصول على الـ PE غير الملفي والمشفّر بـ XOR من خادم بعيد
- إفلات اللودر على القرص
- إضافة مقطع عشوائي إلى ذلك اللودر
- إضافة الـ PE غير الملفي والمشفّر بـ XOR إلى مقطع اللودر المنشأ حديثًا
- إزالة خطافات ntdll من knowndlls
- إفلات RTCore64 على القرص
- تحميل/تثبيت RTCore64
- استغلال RTCore64 لإزالة استدعاءات النواة
- تطبيق XOR على الـ PE
- تعيين/تحميل الـ PE من المقطع المضاف
- تنفيذ Stomping على وحدة كبيرة تناسب الـ PE
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt