
محمّل تجميعات .NET مع تجاوز AMSI وETW دون ترقيع
PatchlessCLRLoader هو نسخة معدلة (fork) من InlineExecute-Assembly لتحميل تجميعات .NET وتوجيه المخرجات إلى mailslot. قمت بإعادة كتابته كأداة تحميل مستقلة مع التنفيذ التالي:
ملاحظات: يدعم المحمّل حالياً تعيين HWBP في الخيط الرئيسي فقط.
استخدام نقاط إيقاف الأجهزة للتجاوز بدون تصحيح له مزايا متعددة مقارنة بتقنيات التصحيح التقليدية. أولاً، يتجنب استخدام واجهات برمجية معروفة على نطاق واسع مثل NtProtectVirtualMemory، والتي تخضع لمراقبة شديدة من حلول الأمن. ثانياً، لا تتطلب نقاط إيقاف الأجهزة أي تعديل على الملفات، وهو ما قد يُكتشف من خلال مراقبة تكامل الملفات أو EDR، مما ينتج عنه أسلوب خفي نسبياً.
نسخة BOF المنقولة من InlineExecute-Assembly https://github.com/VoldeSec/PatchlessInlineExecute-Assembly
تشفير الحمولة باستخدام AES

التنفيذ
PatchlessCLRLoader.exe <payload> <key> <arguments>
الحمولة المحلية

الحمولة البعيدة

قد تتعطل العملية بسبب انتهاك وصول (access violation) أثناء CLR، لكن يمكن التغلب على هذه المشكلة باستخدام وظيفة الإخراج الخاصة بتجميعة .NET المحمّلة، إذا كانت مدعومة. (مثال: خيار -outputfile في Seatbelt). الإصلاح معلق.
تنفيذ @rad9800 للخطاف بدون تصحيح (patchless hook)
InlineExecute-Assembly - https://github.com/anthemtotheego/InlineExecute-Assembly