
Erzeugt Anti-Copy-Malware-Launcher mittels Process Ghosting, um AV/EDR-Signaturprüfungen zu umgehen und die automatische Beispielübermittlung zu verhindern. Unterstützt x64-PE-ausführbare Dateien.
Skrull ist ein Malware-DRM, das automatische Sample-Einreichung durch AV/EDR und Signatur-Scanning aus dem Kernel verhindert. Es erzeugt Launcher, die Malware auf dem Opfer mittels der Process-Ghosting-Technik ausführen können. Außerdem sind die Launcher vollständig kopiergeschützt und beim Einreichen von Natur aus defekt.
Es ist ein Proof-of-Concept des Vortrags auf der ROOTCON & HITCON 2021, schaut euch Skrull Like A King: From File Unlink to Persistence und Skrull Like A King:從重兵看守的天眼防線殺出重圍 an :)
Hinweis: Aufgrund der Ghosting-Technik wird derzeit nur x64 PE unterstützt.