
Ein Post-Exploitation-Framework, das entwickelt wurde, um verdeckt in stark überwachten Umgebungen zu operieren.
SHAD0W ist ein modulares C2-Framework, das dafür ausgelegt ist, in ausgereiften Umgebungen erfolgreich zu operieren.
Es nutzt eine Reihe von Methoden, um EDR und AV zu umgehen, während der Operator weiterhin die ihm vertrauten Tools und Techniken einsetzen kann. Es basiert auf Python 3.8 und C und verwendet Donut zur Payload-Erzeugung. Durch die Kombination von Donut mit den Prozessinjektionsfähigkeiten von SHAD0W erhält der Operator die Möglichkeit, .NET-Assemblies, DLLs, EXEs, JS, VBS oder XSLs vollständig im Speicher auszuführen. Dynamisch aufgelöste Syscalls werden intensiv genutzt, um Userland-API-Hooks zu vermeiden, Anti-DLL-Injection erschwert es EDR, Code in die Beacons zu laden, und offizielle Microsoft-Mitigationsmethoden schützen gestartete Prozesse.
Siehe das Wiki für Installations- und Nutzungshinweise.
Hauptmerkmale von SHAD0W C2:
Hauptmerkmale von SHAD0W-Beacons:
dllinject, migrate, shinject und mehrAktuelle Module: