
Extrahiert dynamisch frische Syscall-Stubs aus ntdll.dll, um signaturbasierte Erkennung zu umgehen, mit einer Shellcode-Ausführungsvorlage für Nim-basierte Payloads.
Holen Sie frische Syscalls aus einer frischen ntdll.dll-Kopie. Dieser Code kann als Alternative zu den bereits veröffentlichten großartigen Tools NimlineWhispers und NimlineWhispers2 von @ajpc500 oder ParallelNimcalls verwendet werden.
Der Vorteil des dynamischen Abrufens von Syscalls besteht darin, dass die Signatur der Stubs nicht in der Datei enthalten ist und Sie sich keine Gedanken über wechselnde Windows-Versionen machen müssen.
Um die Shellcode-Ausführungsvorlage zu kompilieren, führen Sie Folgendes aus:
nim c -d:release ShellcodeInject.nim
Das Ergebnis sollte wie folgt aussehen: