
PE-Obfuskator mit Fokus auf Evasion
PE-Obfuscator mit Fokus auf Evasion, benötigt Administratorrechte, um den RTCore64-Treiber zu laden.
- Holt eine xorierte Fileless-PE von einem Remote-Server
- Speichert den Loader auf der Festplatte
- Fügt dem Loader eine zufällige Section hinzu
- Fügt die xorierte Fileless-PE der neu erstellten Loader-Section hinzu
- Entfernt den Hook von ntdll aus known DLLs
- Speichert RTCore64 auf der Festplatte
- Lädt/installiert RTCore64
- Nutzt RTCore64 aus, um Kernel-Callbacks zu entfernen
- XORt die PE
- Mappt/lädt die PE aus der hinzugefügten Section
- Stompt ein großes Modul, das zur PE passt.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/