
PE obfuscator with Evasion in mind
PE-Obfuscator mit Fokus auf Evasion, benötigt Administratorrechte, um den RTCore64-Treiber zu laden.
- Holt eine xorierte Fileless-PE von einem Remote-Server
- Speichert den Loader auf der Festplatte
- Fügt dem Loader eine zufällige Section hinzu
- Fügt die xorierte Fileless-PE der neu erstellten Loader-Section hinzu
- Entfernt den Hook von ntdll aus known DLLs
- Speichert RTCore64 auf der Festplatte
- Lädt/installiert RTCore64
- Nutzt RTCore64 aus, um Kernel-Callbacks zu entfernen
- XORt die PE
- Mappt/lädt die PE aus der hinzugefügten Section
- Stompt ein großes Modul, das zur PE passt.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt