
Shellcode Loader para Tesis de Máster
Cargador de shellcode (basado en lo que hice para mi tesis de máster), diseñado para shellcode de Sliver (menor a 25MB....).
[!Note] Características:
- Descifrado Multibyte-XOR del Payload
- Obtiene el Payload localmente
- Anti-Emulación mediante la función BusySleep vía KUSER_SHARED_DATA
- Bucle RW-RX para descondicionamiento de EDR / Desperdiciar recursos para escáneres de memoria
- Precarga de DLLs de red contra alertas de comportamiento como "Network Module from Stomped Module"
- Sobrecarga del módulo de la DLL señuelo elegida por el operador (actualmente edgehtml.dll)
- Ofuscación de IAT mediante API-Hashing y resolución dinámica de API
- Ejecución de shellcode vía LdrCallenclave
Referencias y Agradecimientos
No podría haber logrado nada en esta tesis sin el increíble trabajo de otras personas y el gran apoyo de mi supervisor de tesis. Por eso quiero agradecer a cada una de estas personas que me guiaron y me ayudaron a crecer.
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- y muchos más...
Las características enumeradas anteriormente fueron inspiradas por:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] Descargo de responsabilidad y Aviso legal
Este repositorio, LoadReload, y todo el código, técnicas e información asociados se proporcionan estrictamente con fines educativos y de investigación académica.Esta muestra y sus metodologías se utilizan activamente para investigar patrones de ataque, desarrollar capacidades de detección y mejorar los productos de seguridad.
Se requiere que utilice este conocimiento y estas herramientas solo en sistemas de su propiedad o para los que tenga permiso explícito y por escrito para realizar pruebas.
Cualquier uso no autorizado contra sistemas que no son de su propiedad es ilegal y está estrictamente prohibido.Esta herramienta fue creada para avanzar en el campo de la ciberseguridad defensiva. El autor, 0xRoam, no asume ninguna responsabilidad y no es responsable de ningún uso indebido o daño causado por este software.
Al acceder a este repositorio, usted reconoce que entiende que su propósito es aprender sobre técnicas modernas de malware, tácticas de evasión y, en última instancia, mejorar nuestra capacidad colectiva para defendernos de ellas.