
Un framework de post-explotación diseñado para operar de forma encubierta en entornos altamente monitoreados.
SHAD0W es un framework C2 modular diseñado para operar con éxito en entornos maduros.
Utiliza una variedad de métodos para evadir EDR y AV, permitiendo al operador seguir usando las herramientas y técnicas que conoce. Está impulsado por Python 3.8 y C, y usa Donut para la generación de payloads. Al emplear Donut junto con las capacidades de inyección de procesos de SHAD0W, proporciona al operador la capacidad de ejecutar ensamblados .NET, DLLs, EXEs, JS, VBS o XSLs completamente en memoria. Se usan intensivamente syscalls resueltas dinámicamente para evitar el hooking de API en modo usuario, anti inyección de DLL para dificultar que el EDR cargue código en los beacons, y métodos oficiales de mitigación de Microsoft para proteger los procesos generados.
Consulte la wiki para instrucciones de instalación y uso.
Características principales de SHAD0W C2:
Características principales de los beacons de SHAD0W:
dllinject, migrate, shinject y másMódulos actuales: