
Ejecutar archivos de shellcode con rundll32
Autoinyector/ejecutor de shellcode DLL basado en HWSyscalls, idealmente pensado para ejecutarse con rundll32. Puede otorgar ejecución sin archivos si el endpoint de la víctima tiene acceso a un recurso compartido SMB controlado por el atacante.
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

Actualmente es completamente indetectable en todos los EDR probados (dependiendo del shellcode) a fecha de este commit.
P. ej., para Defender for Endpoint EDR:

La información/archivos proporcionados en este repositorio están estrictamente destinados únicamente a fines educativos y éticos. Las técnicas y herramientas están pensadas para ser utilizadas de manera lícita y responsable, con el consentimiento explícito del propietario del sistema objetivo. Cualquier uso no autorizado o malicioso de estas técnicas y herramientas está estrictamente prohibido y puede acarrear consecuencias legales. No me hago responsable de los daños o problemas legales que puedan surgir del mal uso de la información proporcionada.