
Inyector de shellcode mediante llamadas nativas del sistema usando HellsGate/HalosGate/TartarusGate para una ejecución indetectable, con carga de shellcode externo y evasión de EDR mediante terminación de controladores vulnerables.
(Actualmente) Inyector de shellcode nativo/.NET en el mismo proceso totalmente no detectado basado en RecycledGate de thefLink, que también se basa en HellsGate + HalosGate + TartarusGate para garantizar llamadas al sistema nativas indetectables incluso si una técnica falla.
Para permanecer sigiloso y mantener baja la entropía en el ejecutable final, asegúrese de que el shellcode siempre se cargue externamente, ya que la mayoría de los AV/EDR no verificarán firmas en archivos no ejecutables o DLL de todos modos.
También es importante señalar que la parte totalmente indetectable se refiere a la carga del shellcode, sin embargo, el shellcode aún estará sujeto a monitoreo de comportamiento, por lo tanto, asegúrese de que el ejecutable cargado también haga uso de técnicas de evasión de defensa (por ejemplo, SharpKatz que cuenta con DInvoke en lugar de Mimikatz).
.\RecycledInjector.exe <path_to_shellcode_file>
Esta prueba de concepto aprovecha Terminator de ZeroMemoryEx para eliminar la mayoría de las soluciones/agentes de seguridad presentes en el sistema. Se utiliza contra Microsoft Defender para Endpoint EDR.
A la izquierda inyectamos el shellcode de Terminator para cargar el controlador vulnerable y eliminar los procesos de MDE, y a la derecha hay un ejemplo de carga y ejecución remota de Invoke-Mimikatz desde la memoria, que no se detiene ya que no hay ninguna solución de seguridad en ejecución en el sistema.
