
UDRL de Cobalt Strike para evasión de escáneres de memoria.
Un cargador reflectante independiente de posición para Cobalt Strike. Cero resultados de Hunt-Sleeping-Beacons, BeaconHunter, BeaconEye, Patriot, Moneta, PE-sieve, o MalMemDetect.

Importa un único script CNA antes de generar el shellcode.
Crea un nuevo heap para cualquier asignación de Beacon y cifra las entradas antes de dormir.
Cambia la memoria que contiene código ejecutable de CS a no ejecutable y la cifra (FOLIAGE).
Ciertas llamadas a la API de Windows se ejecutan con una dirección de retorno falsificada (InternetConnectA, NtWaitForSingleObject, RtlAllocateHeap).
Ejecución retardada usando WaitForSingleObjectEx.
Todo el cifrado se realiza con SystemFunction032.
Este proyecto no habría sido posible sin lo siguiente:
Otras características e inspiración fueron tomadas de: