
Ofuscador de PE pensado para la evasión
Ofuscador de PE pensado para la evasión , necesita Privilegios de administrador para cargar el controlador RTCore64.
- Obtiene el PE fileless xoreado de un servidor remoto
- Coloca el Loader en el disco
- Añade una sección aleatoria a ese Loader
- Añade el PE fileless xoreado a la nueva sección del Loader creada
- Desengancha ntdll de knowndlls
- Coloca RTCore64 en el disco
- Carga/Instala RTCore64
- Explota RTCore64 para eliminar los callbacks del kernel
- Aplica XOR al PE
- Mapea/Carga el PE desde la sección añadida
- Pisa un módulo grande que se ajuste al PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt