
Abusa del LOLBin tlscsp.dll firmado por Microsoft para ejecutar cifrado/descifrado RC4 mediante LsCsp_EncryptHwid, parcheando la clave hardcodeada en memoria para tradecraft BYOK.
tlscsp.dll — LOLBin RC4 fantasma de Microsoft (primitiva de cifrado/descifrado BYOK)
Una DLL firmada por Microsoft, que nunca se carga, que incluye una clave RC4 hardcodeada. Llama a LsCsp_EncryptHwid -> consigue cifrado/descifrado RC4 ejecutándose dentro de código de confianza de Windows, con cero criptografía en tu propio binario.
tlscsp.dll ("Microsoft Remote Desktop Services Cryptographic Utility") es una
DLL firmada por Microsoft en System32 que está descargada por defecto. Su export
LsCsp_EncryptHwid realiza **RC4 con una clave de 16 bytes hardcodeada en .rdata.
Windows 11 última compilación (25H2). Compilaciones más antiguas de Windows incluyen una
tlscsp.dll ligeramente diferente, por lo que el offset de la clave puede necesitar un pequeño ajuste — no cubierto aquí.
NOTA- La clave embebida es pública, por lo que cualquiera puede descifrar. Usa BYOK (Bring Your Own Key) — parchea los 16 bytes en base + 0x141D0 en memoria con tu propia clave antes de llamar al export. Ahora la DLL cifra/descifra con tu secreto, y tu loader sigue sin llevar ninguna clave ni criptografía.
