


Venom is a library that meant to perform evasive communication using stolen browser socket

Librería header-only de C++17 para desarrollo evasivo en Windows: hashing de API en tiempo de compilación, desenganchado de DLL, borrado de…

CobaltWhispers is an aggressor script that utilizes a collection of Beacon Object Files (BOF) for Cobalt Strike to perform process injection,…

Interceptor is a kernel driver focused on tampering with EDR/AV solutions in kernel space

Un canal C2 prototipo de malware que utiliza certificados x509 sobre mTLS

Motor de hooking por puntos de interrupción de hardware para Windows que utiliza registros de depuración para hookear funciones, evadir ETW/AMSI y…

He documentado todos los parches de AMSI que he aprendido hasta ahora.

HWSyscalls is a new method to execute indirect syscalls using HWBP, HalosGate and a synthetic trampoline on kernel32 with HWBP.

Aplica un enfoque de divide y vencerás para evadir EDRs

Esta novedosa forma de usar NtQueueApcThreadEx abusando de los parámetros ApcRoutine y SystemArgument[0-3] al pasar un gadget aleatorio pop r32; ret…

Pequeño PoC del uso de un ejecutable firmado por Microsoft como lolbin.

Win32 and Kernel abusing techniques for pentesters

Este mapa enumera las técnicas esenciales para evadir antivirus y EDR.

Evade los hooks de EDR parcheando el stub de la API NT y resolviendo los SSN e instrucciones de syscall en tiempo de ejecución.

Cargar PE remoto cifrado con AES en memoria, descifrarlo y ejecutarlo

Shellcode Loader con implementación de syscall dinámica indirecta, shellcode en formato MAC, resolución de API desde PEB, llamada a syscall y…

Evadir hooks de EDR en userland cargando Ntdll reflectivo en memoria desde un servidor remoto basado en el ReleaseID de Windows para evitar abrir un…