
Chargeur de shellcode pour mémoire de master
Chargeur de Shellcode (basé sur ce que j'ai fait pour mon mémoire de Master), conçu pour le Shellcode Sliver (taille inférieure à 25 Mo).
[!Note] Fonctionnalités :
- Déchiffrement du payload par XOR multi-octets
- Récupération locale du payload
- Anti-émulation via la fonction BusySleep via KUSER_SHARED_DATA
- Boucle RW-RX pour le déconditionnement des EDR / Gaspillage des ressources des scanners mémoire
- Préchargement des DLL réseau contre les alertes comportementales de type « Module réseau à partir d'un module stompé »
- Surcharge de module d'une DLL leurre choisie par l'opérateur (actuellement edgehtml.dll)
- Obfuscation de l'IAT par hachage d'API et résolution dynamique d'API
- Exécution du Shellcode via LdrCallenclave
Références et remerciements
Je n'aurais rien pu accomplir dans ce mémoire sans le travail formidable d'autres personnes et le grand soutien de mon superviseur de thèse. Je tiens donc à remercier chacune de ces personnes qui m'ont guidé et aidé à progresser.
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- et bien d'autres...
Les fonctionnalités listées ci-dessus ont été inspirées par :
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] Avertissement et avis légal
Ce dépôt, LoadReload, ainsi que tout le code, les techniques et les informations qui y sont associés, sont fournis strictement à des fins éducatives et de recherche académique.Cet échantillon et ses méthodologies sont activement utilisés pour rechercher des schémas d'attaque, développer des capacités de détection et améliorer les produits de sécurité.
Vous êtes tenu d'utiliser ces connaissances et ces outils uniquement sur des systèmes vous appartenant ou pour lesquels vous avez une autorisation écrite explicite de test.
Toute utilisation non autorisée contre des systèmes qui ne vous appartiennent pas est illégale et strictement interdite.Cet outil a été créé pour faire progresser le domaine de la cybersécurité défensive. L'auteur, 0xRoam, décline toute responsabilité et n'est pas responsable de tout usage abusif ou dommage causé par ce logiciel.
En accédant à ce dépôt, vous reconnaissez avoir compris que son but est d'apprendre les techniques modernes de malwares, les tactiques d'évasion et, en fin de compte, d'améliorer notre capacité collective à nous en défendre.