
Exécuter des fichiers shellcode avec rundll32
Auto-injecteur/exécuteur de shellcode DLL basé sur HWSyscalls, idéalement conçu pour être exécuté avec rundll32. Peut permettre une exécution sans fichier si le point de terminaison victime a accès à un partage SMB contrôlé par l'attaquant.
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

Actuellement, il n'est détecté par aucun des EDR testés (selon le shellcode) à la date de ce commit.
Par exemple, pour l'EDR Defender for Endpoint :

Les informations/fichiers fournis dans ce dépôt sont strictement destinés à des fins éducatives et éthiques uniquement. Les techniques et outils sont destinés à être utilisés de manière légale et responsable, avec le consentement explicite du propriétaire du système cible. Toute utilisation non autorisée ou malveillante de ces techniques et outils est strictement interdite et peut entraîner des conséquences juridiques. Je ne suis pas responsable des dommages ou des problèmes juridiques qui pourraient découler d'une mauvaise utilisation des informations fournies.