
Injecteur de shellcode par appels système natifs utilisant HellsGate/HalosGate/TartarusGate pour une exécution indétectable, avec chargement de shellcode externe et contournement d'EDR via l'arrêt de pilote vulnérable.
Injecteur de shellcode natif/.NET dans le même processus entièrement non détecté (actuellement), basé sur RecycledGate par thefLink, lui-même basé sur HellsGate + HalosGate + TartarusGate pour garantir des appels système natifs indétectables même si une technique échoue.
Pour rester furtif et maintenir une faible entropie sur l'exécutable final, assurez-vous que le shellcode est toujours chargé de manière externe, car la plupart des AV/EDR ne vérifieront de toute façon pas les signatures sur les fichiers non exécutables ou DLL.
Il est également important de noter que la partie « entièrement non détecté » concerne le chargement du shellcode ; cependant, le shellcode sera toujours soumis à une surveillance comportementale. Assurez-vous donc que l'exécutable chargé utilise également des techniques d'évasion de défense (par exemple, SharpKatz qui utilise DInvoke au lieu de Mimikatz).
.\RecycledInjector.exe <path_to_shellcode_file>
Cette preuve de concept utilise Terminator par ZeroMemoryEx pour neutraliser la plupart des solutions/agents de sécurité présents sur le système. Elle est testée contre Microsoft Defender for Endpoint EDR.
À gauche, nous injectons le shellcode de Terminator pour charger le pilote vulnérable et tuer les processus MDE ; à droite, un exemple de chargement et d'exécution d'Invoke-Mimikatz à distance depuis la mémoire, qui n'est pas arrêté car il n'y a plus de solution de sécurité en cours d'exécution sur le système.
