Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AceLdr — Cobalt Strike UDRL pour l'évasion des scanners mémoire. | Kitploit
Outils/GitHubGitHub/kyleavery/aceldr
Frameworks d'ExploitationCriminalistique MémoirePost-ExploitationRed TeamingDéveloppement de Charges Utiles
GitHubkyleavery/aceldr

AceLdr

Cobalt Strike UDRL pour l'évasion des scanners mémoire.

Voir le dépôt
1.0k18611il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AceLdr - Éviter les scanners mémoire

Un chargeur réflexif indépendant de la position pour Cobalt Strike. Zéro résultat de Hunt-Sleeping-Beacons, BeaconHunter, BeaconEye, Patriot, Moneta, PE-sieve, ou MalMemDetect. AceLdr Demo

Fonctionnalités

Facile à utiliser

Importez un seul script CNA avant de générer le shellcode.

Chiffrement dynamique de la mémoire

Crée un nouveau tas pour toute allocation de Beacon et chiffre les entrées avant le sommeil.

Obscurcissement et chiffrement du code

Transforme la mémoire contenant le code exécutable CS en non-exécutable et la chiffre (FOLIAGE).

Usurpation d'adresse de retour lors de l'exécution

Télécharger l’outil

Certains appels WinAPI sont exécutés avec une adresse de retour usurpée (InternetConnectA, NtWaitForSingleObject, RtlAllocateHeap).

Dormir sans dormir

Exécution différée à l'aide de WaitForSingleObjectEx.

Chiffrement RC4

Tout le chiffrement est effectué avec SystemFunction032.

Problèmes connus

  • Non compatible avec les chargeurs qui dépendent du thread du shellcode restant en vie.

Références

Ce projet n'aurait pas été possible sans les éléments suivants :

  • FOLIAGE
  • Usurpation d'adresse de retour x64 (source + explication)

D'autres fonctionnalités et inspirations ont été tirées des sources suivantes :

  • https://www.arashparsa.com/bypassing-pesieve-and-moneta-the-easiest-way-i-could-find/
  • https://github.com/secidiot/TitanLdr
  • https://github.com/JLospinoso/gargoyle
  • https://www.forrest-orr.net/post/masking-malicious-memory-artifacts-part-ii-insights-from-moneta
  • https://www.arashparsa.com/hook-heaps-and-live-free/
  • https://blog.f-secure.com/hunting-for-gargoyle-memory-scanning-evasion/
  • https://www.elastic.co/blog/detecting-cobalt-strike-with-memory-signatures