
Cobalt Strike UDRL pour l'évasion des scanners mémoire.
Un chargeur réflexif indépendant de la position pour Cobalt Strike. Zéro résultat de Hunt-Sleeping-Beacons, BeaconHunter, BeaconEye, Patriot, Moneta, PE-sieve, ou MalMemDetect.

Importez un seul script CNA avant de générer le shellcode.
Crée un nouveau tas pour toute allocation de Beacon et chiffre les entrées avant le sommeil.
Transforme la mémoire contenant le code exécutable CS en non-exécutable et la chiffre (FOLIAGE).
Certains appels WinAPI sont exécutés avec une adresse de retour usurpée (InternetConnectA, NtWaitForSingleObject, RtlAllocateHeap).
Exécution différée à l'aide de WaitForSingleObjectEx.
Tout le chiffrement est effectué avec SystemFunction032.
Ce projet n'aurait pas été possible sans les éléments suivants :
D'autres fonctionnalités et inspirations ont été tirées des sources suivantes :