
Extrait dynamiquement des stubs d'appels système frais depuis ntdll.dll pour contourner la détection basée sur les signatures, avec un modèle d'exécution de shellcode pour les charges utiles basées sur Nim.
Obtenez des Syscalls fraîches à partir d'une copie fraîche de ntdll.dll. Ce code peut être utilisé comme alternative aux excellents outils déjà publiés NimlineWhispers et NimlineWhispers2 par @ajpc500 ou ParallelNimcalls.
L'avantage de récupérer les Syscalls dynamiquement est que la signature des Stubs n'est pas incluse dans le fichier et que vous n'avez pas à vous soucier des changements de versions de Windows.
Pour compiler le modèle d'exécution de shellcode, exécutez la commande suivante :
nim c -d:release ShellcodeInject.nim
Le résultat devrait ressembler à ceci :