
Obfuscateur PE conçu pour l'évasion
Obfuscateur de PE conçu pour l'évasion, nécessite des privilèges d'administrateur afin de charger le pilote RTCore64.
- Récupère un PE fileless xoré depuis un serveur distant
- Dépose le Loader sur le disque
- Ajoute une section aléatoire à ce Loader
- Ajoute le PE fileless xoré à la nouvelle section créée du Loader
- Retire le hook de ntdll des known DLLs
- Dépose RTCore64 sur le disque
- Charge/Installe RTCore64
- Exploite RTCore64 pour supprimer les callbacks du noyau
- Xore le PE
- Mappe/Charge le PE depuis la section ajoutée
- Écrase un gros module adapté à la taille du PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt