
Obfuscateur PE conçu pour l'évasion
Obfuscateur de PE conçu pour l'évasion, nécessite des privilèges d'administrateur afin de charger le pilote RTCore64.
- Récupère un PE fileless xoré depuis un serveur distant
- Dépose le Loader sur le disque
- Ajoute une section aléatoire à ce Loader
- Ajoute le PE fileless xoré à la nouvelle section créée du Loader
- Retire le hook de ntdll des known DLLs
- Dépose RTCore64 sur le disque
- Charge/Installe RTCore64
- Exploite RTCore64 pour supprimer les callbacks du noyau
- Xore le PE
- Mappe/Charge le PE depuis la section ajoutée
- Écrase un gros module adapté à la taille du PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/