


Venom is a library that meant to perform evasive communication using stolen browser socket

Bibliothèque C++17 header-only pour le développement Windows furtif : hashage d'API au moment de la compilation, déhook de DLL, effacement des points…

CobaltWhispers is an aggressor script that utilizes a collection of Beacon Object Files (BOF) for Cobalt Strike to perform process injection,…

Interceptor is a kernel driver focused on tampering with EDR/AV solutions in kernel space

Un prototype de canal C2 pour malware utilisant des certificats x509 sur mTLS

Moteur de hooking par points d'arrêt matériels pour Windows qui utilise les registres de débogage pour hooker des fonctions, contourner ETW/AMSI et…

J'ai documenté tous les patchs AMSI que j'ai appris jusqu'à présent.

HWSyscalls is a new method to execute indirect syscalls using HWBP, HalosGate and a synthetic trampoline on kernel32 with HWBP.

Appliquez une approche diviser pour régner pour contourner les EDR

Cette nouvelle façon d'utiliser NtQueueApcThreadEx en abusant des paramètres ApcRoutine et SystemArgument[0-3] en passant un gadget aléatoire pop…

Petit PoC d'utilisation d'un exécutable signé par Microsoft comme lolbin.

Win32 and Kernel abusing techniques for pentesters

Cette carte répertorie les techniques essentielles pour contourner les antivirus et les EDR.

Contourner les hooks EDR en patchant le stub de l'API NT, et en résolvant les SSN et les instructions syscall au moment de l'exécution.

Charger un PE distant chiffré AES en mémoire, le déchiffrer et l'exécuter.

Chargeur de shellcode avec implémentation de syscall dynamique indirect, shellcode au format MAC, résolution d'API depuis le PEB, appel syscall et…

Contourner les hooks EDR en espace utilisateur en chargeant une ntdll réflective en mémoire à partir d'un serveur distant en fonction du Windows…