
भारी निगरानी वाले वातावरण में गुप्त रूप से संचालित करने के लिए डिज़ाइन किया गया एक पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क
SHAD0W एक मॉड्यूलर C2 फ्रेमवर्क है जिसे परिपक्व वातावरण में सफलतापूर्वक संचालित करने के लिए डिज़ाइन किया गया है।
यह EDR और AV से बचने के लिए कई तरीकों का उपयोग करता है, साथ ही ऑपरेटर को उन टूलिंग और ट्रेडक्राफ्ट का उपयोग जारी रखने की अनुमति देता है जिनसे वे परिचित हैं। यह Python 3.8 और C द्वारा संचालित है, और पेलोड जनरेशन के लिए Donut का उपयोग करता है। Donut का उपयोग SHAD0W की प्रक्रिया इंजेक्शन क्षमताओं के साथ करके, यह ऑपरेटर को .NET असेंबली, DLL, EXE, JS, VBS या XSLs को पूरी तरह से मेमोरी में निष्पादित करने की क्षमता प्रदान करता है। उपयोगकर्ता-स्तरीय API हुकिंग से बचने के लिए डायनामिक रूप से हल किए गए syscalls का भारी उपयोग किया जाता है, EDR को बीकन में कोड लोड करने से रोकने के लिए एंटी DLL इंजेक्शन, और स्पॉन प्रक्रियाओं की सुरक्षा के लिए आधिकारिक Microsoft शमन विधियाँ।
स्थापना और उपयोग निर्देशों के लिए विकी देखें।
SHAD0W C2 की मुख्य विशेषताएं:
SHAD0W बीकन की मुख्य विशेषताएं:
dllinject, migrate, shinject और अधिक की अनुमति देता हैवर्तमान मॉड्यूल: