
गो शेलकोड लोडर जो कई एवेज़न तकनीकों को जोड़ता है
git clone https://github.com/f1zm0/hades && cd hades
make
फिर आप निष्पादन योग्य फ़ाइल को x64 Windows होस्ट पर ले जा सकते हैं और इसे .\hades.exe [options] के साथ चला सकते हैं।
PS > .\hades.exe -h
'||' '||' | '||''|. '||''''| .|'''.|
|| || ||| || || || . ||.. '
||''''|| | || || || ||''| ''|||.
|| || .''''|. || || || . '||
.||. .||. .|. .||. .||...|' .||.....| |'....|'
संस्करण: dev [11/01/23] :: @f1zm0
उपयोग:
hades -f <फ़ाइलपथ> [-t selfthread|remotethread|queueuserapc]
विकल्प:
-f, --file <str> शेलकोड फ़ाइल पथ (.bin)
-t, --technique <str> इंजेक्शन तकनीक [selfthread, remotethread, queueuserapc]
queueuserapc तकनीक के साथ calc.exe लॉन्च करने वाले शेलकोड को इंजेक्ट करें:
.\hades.exe -f calc.bin -t queueuserapc
syscall RVA सॉर्टिंग के साथ यूज़र-मोड हुकिंग बायपास (NtQueueApcThread को frida-trace और कस्टम हैंडलर से हुक किया गया)

अप्रत्यक्ष syscalls के साथ इंस्ट्रुमेंटेशन कॉलबैक बायपास (इंजेक्ट की गई DLL syscall-detect से है, जो jackullrich द्वारा बनाई गई है)

नवीनतम रिलीज़ में, प्रत्यक्ष syscall क्षमताओं को acheron द्वारा प्रदान किए गए अप्रत्यक्ष syscalls से बदल दिया गया है। यदि किसी कारण से आप लोडर के पिछले संस्करण का उपयोग करना चाहते हैं जो प्रत्यक्ष syscalls का उपयोग करता था, तो आपको कंपाइलर को स्पष्ट रूप से direct_syscalls टैग पास करना होगा, जो यह पता लगाएगा कि बिल्ड में किन फ़ाइलों को शामिल और बाहर करना है।
GOOS=windows GOARCH=amd64 go build -ldflags "-s -w" -tags='direct_syscalls' -o dist/hades_directsys.exe cmd/hades/main.go
चेतावनी
यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए बनाया गया है, Go में मैलवेयर डेवलपमेंट के साथ प्रयोग करने, unsafe पैकेज और अजीब Go Assembly सिंटैक्स के बारे में अधिक जानने के लिए। इसे उन सिस्टम पर उपयोग न करें जिनके आप मालिक नहीं हैं। इस प्रोजेक्ट का डेवलपर इस टूल के अनुचित उपयोग से होने वाली किसी भी क्षति के लिए जिम्मेदार नहीं है।
निम्नलिखित लोगों को धन्यवाद जिन्होंने अपना ज्ञान और कोड साझा किया जिसने इस टूल को प्रेरित किया:
यह प्रोजेक्ट GPLv3 लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।