
rundll32 के साथ शेलकोड फ़ाइलें निष्पादित करें
HWSyscalls पर आधारित DLL शेलकोड सेल्फ-इंजेक्टर/रनर, जिसे आदर्श रूप से rundll32 के साथ निष्पादित करने के लिए डिज़ाइन किया गया है। यदि पीड़ित एंडपॉइंट के पास हमलावर-नियंत्रित SMB शेयर तक पहुंच है, तो यह फाइललेस निष्पादन प्रदान कर सकता है।
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

इस कमिट के अनुसार, वर्तमान में यह परीक्षण किए गए सभी EDRs में पूरी तरह से अनडिटेक्टेड है (शेलकोड के आधार पर)।
जैसे, Defender for Endpoint EDR के लिए:

इस रिपॉजिटरी में प्रदान की गई जानकारी/फाइलें पूर्ण रूप से केवल शैक्षिक और नैतिक उद्देश्यों के लिए हैं। तकनीकों और टूल्स का उपयोग कानूनी और जिम्मेदार तरीके से, लक्ष्य प्रणाली के स्वामी की स्पष्ट सहमति से किया जाना अभिप्रेत है। इन तकनीकों और टूल्स का कोई भी अनधिकृत या दुर्भावनापूर्ण उपयोग सख्त वर्जित है और इसके कानूनी परिणाम हो सकते हैं। प्रदान की गई जानकारी के दुरुपयोग से उत्पन्न होने वाली किसी भी क्षति या कानूनी मुद्दों के लिए मैं जिम्मेदार नहीं हूं।