
HellsGate/HalosGate/TartarusGate का उपयोग करके अज्ञात निष्पादन के लिए Native syscall शेलकोड इंजेक्टर, बाहरी शेलकोड लोडिंग और कमजोर ड्राइवर समाप्ति के माध्यम से EDR चोरी के साथ।
(वर्तमान में) पूरी तरह से अज्ञात समान-प्रक्रिया मूल/.NET असेंबली शेलकोड इंजेक्टर, जो thefLink द्वारा RecycledGate पर आधारित है, जो स्वयं HellsGate + HalosGate + TartarusGate पर आधारित है ताकि एक तकनीक के विफल होने पर भी अज्ञात मूल सिस्कॉल सुनिश्चित किए जा सकें।
गुप्त रहने और अंतिम निष्पादन योग्य पर एंट्रॉपी को कम रखने के लिए, सुनिश्चित करें कि शेलकोड हमेशा बाहरी रूप से लोड किया जाए क्योंकि अधिकांश AV/EDR वैसे भी गैर-निष्पादन योग्य या DLL फ़ाइलों पर हस्ताक्षर की जाँच नहीं करेंगे।
यह भी ध्यान रखना महत्वपूर्ण है कि पूरी तरह से अज्ञात होने का भाग शेलकोड के लोडिंग को संदर्भित करता है, हालांकि, शेलकोड अभी भी व्यवहार निगरानी के अधीन होगा, इसलिए सुनिश्चित करें कि लोड किया गया निष्पादन योग्य भी रक्षा चोरी तकनीकों का उपयोग करता है (जैसे, SharpKatz जो Mimikatz के बजाय DInvoke की सुविधा देता है)।
.\RecycledInjector.exe <path_to_shellcode_file>
यह अवधारणा का प्रमाण सिस्टम पर मौजूद अधिकांश सुरक्षा समाधान/एजेंटों को मारने के लिए ZeroMemoryEx द्वारा Terminator का लाभ उठाता है। इसका उपयोग Microsoft Defender for Endpoint EDR के विरुद्ध किया जाता है।
बाईं ओर हम कमजोर ड्राइवर को लोड करने और MDE प्रक्रियाओं को मारने के लिए Terminator शेलकोड इंजेक्ट करते हैं, और दाईं ओर मेमोरी से दूरस्थ रूप से Invoke-Mimikatz को लोड और निष्पादित करने का एक उदाहरण है, जो रोका नहीं जाता क्योंकि सिस्टम पर अब कोई चल रहा सुरक्षा समाधान नहीं है।
