
PE obfuscator with Evasion in mind
Evasion को ध्यान में रखकर बनाया गया PE ऑब्फस्केटर , RTCore64 ड्राइवर को लोड करने के लिए एडमिन विशेषाधिकार की आवश्यकता होती है।
- रिमोट सर्वर से xored Fileless PE प्राप्त करता है
- लोडर को डिस्क पर ड्रॉप करता है
- उस लोडर में एक रैंडम सेक्शन जोड़ता है
- नए बनाए गए लोडर सेक्शन में xored Fileless PE जोड़ता है
- knowndlls से ntdll को अनहुक करता है
- RTCore64 को डिस्क पर ड्रॉप करता है
- RTCore64 को लोड/इंस्टॉल करता है
- कर्नेल कॉलबैक हटाने के लिए RTCore64 को एक्सप्लॉइट करता है
- PE को xor करता है
- जोड़े गए सेक्शन से PE को मैप/लोड करता है
- PE को फिट करने वाले एक बड़े मॉड्यूल को स्टॉम्प किया।
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt