
.NET असेंबली लोडर जिसमें पैचलेस AMSI और ETW बाईपास शामिल है।
PatchlessCLRLoader, InlineExecute-Assembly का एक फोर्क है जो .NET असेंबली को लोड करता है और आउटपुट को मेलस्लॉट में भेजता है। मैंने इसे निम्नलिखित कार्यान्वयन के साथ एक स्टैंडअलोन लोडर के रूप में फिर से लिखा है:
टिप्पणी: लोडर वर्तमान में केवल मुख्य थ्रेड में HWBP सेट करने का समर्थन करता है।
पैचलेस बायपास के लिए हार्डवेयर ब्रेकपॉइंट का उपयोग पारंपरिक पैचिंग तकनीकों की तुलना में कई लाभ प्रदान करता है। पहला, यह NtProtectVirtualMemory जैसे व्यापक रूप से ज्ञात API के उपयोग से बचता है, जिन पर सुरक्षा समाधान बारीकी से नज़र रखते हैं। दूसरा, हार्डवेयर ब्रेकपॉइंट को फाइलों में किसी भी संशोधन की आवश्यकता नहीं होती है, जिसे फ़ाइल अखंडता निगरानी या EDR द्वारा पता लगाया जा सकता है, जिसके परिणामस्वरूप एक अपेक्षाकृत गुप्त दृष्टिकोण मिलता है।
InlineExecute-Assembly से पोर्ट किया गया BOF संस्करण https://github.com/VoldeSec/PatchlessInlineExecute-Assembly
AES पेलोड एन्क्रिप्ट करें

निष्पादित करें
PatchlessCLRLoader.exe <payload> <key> <arguments>
स्थानीय पेलोड

दूरस्थ पेलोड

CLR के दौरान एक्सेस उल्लंघन के कारण प्रक्रिया हैंग हो सकती है, लेकिन यदि समर्थित हो, तो लोड की गई .NET असेंबली के आउटपुट फ़ंक्शन का उपयोग करके इस समस्या को दूर किया जा सकता है। (उदा. Seatbelt का -outputfile)। फिक्स लंबित है।
@rad9800 द्वारा पैचलेस हुक का कार्यान्वयन
InlineExecute-Assembly - https://github.com/anthemtotheego/InlineExecute-Assembly