Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BokuLoader — Cobalt Strike की evasion सुविधाओं को पुनः निर्मित (recreate), एकीकृत (integrate) और बेहतर (enhance) बनाने के उद्देश्य से बनाया गया एक प्रूफ-ऑफ-कॉन्सेप्ट Cobalt Strike Reflective Loader! | Kitploit
उपकरण/GitHubGitHub/xforcered/bokuloader
भेद्यता परीक्षण फ्रेमवर्कआईडीएस/आईपीएस से बचनापोस्ट-शोषणकमांड एंड कंट्रोलरेड टीमिंगपेलोड डेवलपमेंटप्रतिकूल हमला
GitHubxforcered/bokuloader

BokuLoader

Cobalt Strike की evasion सुविधाओं को पुनः निर्मित (recreate), एकीकृत (integrate) और बेहतर (enhance) बनाने के उद्देश्य से बनाया गया एक प्रूफ-ऑफ-कॉन्सेप्ट Cobalt Strike Reflective Loader!

रिपॉजिटरी देखें
335252 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

BokuLoader : Cobalt Strike Reflective Loader

एक proof-of-concept User-Defined Reflective Loader (UDRL) जिसका उद्देश्य Cobalt Strike की evasion सुविधाओं को फिर से बनाना, एकीकृत करना और बेहतर बनाना है!

योगदानकर्ता:

योगदानकर्ताTwitterउल्लेखनीय योगदान
Bobby Cooke@0xBokuपरियोजना के मूल लेखक और अनुरक्षक
Santiago Pecin@s4ntiago_pReflective Loader में प्रमुख संवर्द्धन
Chris Spehn@ConsciousHackerAggressor scripting
Joshua Magri@passthehashbrwnIAT hooking
Dylan Tran@d_tranmanReflective Call Stack Spoofing
James Yeung@5cript1diotIndirect System Calls

UDRL उपयोग संबंधी विचार

निर्मित Cobalt Strike reflective loader मजबूत है, जो Cobalt Strike द्वारा प्रदान की जाने वाली सभी Malleable PE evasion सुविधाओं को संभालता है। कस्टम UDRL उपयोग करने का प्रमुख नुकसान यह है कि Malleable PE evasion सुविधाएँ out-of-the-box समर्थित हो भी सकती हैं और नहीं भी।

सार्वजनिक BokuLoader परियोजना का उद्देश्य red teams को उनका अपना in-house Cobalt Strike UDRL बनाने में सहायता करना है। परियोजना का लक्ष्य सभी उपयोगी CS Malleable PE evasion सुविधाओं का समर्थन करना है। कुछ evasion सुविधाएँ CS एकीकरण का लाभ उठाती हैं, कुछ को पूरी तरह से फिर से बनाया गया है, और कुछ असमर्थित हैं।

किसी भी रूप में इस परियोजना का उपयोग करने से पहले, आपको यह उचित रूप से परीक्षण करना चाहिए कि evasion सुविधाएँ इच्छित रूप से कार्य कर रही हैं या नहीं। C कोड और Aggressor script के बीच, ऑपरेटिंग सिस्टम, कंपाइलर और Java के विभिन्न संस्करणों के साथ संकलन से अलग-अलग परिणाम मिल सकते हैं।

Evasion सुविधाएँ

BokuLoader विशिष्ट Evasion सुविधाएँ

  • Synthetic frames के माध्यम से Reflective callstack spoofing।
  • कस्टम ASM/C reflective loader कोड
  • HellsGate और HalosGate तकनीकों के माध्यम से Indirect NT syscalls
    • सभी आवंटन विकल्पों के लिए सभी मेमोरी सुरक्षा परिवर्तन NtProtectVirtualMemory के लिए indirect syscall के माध्यम से किए जाते हैं
  • कस्टम UDRL Aggressor script कार्यान्वयन के साथ obfuscate "true"।
  • NOHEADERCOPY
    • Loader raw beacon DLL के headers को virtual beacon DLL में कॉपी नहीं करेगा। पहले 0x1000 बाइट्स null होंगे।
  • प्रतीकों को हल करने के लिए XGetProcAddress
    • Kernel32.GetProcAddress का उपयोग नहीं करता
  • DLL के आधार पते और DLL लोडिंग को हल करने के लिए xLoadLibrary
    • लोड किए गए DLLs के लिए, DLL आधार पता TEB->PEB->PEB_LDR_DATA->InMemoryOrderModuleList से प्राप्त करता है
    • Kernel32.LoadLibraryA का उपयोग नहीं करता
  • स्ट्रिंग अस्पष्टीकरण (string obfuscation) के लिए Caesar Cipher
  • 100k UDRL आकार
  • आयातित DLL नाम और आयात प्रविष्टि नाम स्ट्रिंग्स virtual beacon DLL में stomped हैं।

समर्थित Malleable PE Evasion सुविधाएँ

परीक्षण

  • (2/22/23) सभी 4 allocator विधियों का परीक्षण threatexpress/malleable-c2/master/jquery-c2.4.7.profile के साथ किया गया

परियोजना की उत्पत्ति

  • Stephen Fewer के अद्भुत Reflective Loader परियोजना पर आधारित:
    • https://github.com/stephenfewer/ReflectiveDLLInjection
  • प्रारंभ में Renz0h के Reflective DLL वीडियो के माध्यम से काम करते समय बनाया गया, Sektor7 Malware Developer Intermediate (MDI) Course से

उपयोग

  1. make के साथ BokuLoader Object फ़ाइल संकलित करें
  2. अपना Cobalt Strike Team Server प्रारंभ करें
  3. Cobalt Strike के भीतर, BokuLoader.cna Aggressor script आयात करें
  4. x64 beacon उत्पन्न करें (Attacks -> Packages -> Windows Executable (S))
  5. यह सुनिश्चित करने के लिए Script Console का उपयोग करें कि BokuLoader beacon build में लागू किया गया था
  • x86 विकल्प का समर्थन नहीं करता। x86 bin मूल Reflective Loader object फ़ाइल है।
  • RAW beacons उत्पन्न करना out of the box कार्य करता है। Artifact Kit का उपयोग beacon loader के लिए करते समय, stagesize चर डिफ़ॉल्ट से बड़ा होना चाहिए।
    • अतिरिक्त जानकारी के लिए Cobalt Strike User-Defined Reflective Loader दस्तावेज़ देखें

Detection मार्गदर्शन

हार्डकोडेड स्ट्रिंग्स

  • BokuLoader कुछ सामान्य रूप से पहचानी जाने वाली स्ट्रिंग्स को नए हार्डकोडेड मानों में बदल देता है। इन स्ट्रिंग्स का उपयोग BokuLoader को signature करने के लिए किया जा सकता है:
मूल Cobalt Strike स्ट्रिंगBokuLoader Cobalt Strike स्ट्रिंग
ReflectiveLoaderBokuLoader
Microsoft Base Cryptographic Provider v1.012367321236742382543232341241261363163151d
(admin)(tomin)
beaconbacons

मेमोरी आवंटक (Memory Allocators)

DLL Module Stomping

  • DLL को डिस्क से मैप करने के लिए Kernel32.LoadLibraryExA को कॉल किया जाता है
  • Kernel32.LoadLibraryExA का तीसरा तर्क DONT_RESOLVE_DLL_REFERENCES (0x00000001) है
    • सिस्टम DllMain को कॉल नहीं करता
  • LDR PEB प्रविष्टि में पतों को हल नहीं करता जैसा कि MDSec यहाँ विस्तार से बताता है
  • pe-sieve उपकरण के साथ प्रक्रिया मेमोरी को स्कैन करके पता लगाने योग्य

Heap Allocation

  • यदि sleepmask kit का उपयोग नहीं किया जाता है, तो heap में निष्पादन योग्य RX या RWX मेमोरी मौजूद होगी।

Mapped Allocator

  • Virtual beacon DLL के लिए मेमोरी आवंटित करने हेतु Kernel32.CreateFileMappingA और Kernel32.MapViewOfFile को कॉल किया जाता है।

Sleepmask Detection

  • यदि sleepmask kit का उपयोग किया जाता है, तो इस स्वतंत्र मेमोरी आवंटन के लिए detection विधियाँ मौजूद हैं जैसा कि MDSec यहाँ विस्तार से बताता है

Indirect Syscalls

  • BokuLoader लोड किए गए निष्पादन योग्य beacon मेमोरी को सेटअप करने के लिए निम्नलिखित NT systemcalls को कॉल करता है: NtAllocateVirtualMemory, NtProtectVirtualMemory
  • ये BokuLoader निष्पादन योग्य मेमोरी से अप्रत्यक्ष रूप से कॉल किए जाते हैं।
  • ntdll.dll में userland hooks सेट करने से ये systemcalls पहचान में नहीं आएंगे।
  • कर्नेल ड्राइवर का उपयोग करके kernelcallbacks पंजीकृत करना संभव हो सकता है ताकि उपरोक्त system calls की निगरानी की जा सके और उनके उपयोग का पता लगाया जा सके।
  • BokuLoader स्वयं अपनी निष्पादन योग्य मेमोरी के भीतर mov eax, r11d; mov r11, r10; mov r10, rcx; jmp r11 असेंबली निर्देश रखेगा।

Virtual Beacon DLL Header

  • Virtual beacon DLL के पहले 0x1000 बाइट्स शून्य होते हैं।

स्रोत कोड उपलब्ध

  • BokuLoader स्रोत कोड repository के भीतर प्रदान किया गया है और मेमोरी signatures बनाने के लिए उपयोग किया जा सकता है।
  • यदि आपके पास अतिरिक्त detection मार्गदर्शन है, तो कृपया pull request प्रस्तुत करके योगदान करने में संकोच न करें।

श्रेय / संदर्भ

Reflective Call Stack Spoofing

  • LoudSunRun: Call stack synthetic frame spoofer with indirect syscalls
  • SilentMoonwalk: PoC Implementation of a fully dynamic call stack spoofer
  • Vulcan Raven: PoC implementation for spoofing arbitrary call stacks when making syscalls
  • CallStackMasker: A PoC implementation for dynamically masking call stacks with timers
  • ThreadStackSpoofer: Thread Stack Spoofing PoC
  • Behind the Mask: Spoofing Call Stacks Dynamically with Timers

Reflective Loader

  • https://github.com/stephenfewer/ReflectiveDLLInjection
  • यदि आप Reflective DLL में रुचि रखते हैं तो ये वीडियो देखें:
    • Dancing with Import Address Table (IAT) - Sektor 7 MDI Course
    • Walking through Export Address Table - Sektor 7 MDI Course
    • Reflective Injection Explained - Sektor 7 MDI Course
    • ReflectiveLoader source review - Sektor 7 MDI Course
  • TitanLdr
  • AceLdr
  • KaynLdr

HalosGate SysCaller

  • Reenz0h from @SEKTOR7net
    • Reenz0h के शानदार पाठ्यक्रम और ब्लॉग देखें!
    • मैलवेयर विकास के लिए ली गई सर्वश्रेष्ठ कक्षाएं।
    • halos gate तकनीक के निर्माता। उनका कार्य प्रारंभ में इस कार्य के लिए प्रेरणा था।
    • Sektor7 HalosGate Blog

HellsGate Syscaller

  • @smelly__vx और @am0nsec (Hells Gate तकनीक के निर्माता/प्रकाशक)
    • उनके बिना मेरा HellsGate कार्यान्वयन संभव नहीं होता :)
    • इस विधि पर अद्भुत कार्य, इसे स्वयं करते हुए वास्तव में आनंद आया। धन्यवाद!
    • https://github.com/am0nsec/HellsGate
    • Hell's Gate paper का लिंक: https://vxug.fakedoma.in/papers/VXUG/Exclusive/HellsGate.pdf

Aggressor Scripting

  • sinusoid @the_bit_diddler : returnIntegerFromArray

Cobalt Strike User Defined Reflective Loader

  • https://www.cobaltstrike.com/help-user-defined-reflective-loader

Intel ASM सीखने के लिए बेहतरीन संसाधन

  • Pentester Academy - SLAE64

ETW और AMSI Bypass

  • @anthemtotheego inline-ExecuteAssembly
  • @mariuszbit - reflective loader में bypasses लागू करने के शानदार विचार के लिए!
  • @XPN Hiding Your .NET – ETW
  • ajpc500/BOFs
  • Offensive Security OSEP

GCC के साथ C कोड में ASM लागू करना

  • https://outflank.nl/blog/2020/12/26/direct-syscalls-in-beacon-object-files/
  • https://www.cs.uaf.edu/2011/fall/cs301/lecture/10_12_asm_c.html
  • http://gcc.gnu.org/onlinedocs/gcc-4.0.2/gcc/Extended-Asm.html#Extended-Asm

Cobalt Strike C2 Profiles

  • Tylous का महाकाव्य SourcePoint परियोजना
  • threatexpress/malleable-c2/jquery-c2.4.7.profile
टूल डाउनलोड करें
कमांडविकल्पसमर्थित
allocatorHeapAlloc, MapViewOfFile, VirtualAllocसभी BokuLoader कार्यान्वयन के माध्यम से समर्थित
module_x64string (DLL Name)BokuLoader कार्यान्वयन के माध्यम से समर्थित। CS कार्यान्वयन के समान DLL stomping आवश्यकताएँ लागू होती हैं
obfuscatetrue/falseHTTP/S beacons BokuLoader कार्यान्वयन के माध्यम से समर्थित हैं। SMB/TCP वर्तमान में obfuscate true के लिए समर्थित नहीं है। विवरण issue में दिए गए हैं। यदि आप ठीक कर सकते हैं तो सहायता का स्वागत है :)
entry_pointRVA as decimal numberBokuLoader कार्यान्वयन के माध्यम से समर्थित
cleanuptrueCS एकीकरण के माध्यम से समर्थित
userwxtrue/falseBokuLoader कार्यान्वयन के माध्यम से समर्थित
sleep_mask(true/false) या (Sleepmask Kit+true)समर्थित। डिफ़ॉल्ट "sleepmask true" (sleepmask kit के बिना) का उपयोग करते समय "userwx true" सेट करें। sleepmask kit का उपयोग करते समय जो RX beacon.text मेमोरी का समर्थन करता है (src47/Ekko) "sleepmask true" && "userwx false" सेट करें।
magic_mz_x644 char stringCS एकीकरण के माध्यम से समर्थित
magic_pe2 char stringCS एकीकरण के माध्यम से समर्थित
transform-x64 prependescaped hex stringBokuLoader.cna Aggressor script संशोधन
transform-x64 strrepstring stringBokuLoader.cna Aggressor script संशोधन
stomppetrue/falseअसमर्थित। BokuLoader beacon DLL headers को कॉपी नहीं करता। Virtual beacon DLL के पहले 0x1000 बाइट्स 0x00 होते हैं
checksumnumberप्रायोगिक। BokuLoader.cna Aggressor script संशोधन
compile_timedate-time stringप्रायोगिक। BokuLoader.cna Aggressor script संशोधन
image_size_x64decimal valueअसमर्थित
namestringप्रायोगिक। BokuLoader.cna Aggressor script संशोधन
rich_headerescaped hex stringप्रायोगिक। BokuLoader.cna Aggressor script संशोधन
stringwstringअसमर्थित
stringstringअसमर्थित