
Caricatore di shellcode per tesi magistrale
Caricatore di shellcode (basato su ciò che ho realizzato per la mia tesi di laurea magistrale), progettato per Sliver-Shellcode (più piccolo di 25MB....).
[!Note] Caratteristiche:
- Decrittazione Multibyte-XOR del Payload
- Recupero del Payload localmente
- Anti-Emulazione tramite funzione BusySleep via KUSER_SHARED_DATA
- Ciclo RW-RX per il Decondizionamento degli EDR / Spreco di Risorse per gli scanner di memoria
- Precaricamento di DLL di rete contro avvisi comportamentali come "Network Module from Stomped Module"
- Overloading di Moduli con DLL esca scelta dall'Operatore (attualmente edgehtml.dll)
- Obfuscation dell'IAT tramite API-Hashing e Risoluzione Dinamica delle API
- Esecuzione dello Shellcode tramite LdrCallenclave
Riferimenti e Ringraziamenti
Non avrei potuto ottenere nulla in questa tesi senza lo straordinario lavoro di altre persone e il grande supporto del mio supervisore di tesi. Quindi voglio ringraziare ognuna di queste persone che mi hanno guidato e aiutato a crescere.
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- e molti altri...
Le Caratteristiche elencate sopra sono state ispirate da:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] Disclaimer e Avviso Legale
Questo repository, LoadReload, e tutto il codice, le tecniche e le informazioni associati sono forniti strettamente a scopi educativi e di ricerca accademica.Questo campione e le sue metodologie sono attivamente utilizzati per ricercare modelli di attacco, sviluppare capacità di rilevamento e migliorare i prodotti di sicurezza.
Sei tenuto a utilizzare questa conoscenza e questi strumenti solo su sistemi di tua proprietà o per i quali disponi di un'esplicita autorizzazione scritta a testarli.
Qualsiasi uso non autorizzato su sistemi che non possiedi è illegale e strettamente proibito.Questo strumento è stato creato per far progredire il campo della cybersecurity difensiva. L'autore, 0xRoam, declina ogni responsabilità e non è responsabile di alcun uso improprio o danno causato da questo software.
Accedendo a questo repository, riconosci di comprendere che il suo scopo è imparare a conoscere le moderne tecniche dei malware, le tattiche di evasione e, in ultima analisi, migliorare la nostra capacità collettiva di difenderci da esse.