
Un framework post-exploitation progettato per operare in modo occulto in ambienti pesantemente monitorati
SHAD0W è un framework C2 modulare progettato per operare con successo in ambienti maturi.
Utilizza una serie di metodi per eludere EDR e AV, consentendo all'operatore di continuare a usare strumenti e tecniche che conosce. È basato su Python 3.8 e C, e usa Donut per la generazione dei payload. Sfruttando Donut insieme alle capacità di iniezione di processi di SHAD0W, offre all'operatore la possibilità di eseguire assembly .NET, DLL, EXE, JS, VBS o XSL interamente in memoria. Vengono ampiamente utilizzate syscall risolte dinamicamente per evitare hooking API in userland, anti iniezione DLL per rendere più difficile l'inserimento di codice nei beacon da parte di EDR e metodi ufficiali di mitigazione Microsoft per proteggere i processi spawnati.
Consulta il wiki per istruzioni di installazione e utilizzo.
Caratteristiche principali di SHAD0W C2:
Caratteristiche principali dei beacon SHAD0W:
dllinject, migrate, shinject e altroModuli attuali: