
Esegui i file di shellcode con rundll32
Self-inyector/runner di DLL Shellcode basato su HWSyscalls, idealmente pensato per essere eseguito con rundll32. Può consentire un'esecuzione fileless se l'endpoint vittima ha accesso a una condivisione SMB controllata dall'attaccante.
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

Attualmente è completamente non rilevato da tutti gli EDR testati (a seconda dello shellcode) al momento di questo commit.
Ad es., per Defender for Endpoint EDR:

Le informazioni e i file forniti in questo repository sono strettamente destinati esclusivamente a scopi educativi ed etici. Le tecniche e gli strumenti sono pensati per essere utilizzati in modo legale e responsabile, con il consenso esplicito del proprietario del sistema di destinazione. Qualsiasi uso non autorizzato o dannoso di queste tecniche e strumenti è severamente vietato e può comportare conseguenze legali. Non sono responsabile per eventuali danni o problemi legali che possano derivare dall'uso improprio delle informazioni fornite.