
Cobalt Strike UDRL per l'evasione dello scanner di memoria.
Un caricatore riflessivo indipendente dalla posizione per Cobalt Strike. Zero risultati da Hunt-Sleeping-Beacons, BeaconHunter, BeaconEye, Patriot, Moneta, PE-sieve, o MalMemDetect.

Importa un singolo script CNA prima di generare lo shellcode.
Crea un nuovo heap per qualsiasi allocazione da Beacon e crittografa le voci prima del sonno.
Modifica la memoria contenente il codice eseguibile di CS in non eseguibile e lo crittografa (FOLIAGE).
Alcune chiamate WinAPI vengono eseguite con un indirizzo di ritorno falsificato (InternetConnectA, NtWaitForSingleObject, RtlAllocateHeap).
Esecuzione ritardata tramite WaitForSingleObjectEx.
Tutta la crittografia eseguita con SystemFunction032.
Questo progetto non sarebbe stato possibile senza i seguenti:
Altre funzionalità e ispirazione sono state tratte da: