
Offuscatore PE con attenzione all'evasione
Obfuscator di PE progettato con l'Evasion in mente, richiede privilegi di amministratore per caricare il driver RTCore64.
- Ottiene un PE Fileless xoRato da un server remoto
- Rilascia il Loader sul disco
- Aggiunge una sezione casuale a quel Loader
- Aggiunge il PE Fileless xoRato alla nuova sezione creata nel Loader
- Rimuove gli hook di ntdll dalle knowndlls
- Rilascia RTCore64 sul disco
- Carica/Installa RTCore64
- Sfrutta RTCore64 per rimuovere i Kernel Callback
- Applica xor al PE
- Mappa/Carica il PE dalla sezione aggiunta
- Esegue lo stomping di un grande modulo adatto al PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/