
Offuscatore PE con attenzione all'evasione
Obfuscator di PE progettato con l'Evasion in mente, richiede privilegi di amministratore per caricare il driver RTCore64.
- Ottiene un PE Fileless xoRato da un server remoto
- Rilascia il Loader sul disco
- Aggiunge una sezione casuale a quel Loader
- Aggiunge il PE Fileless xoRato alla nuova sezione creata nel Loader
- Rimuove gli hook di ntdll dalle knowndlls
- Rilascia RTCore64 sul disco
- Carica/Installa RTCore64
- Sfrutta RTCore64 per rimuovere i Kernel Callback
- Applica xor al PE
- Mappa/Carica il PE dalla sezione aggiunta
- Esegue lo stomping di un grande modulo adatto al PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt