Shellcodeローダー(私が修士論文で行った研究に基づく)、Sliver-Shellcode(25MB未満....)向けに設計されています。
[!Note] 機能:
- ペイロードのMultibyte-XOR復号
- ペイロードをローカルから取得
- KUSER_SHARED_DATAを介したBusySleep関数によるアンチエミュレーション
- EDR無効化 / メモリスキャナのリソース浪費のためのRW-RXループ
- 「Network Module from Stomped Module」などの動作アラートに対するNetwork-DLLのプリロード
- オペレーターが選択したデコイDLLのモジュールオーバーロード(現在はedgehtml.dll)
- APIハッシングと動的API解決によるIAT難読化
- LdrCallenclaveによるシェルコード実行
参考文献と謝辞
この論文では、他の方々の素晴らしい研究と、指導教官の多大なサポートがなければ、何も成し遂げられなかったでしょう。私を導き、成長を助けてくれたすべての方々に感謝したいと思います。
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- およびその他多数...
上記の機能は以下に触発されたものです:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] 免責事項および法的通知
このリポジトリ、LoadReload、および関連するすべてのコード、技術、情報は、厳格に教育および学術研究目的でのみ提供されます。このサンプルとその方法論は、攻撃パターンの調査、検知能力の開発、セキュリティ製品の強化に積極的に活用されています。
この知識とツールは、所有しているシステム、または明示的な書面によるテスト許可を得たシステムでのみ使用する必要があります。
所有していないシステムに対する不正使用は違法であり、固く禁止されています。このツールは、防衛的サイバーセキュリティの分野を前進させるために作成されました。著者0xRoamは一切の責任を負わず、このソフトウェアによって引き起こされた誤用や損害について責任を負いません。
このリポジトリにアクセスすることで、その目的が現代のマルウェア技術、回避戦術について学び、最終的にそれらに対する集団的な防御能力を向上させることであると理解したことを認めたことになります。