
rundll32でシェルコードファイルを実行
HWSyscalls ベースの DLL シェルコード自己インジェクター/ランナーで、rundll32 での実行を想定して設計されています。被害者エンドポイントが攻撃者管理の SMB 共有にアクセスできる場合、ファイルレス実行が可能になる可能性があります。
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

現時点(このコミット時点)では、テスト済みのすべての EDR に対して(シェルコードにもよりますが)完全に未検出です。
例:Defender for Endpoint EDR の場合:

このリポジトリで提供される情報・ファイルは、教育目的および倫理的な目的のみを厳格に意図しています。これらの技術とツールは、対象システムの所有者の明示的な同意を得た上で、合法的かつ責任ある方法で使用されることを意図しています。これらの技術とツールの不正使用や悪意のある使用は固く禁止されており、法的措置につながる可能性があります。提供された情報の誤用によって生じるいかなる損害や法的問題についても、私は責任を負いません。