
Evasionを考慮したPE難読化ツールです。RTCore64ドライバーを読み込むには管理者権限が必要です。
- リモートサーバーからXORされたFileless PEを取得する
- ローダーをディスクにドロップする
- そのローダーにランダムなセクションを追加する
- 新しく作成したローダーセクションにXORされたFileless PEを追加する
- knowndllsからntdllをアンフックする
- RTCore64をディスクにドロップする
- RTCore64をロード/インストールする
- RTCore64を悪用してカーネルコールバックを削除する
- PEをXORする
- 追加されたセクションからPEをマップ/ロードする
- PEを収容できる大きなモジュールをスタンプ(上書き)する。
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt