
.NETアセンブリローダー、パッチ不要のAMSIおよびETWバイパスを備えたもの
PatchlessCLRLoader は、.NET アセンブリを読み込んで出力を mailslot に転送するための InlineExecute-Assembly のフォークです。以下の実装を備えたスタンドアロンローダーとして書き直しました:
備考:現在、このローダーはメインスレッドでの HWBP 設定のみをサポートしています。
パッチレスバイパスにハードウェアブレークポイントを使用する方法には、従来のパッチ技術に比べて複数の利点があります。まず、セキュリティソリューションが厳重に監視している NtProtectVirtualMemory などの広く知られた API の使用を回避します。次に、ハードウェアブレークポイントはファイルの変更を一切必要としないため、ファイル整合性監視や EDR による検出を回避でき、比較的ステルス性の高いアプローチとなります。
InlineExecute-Assembly から移植した BOF バージョン https://github.com/VoldeSec/PatchlessInlineExecute-Assembly
AES ペイロードの暗号化

実行
PatchlessCLRLoader.exe <payload> <key> <arguments>
ローカルペイロード

リモートペイロード

CLR の実行中にアクセス違反が発生してプロセスがハングする可能性がありますが、読み込んだ .NET アセンブリの出力機能がサポートされている場合は、それを使用することでこの問題を回避できます(例: Seatbelt の -outputfile)。修正予定。
@rad9800 によるパッチレスフックの実装
InlineExecute-Assembly - https://github.com/anthemtotheego/InlineExecute-Assembly