
NTDLLReflection
Windows ReleaseIDに基づいてリモートサーバーからReflective Ntdllをメモリにロードし、ntdllへのハンドルを開くことを避けてユーザーランドEDRフックをバイパスし、エクスポートテーブルからエクスポートされたAPIをトリガーします。

Windows ReleaseIDに基づいてリモートサーバーからReflective Ntdllをメモリにロードし、ntdllへのハンドルを開くことを避けてユーザーランドEDRフックをバイパスし、エクスポートテーブルからエクスポートされたAPIをトリガーします。

さまざまなntdllアンフック手法 : ディスク、KnownDlls、サスペンドプロセス、リモートサーバー(ファイルレス)からのntdllアンフック

このリポジトリの内容:シンプルなシェルコードローダー、エンコーダー(base64 - カスタム - UUID - IPv4 - MAC)、暗号化(AES)、ファイルレスローダー(Winhttp、socket)

@5pider による EKKO の改良版で、Image Sections のみを暗号化します。

PIC、WebSocket、アセンブリレベルでの静的難読化を活用したSOCKS4aプロキシ

このリポジトリには、特定の攻撃シナリオで役立つC/C++スニペットが含まれています。

A collection of techniques, examples and a little bit of theory for manually obfuscating PowerShell scripts to achieve AV evasion, compiled for…

また別のスリープ暗号化のやつ。これもGitHubリポジトリのデフォルト名を使った。

FireProx written in Go

HyperDeceit is the ultimate all-in-one library that emulates Hyper-V for Windows, giving you the ability to intercept and manipulate operating system…

A simple BOF that frees UDRLs

アンチマルウェアに保護されたプロセスを強制終了する(BYOVD)

Windows x64 Ring 0 ルートキット。DKOMによるプロセス隠蔽、特権昇格、ドライバの入れ替え、およびファイル操作のリダイレクトとスキャナーの終了によるアンチマルウェア回避を実現します。

macOSアプリバンドル、plistファイル、およびlaunchdプロセスの動作に関する教育的な深掘り解説。ペイロードを.appファイルとしてパッケージ化し、プロセスツリー監視を回避するための攻撃的セキュリティメモ付き。

Performing Indirect Clean Syscalls

DNS over HTTPSを標的とするマルウェア(一度だけ実行される)

Event Trace Windows(ETW)をバイパスし、ntdllをアンフックします。

Amsi Bypass payload that works on Windwos 11