
gopher47
Havoc Framework用のサードパーティ製Gopher Assassin。

ランダムな pop r32; ret ガジェットを渡して ApcRoutine と SystemArgument[0-3] パラメータを悪用するという、NtQueueApcThreadEx のこの斬新な使用方法は、ステルスなコードインジェクションに使用できます。

コマンドライン用のマルチアーキテクチャ対応アセンブリREPL&エミュレータ。

間接的な動的 syscall 実装を備えたシェルコードローダー、MAC 形式のシェルコード、PEB からの API 解決、syscall 呼び出しと実行時の syscall 命令アドレス解決。

このリポジトリの内容:シンプルなシェルコードローダー、エンコーダー(base64 - カスタム - UUID - IPv4 - MAC)、暗号化(AES)、ファイルレスローダー(Winhttp、socket)

PIC、WebSocket、アセンブリレベルでの静的難読化を活用したSOCKS4aプロキシ

このリポジトリには、特定の攻撃シナリオで役立つC/C++スニペットが含まれています。

A dynamic unpacking tool

シンプルな dotnet Native AOT アプリで、AsmResolver を使用してシェルコードを PE に変換します。

LibObjectFileを使用してシェルコードをELFに変換するシンプルなdotnet Native AOTアプリ

Export Address Filtering (EAF) のようなエクスポートアドレステーブル保護緩和策の実装

Time Travel Debugging トレースに対して YARA ルールを使用する

Metasploit Windows シェルコードの静的解析ウォークスルー: PowerShell ペイロードのデコード、XOR 難読化、PEB ウォーキング、および Export Address Table の解決。

(In)direct Syscalls: ハイからローへの旅

ドライバー経由でVADを利用し、ロードされたドライバーを隠蔽するWindows 10 DLLインジェクター

シェルコードをリモート実行することを目的とした、マルチプロセスのインジェクションチェーンを実証するPoC