
석사 논문용 셸코드 로더
셸코드 로더 (석사 논문 작업을 기반으로 함), Sliver-셸코드(25MB 미만...)용으로 설계되었습니다.
[!Note] 기능:
- 페이로드의 멀티바이트 XOR 복호화
- 로컬에서 페이로드 가져오기
- KUSER_SHARED_DATA를 통한 BusySleep 함수로 안티-에뮬레이션
- EDR 디컨디셔닝 / 메모리 스캐너 리소스 낭비를 위한 RW-RX 루프
- "스톰프드 모듈에서 네트워크 모듈" 같은 행동 알림에 대비한 네트워크 DLL 사전 로드
- 운영자가 선택한 디코이 DLL (현재 edgehtml.dll)의 모듈 오버로딩
- API 해싱 및 동적 API 해결을 통한 IAT 난독화
- LdrCallenclave를 통한 셸코드 실행
참고 및 감사
이 논문에서 다른 사람들의 훌륭한 작업과 지도 교수님의 큰 지원 없이는 아무것도 이룰 수 없었을 것입니다. 저를 인도하고 성장을 도와주신 모든 분들께 감사드립니다.
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- 그리고 더 많은 분들...
위에 나열된 기능들은 다음에서 영감을 받았습니다:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] 면책 조항 및 법적 고지
이 저장소 LoadReload와 관련된 모든 코드, 기술 및 정보는 교육 및 학술 연구 목적으로만 제공됩니다.이 샘플과 방법론은 공격 패턴을 연구하고 탐지 기능을 개발하며 보안 제품을 향상시키기 위해 적극적으로 사용됩니다.
귀하는 이 지식과 도구를 소유하고 있거나 명시적인 서면 허가를 받은 시스템에서만 사용해야 합니다.
소유하지 않은 시스템에 대한 무단 사용은 불법이며 엄격히 금지됩니다.이 도구는 방어적 사이버 보안 분야의 발전을 위해 만들어졌습니다. 저자 0xRoam은 어떠한 책임도 지지 않으며, 이 소프트웨어의 오용이나 손해에 대해 책임을 지지 않습니다.
이 저장소에 접근함으로써, 귀하는 그 목적이 현대 악성코드 기술, 회피 전술을 배우고 궁극적으로 이에 대한 방어 능력을 향상시키는 것임을 이해했음을 인정합니다.