
공격 후 작업을 위한 프레임워크로, 엄격한 모니터링 환경에서 은밀히 작동하도록 설계되었습니다.
SHAD0W는 성숙한 환경에서 성공적으로 운영되도록 설계된 모듈식 C2 프레임워크입니다.
EDR 및 AV를 회피하기 위해 다양한 방법을 사용하며, 운영자가 익숙한 도구와 기술을 계속 사용할 수 있도록 합니다. Python 3.8과 C로 구동되며, 페이로드 생성을 위해 Donut을 사용합니다. Donut과 SHAD0W의 프로세스 인젝션 기능을 함께 사용하여, 운영자가 .NET 어셈블리, DLL, EXE, JS, VBS 또는 XSL을 완전히 메모리 내에서 실행할 수 있는 능력을 제공합니다. 동적으로 해석되는 syscall을 많이 사용하여 사용자랜드 API 후킹을 피하고, 안티 DLL 인젝션을 통해 EDR이 비콘에 코드를 로드하기 어렵게 만들며, 공식 Microsoft 완화 방법을 사용하여 스폰된 프로세스를 보호합니다.
설치 및 사용 방법은 위키를 참조하세요.
SHAD0W C2의 주요 기능:
SHAD0W 비콘의 주요 기능:
dllinject, migrate, shinject 등을 수행 가능현재 모듈: