
PE 난독화 도구, 회피(Evasion)에 중점을 둠
Evasion(회피)을 염두에 둔 PE 난독화 도구로, RTCore64 드라이버를 로드하려면 관리자 권한이 필요합니다.
- 원격 서버에서 xored 파일리스 PE를 가져옴
- 로더를 디스크에 드롭함
- 해당 로더에 임의의 섹션을 추가함
- 새로 생성된 로더 섹션에 xored 파일리스 PE를 추가함
- knowndlls에서 ntdll을 언훅(unhook)함
- RTCore64를 디스크에 드롭함
- RTCore64 로드/설치함
- RTCore64를 악용하여 커널 콜백 제거함
- PE xor함
- 추가된 섹션에서 PE 매핑/로드함
- PE에 맞는 큰 모듈을 스톰프(stomp)함
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt