
.NET 어셈블리 로더 - 패치 없는 AMSI 및 ETW 우회
PatchlessCLRLoader는 InlineExecute-Assembly의 포크로, .NET 어셈블리를 로드하고 출력을 메일슬롯으로 전달합니다. 다음 구현을 갖춘 독립 실행형 로더로 재작성했습니다:
비고: 현재 이 로더는 메인 스레드에서만 HWBP 설정을 지원합니다.
패치리스 우회를 위해 하드웨어 중단점을 사용하는 것은 기존 패치 기법에 비해 여러 가지 장점이 있습니다. 첫째, 보안 솔루션이 면밀히 모니터링하는 NtProtectVirtualMemory와 같은 널리 알려진 API를 사용하지 않습니다. 둘째, 하드웨어 중단점은 파일 무결성 모니터링이나 EDR이 탐지할 수 있는 파일 수정을 필요로 하지 않으므로 비교적 은밀한 방식입니다.
InlineExecute-Assembly에서 포팅한 BOF 버전 https://github.com/VoldeSec/PatchlessInlineExecute-Assembly
AES 페이로드 암호화

실행
PatchlessCLRLoader.exe <payload> <key> <arguments>
로컬 페이로드

원격 페이로드

CLR 실행 중 액세스 위반으로 인해 프로세스가 중단될 수 있지만, 로드된 .NET 어셈블리의 출력 기능을 지원하는 경우 이를 사용하여 문제를 해결할 수 있습니다. (예: Seatbelt의 -outputfile). 수정 예정입니다.
@rad9800의 패치리스 후크 구현
InlineExecute-Assembly - https://github.com/anthemtotheego/InlineExecute-Assembly