
Carregador de shellcode para Tese de Mestrado
Carregador de Shellcode (baseado no que fiz para a minha dissertação de mestrado), projetado para Shellcode do Sliver (menor que 25MB....).
[!Note] Características:
- Descriptografia Multibyte-XOR do Payload
- Busca o Payload localmente
- Anti-Emulação pela função BusySleep via KUSER_SHARED_DATA
- Loop RW-RX para Decondicionamento de EDR / Desperdiçando Recursos para Scanners de Memória
- Pré-carregamento de DLLs de Rede contra alertas comportamentais como "Network Module from Stomped Module"
- Sobrecarga de Módulo de DLL Isca escolhida pelo Operador (atualmente edgehtml.dll)
- Ofuscação de IAT por API-Hashing e Resolução Dinâmica de API
- Execução de Shellcode via LdrCallenclave
Referências e Agradecimentos
Não teria conseguido realizar nada nesta dissertação sem o trabalho incrível de outras pessoas e o grande apoio do meu orientador. Então quero agradecer a cada uma dessas pessoas que me guiaram e me ajudaram a crescer.
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- e muitos outros...
As Características listadas acima foram inspiradas por:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] Isenção de Responsabilidade e Aviso Legal
Este repositório, LoadReload, e todo o código, técnicas e informações associados são fornecidos estritamente para fins educacionais e de pesquisa acadêmica.Esta amostra e suas metodologias são ativamente utilizadas para pesquisar padrões de ataque, desenvolver capacidades de detecção e aprimorar produtos de segurança.
Você deve usar este conhecimento e estas ferramentas apenas em sistemas que você possui ou para os quais possui permissão explícita e por escrito para testar.
Qualquer uso não autorizado contra sistemas que você não possui é ilegal e estritamente proibido.Esta ferramenta foi criada para avançar o campo da cibersegurança defensiva. O autor, 0xRoam, não assume nenhuma responsabilidade e não é responsável por qualquer uso indevido ou dano causado por este software.
Ao acessar este repositório, você reconhece que entende que seu propósito é aprender sobre técnicas modernas de malware, táticas de evasão e, em última instância, melhorar nossa capacidade coletiva de nos defendermos contra elas.