nim-loader
uma aventura muito preliminar e em andamento para aprender Nim, juntando recursos para criar um loader de shellcode que implementa técnicas comuns de evasão de EDR/AV.
Isso é uma bagunça e é apenas para fins de pesquisa! Por favor, não espere que compile e execute sem suas próprias modificações.
Instruções
- Substitua o array de bytes em
loader.nim pelo seu próprio shellcode x64
- Compile o EXE e execute-o:
nim c -d:danger -d:strip --opt:size "loader.nim"
- Provavelmente ajuste em qual processo você deseja injetar, olhando nos arquivos .nim da pasta do método de injeção que você está usando...
Funcionalidades Concluídas
- Syscalls diretos resolvidos dinamicamente da NTDLL (Agradecimentos @ShitSecure)
- Patching de AMSI e ETW (Agradecimentos @byt3bl33d3r)
- Desenganchamento da NTDLL (Agradecimentos @MrUn1k0d3r)
- Injeção CreateRemoteThread (Agradecimentos @byt3bl33d3r, @ShitSecure)
Funcionalidades em Andamento