
Um framework de pós-exploração projetado para operar de forma encoberta em ambientes fortemente monitorados
SHAD0W é um framework C2 modular projetado para operar com sucesso em ambientes maduros.
Ele utiliza uma variedade de métodos para evadir EDR e AV, permitindo que o operador continue usando ferramentas e técnicas com as quais está familiarizado. É alimentado por Python 3.8 e C, e usa Donut para geração de payloads. Ao usar Donut junto com as capacidades de injeção de processo do SHAD0W, ele fornece ao operador a capacidade de executar assemblies .NET, DLLs, EXEs, JS, VBS ou XSLs inteiramente em memória. Syscalls resolvidos dinamicamente são fortemente utilizados para evitar hooking de API em modo usuário, anti-injeção de DLL para dificultar que EDR carregue código nos beacons e métodos oficiais de mitigação da Microsoft para proteger processos gerados.
Consulte a wiki para instruções de instalação e uso.
Principais recursos do SHAD0W C2:
Principais recursos dos beacons SHAD0W:
dllinject, migrate, shinject e maisMódulos atuais: