
Um POC para a nova técnica de injeção, abusando da API fork do Windows para evadir EDRs. https://www.blackhat.com/eu-22/briefings/schedule/index.html#dirty-vanity-a-new-approach-to-code-injection--edr-bypass-28417
Uma POC para a nova técnica de injeção, abusando da API fork do Windows para evadir EDRs.
DirtyVanity.exe [TARGET_PID_TO_REFLECT]
O shellcode refletido funciona com a API do ntdll. Ele é gerado a partir do projeto de geração incluído shellcode_template,
cortesia de https://github.com/rainerzufalldererste/windows_x64_shellcode_template
Para personalizar o shellcode com facilidade:
shellcode_template dentro do projeto shellcode_template, de acordo com as instruções em shellcode_template usando sua ferramenta de parsing PE favorita (ex.: IDA)DirtyVanity.cpp