
Execute arquivos de shellcode com rundll32
Auto-injetor/executor de shellcode em DLL baseado em HWSyscalls, idealmente concebido para ser executado com rundll32. Pode permitir execução sem arquivos se o endpoint da vítima tiver acesso a um compartilhamento SMB controlado pelo atacante.
rundll32.exe ExecIT.dll, HelperFunc, <path_to_file>

Atualmente, é completamente indetectado em todos os EDRs testados (dependendo do shellcode) até este commit.
Ex.: para o EDR Defender for Endpoint:

As informações/arquivos fornecidos neste repositório destinam-se estritamente a fins educacionais e éticos. As técnicas e ferramentas destinam-se a ser usadas de maneira lícita e responsável, com o consentimento explícito do proprietário do sistema alvo. Qualquer uso não autorizado ou malicioso dessas técnicas e ferramentas é estritamente proibido e pode resultar em consequências legais. Não me responsabilizo por quaisquer danos ou questões legais que possam surgir do uso indevido das informações fornecidas.