
Injetor de shellcode de syscall nativo usando HellsGate/HalosGate/TartarusGate para execução indetectável, com carregamento externo de shellcode e evasão de EDR via encerramento de driver vulnerável.
(Atualmente) Injetor de shellcode nativo/.NET totalmente não detectado no mesmo processo, baseado em RecycledGate por thefLink, que também é baseado em HellsGate + HalosGate + TartarusGate para garantir chamadas de sistema nativas indetectáveis mesmo se uma técnica falhar.
Para permanecer furtivo e manter a entropia no executável final baixa, certifique-se de que o shellcode seja sempre carregado externamente, já que a maioria dos AVs/EDRs não verificará assinaturas em arquivos não executáveis ou DLLs de qualquer forma.
Também é importante notar que a parte totalmente não detectada se refere ao carregamento do shellcode, no entanto, o shellcode ainda estará sujeito ao monitoramento de comportamento, portanto, certifique-se de que o executável carregado também faça uso de técnicas de evasão de defesa (por exemplo, SharpKatz que apresenta DInvoke em vez de Mimikatz).
.\RecycledInjector.exe <path_to_shellcode_file>
Esta prova de conceito utiliza Terminator por ZeroMemoryEx para eliminar a maioria das soluções/agentes de segurança presentes no sistema. É usada contra o Microsoft Defender para Endpoint EDR.
À esquerda, injetamos o shellcode Terminator para carregar o driver vulnerável e matar processos do MDE, e à direita está um exemplo de carregamento e execução do Invoke-Mimikatz remotamente a partir da memória, que não é interrompido pois não há mais nenhuma solução de segurança em execução no sistema.
