
COFF e BOF Loader escrito em Nim
Basicamente, o NiCOFF é um carregador de arquivos COFF e BOF escrito em Nim. O NiCOFF lê um arquivo BOF ou COFF, faz o parse e o executa na memória. Todo o projeto é baseado nos projetos de carregador COFF de Yasser e Kevin. Tanto o carregador quanto as funções de beacon desses projetos foram reescritos em Nim.
Você pode compilar diretamente o código-fonte com o seguinte comando:
nim c -d:release -o:NiCOFF.exe Main.nim
Caso você receba o erro "cannot open file", você também deve instalar as dependências necessárias:
nimble install ptr_math winim
O NiCOFF pode receber até três argumentos: o caminho do arquivo BOF ou COFF, o ponto de entrada da função iniciada (você pode querer alterar o ponteiro de função) e argumentos BOF opcionais (você pode conferir o script do Kevin).
PS C:\Users\test\Desktop\NiCOFF\bin> .\NiCOFF.exe .\ipconfig.x64.o go
______ _ ______ _____ _______ _______
| ___ \(_)/ _____) ___ \(_______|_______)
| | | |_| / | | | |_____ _____
| | | | | | | | | | ___) | ___)
| | | | | \____| |___| | | | |
|_| |_|_|\______)_____/|_| |_|
@R0h1rr1m
[+] File is read!
[+] Sections are copied!
[+] Relocations for section: .text
[+] Relocations for section: .data
[+] Relocations for section: .bss
[+] Relocations for section: .xdata
[+] Relocations for section: .pdata
[+] Relocations for section: .rdata
[+] Relocations for section: /4
[+] Relocations are done!
[+] Trying to find the entry: go
[+] go entry found!
[+] Executing...
[+] COFF File is Executed!
[+] Output Below:
Apenas para testes de segurança autorizados. O uso indevido desta ferramenta contra sistemas sem permissão explícita é ilegal.