
PE obfuscador com Evasão em mente
Ofuscador de PE com foco em evasão, precisa de Privilégio de Administrador para carregar o driver RTCore64.
- Obtém PE Fileless com XOR de um servidor remoto
- Grava o Loader no disco
- Adiciona uma seção aleatória a esse Loader
- Adiciona o PE Fileless com XOR à nova seção recém-criada do Loader
- Remove o hook do ntdll usando as known DLLs
- Grava o RTCore64 no disco
- Carrega/Instala o RTCore64
- Explora o RTCore64 para remover callbacks do kernel
- Aplica XOR ao PE
- Mapeia/Carrega o PE a partir da seção adicionada
- Sobrescreve um módulo grande que comporte o PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/