
PE obfuscator with Evasion in mind
Ofuscador de PE com foco em evasão, precisa de Privilégio de Administrador para carregar o driver RTCore64.
- Obtém PE Fileless com XOR de um servidor remoto
- Grava o Loader no disco
- Adiciona uma seção aleatória a esse Loader
- Adiciona o PE Fileless com XOR à nova seção recém-criada do Loader
- Remove o hook do ntdll usando as known DLLs
- Grava o RTCore64 no disco
- Carrega/Instala o RTCore64
- Explora o RTCore64 para remover callbacks do kernel
- Aplica XOR ao PE
- Mapeia/Carrega o PE a partir da seção adicionada
- Sobrescreve um módulo grande que comporte o PE.
https://br-sn.github.io/Removing-Kernel-Callbacks-Using-Signed-Drivers/
https://github.com/br-sn/CheekyBlinder
https://github.com/lawiet47/STFUEDR
https://papers.vx-underground.org/papers/Windows/Infection/2015-03-06%20-%20PE%20Infection%20-%20Add%20a%20PE%20section%20-%20with%20code.txt