


Venom is a library that meant to perform evasive communication using stolen browser socket

Biblioteca header-only em C++17 para desenvolvimento evasivo no Windows: hashing de API em tempo de compilação, unhooking de DLL, limpeza de…

CobaltWhispers is an aggressor script that utilizes a collection of Beacon Object Files (BOF) for Cobalt Strike to perform process injection,…

Interceptor is a kernel driver focused on tampering with EDR/AV solutions in kernel space

Um protótipo de canal C2 de malware usando certificados x509 sobre mTLS

Mecanismo de hooking por hardware breakpoints para Windows que utiliza registradores de depuração para realizar hooks em funções, contornar ETW/AMSI…

Documentei todos os patches de AMSI que aprendi até agora.

HWSyscalls is a new method to execute indirect syscalls using HWBP, HalosGate and a synthetic trampoline on kernel32 with HWBP.

Aplique uma abordagem de dividir para conquistar para contornar EDRs

Esta forma inovadora de usar NtQueueApcThreadEx, abusando dos parâmetros ApcRoutine e SystemArgument[0-3] ao passar um gadget aleatório pop r32; ret,…

Pequeno PoC de uso de um executável assinado pela Microsoft como lolbin.

Win32 and Kernel abusing techniques for pentesters

Este mapa lista as técnicas essenciais para contornar anti-vírus e EDR

Contorna hooks de EDR aplicando patch ao stub da API NT e resolvendo SSNs e instruções de syscall em tempo de execução.

Carregar PE remoto criptografado com AES na memória, descriptografá-lo e executá-lo.

Carregador de Shellcode com Implementação de syscall dinâmica indireta, shellcode em formato MAC, resolução de APIs a partir do PEB, chamada de…

Contorne os hooks de EDR no userland carregando o Ntdll Refletivo na memória a partir de um servidor remoto, com base no ReleaseID do Windows, para…