
Shellcode Loader for Master Thesis
Загрузчик шеллкода (основан на том, что я делал для своей магистерской диссертации), разработанный для шеллкода Sliver (размером менее 25 МБ).
[!Note] Особенности:
- Многобайтовое XOR-дешифрование полезной нагрузки
- Загрузка полезной нагрузки локально
- Анти-эмуляция с помощью функции BusySleep через KUSER_SHARED_DATA
- Цикл RW-RX для EDR-декондиционирования / расходования ресурсов сканеров памяти
- Предварительная загрузка сетевых DLL для предотвращения предупреждений о поведении, таких как «Сетевой модуль из затоптанного модуля»
- Перегрузка модулей DLL-приманки, выбранной оператором (в настоящее время edgehtml.dll)
- Обфускация IAT с помощью хеширования API и динамического разрешения API
- Выполнение шеллкода через LdrCallenclave
Ссылки и благодарности
Я ничего не смог бы достичь в этой диссертации без потрясающей работы других людей и большой поддержки моего научного руководителя. Поэтому я хочу поблагодарить каждого из этих людей, направлявших меня и помогавших мне расти.
- https://github.com/eversinc33
- https://github.com/dobin
- https://github.com/S3cur3Th1sSh1t
- и многие другие...
Перечисленные выше функции были вдохновлены:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] Отказ от ответственности и юридическое уведомление
Этот репозиторий, LoadReload, а также весь связанный код, методики и информация предоставляются исключительно для образовательных и академических исследовательских целей.Данный пример и его методологии активно используются для исследования шаблонов атак, разработки средств обнаружения и улучшения продуктов безопасности.
Вы обязаны использовать эти знания и инструменты только в системах, которые вам принадлежат или на тестирование которых вы имеете явное письменное разрешение.
Любое несанкционированное использование в системах, которые вам не принадлежат, является незаконным и строго запрещено.Этот инструмент был создан для развития области оборонительной кибербезопасности. Автор, 0xRoam, не несет никакой ответственности и не отвечает за любое неправомерное использование или ущерб, причиненный данным программным обеспечением.
Получая доступ к этому репозиторию, вы подтверждаете, что понимаете, что его цель — изучение современных методов вредоносного ПО, тактик обхода защиты и, в конечном итоге, улучшение нашей коллективной способности защищаться от них.