
Инжектор шеллкода нативных системных вызовов с использованием HellsGate/HalosGate/TartarusGate для необнаруживаемого выполнения, с внешней загрузкой шеллкода и обходом EDR через завершение уязвимого драйвера.
(В настоящее время) Полностью необнаруживаемый инжектор шеллкода в виде нативной сборки .NET в том же процессе, основанный на RecycledGate от thefLink, который также основан на HellsGate + HalosGate + TartarusGate для обеспечения необнаруживаемых нативных системных вызовов, даже если один из методов не сработает.
Для сохранения скрытности и низкой энтропии в конечном исполняемом файле убедитесь, что шеллкод всегда загружается извне, так как большинство антивирусов/EDR всё равно не будут проверять сигнатуры в неисполняемых файлах или DLL-файлах.
Важно также отметить, что часть «полностью необнаруживаемый» относится к загрузке шеллкода, однако сам шеллкод всё равно будет подвержен мониторингу поведения, поэтому убедитесь, что загружаемый исполняемый файл также использует методы обороны (например, SharpKatz, который использует DInvoke вместо Mimikatz).
.\RecycledInjector.exe <path_to_shellcode_file>
Это подтверждение концепции использует Terminator от ZeroMemoryEx для уничтожения большинства присутствующих в системе средств безопасности/агентов. Оно применяется против Microsoft Defender для конечных точек EDR.
Слева мы внедряем шеллкод Terminator для загрузки уязвимого драйвера и уничтожения процессов MDE, а справа — пример загрузки и выполнения Invoke-Mimikatz удалённо из памяти, который не останавливается, так как в системе больше нет работающего средства безопасности.
