
Загрузчик шеллкода через системные вызовы (в разработке)
Shhhloader — это загрузчик shellcode, находящийся в разработке. Он принимает сырой shellcode на вход и компилирует заглушку на C++, которая выполняет множество различных действий для обхода AV/EDR. Включённый сборщик на Python будет работать в любой системе Linux с установленным Mingw-w64.
Редактирование от 25.01.24: Shhhloader теперь поддерживает вариант 7 PoolParty! Также добавлена опция, которая объединяет PoolParty с Module Stomping, чтобы предотвратить размещение выполненного shellcode в незарезервированной памяти. Смотрите ниже видео, демонстрирующее этот новый метод внедрения против Defender ATP:
┳┻|
┻┳|
┳┻|
┻┳|
┳┻| _
┻┳| •.•) - Shhhhh, AV might hear us!
┳┻|⊂ノ
┻┳|
usage: Shhhloader.py [-h] [-p explorer.exe] [-m QueueUserAPC] [-u] [-w] [-nr] [-ns] [-l] [-v] [-sc GetSyscallStub] [-d] [-dp apphelp.dll] [-s domain]
[-sa testlab.local] [-o a.exe] [-pp explorer.exe] [-ppv] [-np] [-cp] [-td ntdll.dll] [-ef NtClose]
file
ICYGUIDER'S CUSTOM SYSCALL SHELLCODE LOADER
positional arguments:
file File containing raw shellcode
options:
-h, --help show this help message and exit
-p explorer.exe, --process explorer.exe
Process to inject into (Default: explorer.exe)
-m QueueUserAPC, --method QueueUserAPC
Method for shellcode execution (Options: PoolPartyModuleStomping, PoolParty, ThreadlessInject, ModuleStomping, QueueUserAPC,
ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread) (Default: QueueUserAPC)
-u, --unhook Unhook NTDLL in current process
-w, --word-encode Save shellcode in stub as array of English words
-nr, --no-randomize Disable syscall name randomization
-ns, --no-sandbox Disable sandbox checks
-l, --llvm-obfuscator
Use Obfuscator-LLVM to compile stub
-v, --verbose Enable debugging messages upon execution
-sc GetSyscallStub, --syscall GetSyscallStub
Syscall execution method (Options: SysWhispers2, SysWhispers3, GetSyscallStub, None) (Default: GetSyscallStub)
-d, --dll Generate a DLL instead of EXE
-dp apphelp.dll, --dll-proxy apphelp.dll
Create Proxy DLL using supplied legitimate DLL (File must exist in current dir)
-s domain, --sandbox domain
Sandbox evasion technique (Options: sleep, domain, hostname, username, dll) (Default: sleep)
-sa testlab.local, --sandbox-arg testlab.local
Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
-o a.exe, --outfile a.exe
Name of compiled file
PPID Spoofing:
-pp explorer.exe, --ppid explorer.exe
Parent process to use for PPID Spoofing (Default: explorer.exe)
-ppv, --ppid-priv Enable spoofing for privileged parent process (Disabled by default)
-np, --no-ppid-spoof Disable PPID spoofing
ThreadlessInject:
-cp, --create-process
Create process instead of injecting into existing one
-td ntdll.dll, --target-dll ntdll.dll
Target DLL containing export function to overwrite
-ef NtClose, --export-function NtClose
Export function to overwrite
Возможности:
Смотрите ниже видео PoC метода ThreadlessInject, используемого для внедрения Havoc beacon в Internet Explorer без генерации предупреждений и с минимальными событиями в Microsoft Defender for Endpoint (MDE) EDR (Записано 03.04.2023):
Смотрите ниже видео, демонстрирующее технику внедрения Module Stomping, выполняемую через проксирование DLL (Записано 09.08.2022):
Shhhloader также был интегрирован в Havoc C2 Framework через модуль от @jakobfriedl. Смотрите ниже видео, демонстрирующее модуль:
Известные проблемы/Примечания:
-p, чтобы указать имя процесса, который, как вы знаете или подозреваете, уже работает на целевой системе.Планируемые обновления: