Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AceLdr — Cobalt Strike UDRL для обхода сканеров памяти. | Kitploit
Инструменты/GitHubGitHub/kyleavery/aceldr
Фреймворки для эксплойтовКриминалистика памятиПост-эксплуатацияRed TeamingРазработка Полезной Нагрузки
GitHubkyleavery/aceldr

AceLdr

Cobalt Strike UDRL для обхода сканеров памяти.

Репозиторий
1.0k1862 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AceLdr - Обход сканеров памяти

Позиционно-независимый рефлексивный загрузчик для Cobalt Strike. Нулевые результаты от Hunt-Sleeping-Beacons, BeaconHunter, BeaconEye, Patriot, Moneta, PE-sieve, или MalMemDetect. AceLdr Demo

Возможности

Простота использования

Импортируйте один CNA-скрипт перед генерацией shellcode.

Динамическое шифрование памяти

Создаёт новую кучу для любых выделений от Beacon и шифрует записи перед спящим режимом.

Обфускация и шифрование кода

Изменяет память, содержащую исполняемый код CS, на неисполняемую и шифрует её (FOLIAGE).

Подделка обратного адреса при выполнении

Определённые вызовы WinAPI выполняются с поддельным обратным адресом (InternetConnectA, NtWaitForSingleObject, RtlAllocateHeap).

Сон без сна

Отложенное выполнение с использованием WaitForSingleObjectEx.

Шифрование RC4

Всё шифрование выполняется с помощью SystemFunction032.

Известные проблемы

  • Несовместимо с загрузчиками, которые полагаются на то, что поток shellcode остаётся активным.

Ссылки

Этот проект был бы невозможен без следующих работ:

  • FOLIAGE
  • x64 return address spoofing (source + explanation)

Другие функции и вдохновение были взяты из следующих источников:

  • https://www.arashparsa.com/bypassing-pesieve-and-moneta-the-easiest-way-i-could-find/
  • https://github.com/secidiot/TitanLdr
  • https://github.com/JLospinoso/gargoyle
  • https://www.forrest-orr.net/post/masking-malicious-memory-artifacts-part-ii-insights-from-moneta
  • https://www.arashparsa.com/hook-heaps-and-live-free/
  • https://blog.f-secure.com/hunting-for-gargoyle-memory-scanning-evasion/
  • https://www.elastic.co/blog/detecting-cobalt-strike-with-memory-signatures
Скачать инструмент