
Shellcode Loader for Master Thesis
Shellcode 加载器(基于我为硕士论文所做的工作),专为 Sliver-Shellcode 设计(小于 25MB……)。
[!Note] 功能特性:
- 多字节异或解密载荷
- 本地获取载荷
- 通过 KUSER_SHARED_DATA 的 BusySleep 函数实现反仿真
- 用于 EDR 去条件化/消耗内存扫描器资源的 RW-RX 循环
- 预加载网络 DLL 以防范行为警报,例如“来自被篡改模块的网络模块”
- 操作员选择的诱饵 DLL 的模块重载(当前为 edgehtml.dll)
- 通过 API 哈希和动态 API 解析实现 IAT 混淆
- 通过 LdrCallenclave 执行 Shellcode
参考资料与致谢
如果没有其他人的出色工作以及我的论文导师的大力支持,我无法在论文中取得任何成就。因此,我要感谢每一位指导我、帮助我成长的人。
上述功能特性受到以下内容的启发:
- https://maldevacademy.com
- https://blog.deeb.ch/posts/how-edr-works/
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/sirallocalot.c
- https://github.com/dobin/SuperMega/blob/main/data/source/antiemulation/timeraw.c
- https://gist.github.com/whokilleddb/ef1f8c33947f6ceb90664ce38d3dcf04
- https://github.com/tlsbollei/KittyLoader
[!CAUTION] 免责声明与法律声明
本仓库 LoadReload 以及所有相关代码、技术和信息仅供 教育和学术研究目的 使用。此样本及其方法论被积极用于研究攻击模式、开发检测能力和增强安全产品。
您必须 仅在您拥有或已获得明确书面许可进行测试的系统上 使用这些知识和工具。
任何针对您不拥有的系统的未经授权使用都是 违法的且严格禁止。此工具旨在推动防御性网络安全领域的发展。作者 0xRoam 承担 不承担任何责任,并且不对因使用本软件而造成的任何误用或损害负责。
访问本仓库即表示您确认您理解其目的是学习 现代恶意软件技术、规避策略,并最终 提高我们集体防御它们的能力。