(当前)完全未被检测的同一进程原生/.NET 汇编 shellcode 注入器,基于 thefLink 的 RecycledGate,而 RecycledGate 本身又基于 HellsGate + HalosGate + TartarusGate,以确保即使某种技术失败,原生系统调用也无法被检测。
要保持隐蔽并降低最终可执行文件的熵值,请确保 shellcode 始终从外部加载,因为大多数 AV/EDR 无论如何都不会对非可执行文件或 DLL 文件进行签名检查。
同样重要的是,完全未被检测的部分指的是 shellcode 的加载过程,但 shellcode 本身仍会受到行为监控,因此请确保所加载的可执行文件也使用了防御规避技术(例如,使用 DInvoke 而非 Mimikatz 的 SharpKatz)。
.\RecycledInjector.exe <path_to_shellcode_file>
本概念验证利用了 ZeroMemoryEx 的 Terminator 来杀死系统中存在的大多数安全解决方案/代理。它被用于对抗 Microsoft Defender for Endpoint EDR。
左侧我们注入 Terminator shellcode 以加载易受攻击的驱动程序并杀死 MDE 进程,右侧是一个示例,展示了如何从内存中远程加载并执行 Invoke-Mimikatz,由于系统上不再有运行中的安全解决方案,该操作不会被阻止。
