| Ivy | Ivy 是一个载荷创建框架,用于在内存中直接执行任意 VBA(宏)源代码。 | https://github.com/optiv/Ivy |
| PEzor | 开源 PE 加壳工具 | https://github.com/phra/PEzor |
| GadgetToJScript | 一个工具,用于生成 .NET 序列化小工具,当从 JS/VBS/VBA 脚本中使用 BinaryFormatter 反序列化时,可以触发 .NET 程序集加载/执行。 | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | 围绕 EDR 绕过设计的载荷创建框架。 | https://github.com/optiv/ScareCrow |
| Donut | Donut 是一个位置无关代码,可实现 VBScript、JScript、EXE、DLL 文件和 .NET 程序集的内存执行。 | https://github.com/TheWover/donut |
| Mystikal | macOS 初始访问载荷生成器 | https://github.com/D00MFist/Mystikal |
| charlotte | 完全不被检测的 c++ shellcode 加载器 ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | 用于 C# 后渗透工具的概念验证混淆工具包。它将为 C# Visual Studio 项目执行以下操作。 | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate 是一个框架,便于开发通过托管 .NET 代码挂钩非托管代码的载荷。 | https://github.com/FuzzySecurity/Dendrobate |
| Offensive VBA and XLS Entanglement | 此仓库提供 VBA 如何用于进攻性目的(不仅仅是简单的投放器或 shell 注入器)的示例。随着我们开发更多用例,仓库将不断更新。 | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | 微型 Excel BIFF8 生成器,用于在 *.xls 中嵌入 4.0 宏 | https://github.com/aaaddress1/xlsGen |
| darkarmour | Windows 防病毒规避 | https://github.com/bats3c/darkarmour |
| InlineWhispers | 用于在 Cobalt Strike 的 Beacon 对象文件(BOF)中处理直接系统调用的工具 | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | 一个跨平台助手,用于创建恶意的 MS Office 文档。可以隐藏 VBA 宏、校验 VBA 代码(通过 P-Code)并混淆宏分析工具。运行于 Linux、OSX 和 Windows。 | https://github.com/outflanknl/EvilClippy |
| OfficePurge | 使用 OfficePurge 从 Office 文档中清除 VBA。VBA 清除会从 Office 文档的模块流中移除 P-Code。 | https://github.com/fireeye/OfficePurge |
| ThreatCheck | 标识 Microsoft Defender / AMSI 消费者标记的字节。 | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | 生成 CobaltStrike 的跨平台载荷 | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler 是一个工具,允许您通过 MAPI/HTTP 或 RPC/HTTP 协议远程与 Exchange 服务器交互。 | https://github.com/sensepost/ruler |
| DueDLLigence | 用于应用程序白名单绕过和 DLL 侧加载的 Shellcode 运行器框架。该项目中包含的 Shellcode 会生成 calc.exe。 | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop 实际上是 b33f 的 UrbanBishop 的副本,但所有 P/Invoke 调用已被替换为 D/Invoke。 | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch 以致敬 Vincent Yiu 的 CACTUSTORCH 而命名。CACTUSTORCH 的基本概念是它生成一个新进程,分配一块内存区域,然后使用 CreateRemoteThread 在该目标进程中运行所需的 shellcode。进程和 shellcode 均由用户指定。 | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter 是一个用于检索和执行任意 CSharp 源代码的载荷创建框架。SharpShooter 能够以多种格式创建载荷,包括 HTA、JS、VBS 和 WSF。 | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit 是一个用 C# 编写的 .NET 后渗透库 | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | 无需 MSBuild.exe 即可调用 MSBuild API | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack 是 @EmericNasi 开发的一个工具,用于自动化混淆和生成 MS Office 文档、VB 脚本以及其他格式,适用于渗透测试、演示和社会工程评估。 | https://github.com/sevagas/macro_pack |
| inceptor | 模板驱动的 AV/EDR 规避框架 | https://github.com/klezVirus/inceptor |
| mortar | 规避技术,用于击败和规避安全产品(AV/EDR/XDR)的检测和预防 | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | 多打包器封装工具,允许我们将各种打包器、混淆器和其他红队导向武器串联起来。特色包括工件水印、IOC 收集和 PE 后门植入。您提供植入物,它进行大量隐蔽操作并输出混淆后的可执行文件。 | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze 是一个载荷工具包,用于通过挂起进程、直接系统调用和替代执行方法来绕过 EDR。 | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader 是一个正在开发中的 shellcode 加载器。它接收原始 shellcode 作为输入,并编译一个 C++ 存根,该存根执行许多不同的操作以尝试绕过 AV/EDR | https://github.com/icyguider/Shhhloader |
| DllShimmer | 轻松武器化 DLL 劫持。对任何 DLL 中的任意函数植入后门。 | https://github.com/Print3M/DllShimmer |