Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Astral_Projection — Cobalt Strike UDRL,一种使用VEH拦截调用、在睡眠期间取消映射模块,并重新映射新模块以规避IOC的高级模块踩踏技术。 | Kitploit
工具/GitHubGitHub/kuwaitist/astral_projection
渗透测试框架漏洞利用框架内存取证Shellcode后渗透利用红队Payload 开发
GitHubkuwaitist/astral_projection

Astral_Projection

Cobalt Strike UDRL,一种使用VEH拦截调用、在睡眠期间取消映射模块,并重新映射新模块以规避IOC的高级模块踩踏技术。

查看仓库
721344个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Astral Projection - UDRL

Astral Projection 是一个 Cobalt Strike UDRL(用户定义反射加载器),它执行高级模块隐藏。

该 UDRL 使用 LoadLibraryExW 加载一个模块,然后通过设置 VEH 来拦截关键调用,从而操纵其内部结构,以便窃取牺牲 DLL 的节句柄并提升其访问权限,供后续在睡眠掩码中使用。在睡眠期间,它会取消映射模块,同时保持 PEB 条目不变,然后重新映射一个全新的模块,以避免睡眠期间出现任何 IOC。

该项目使用 Crystal Palace 构建。部分代码取自 Crystal-Kit 项目。

详细说明所用技术的技术博客文章可以在这里找到。


Profile

  • Disable the sleepmask and stage obfuscations in Malleable C2.
root@kitploit:~
stage {
    set sleep_mask "false";
    set cleanup "true";
    transform-obfuscate { }
}

post-ex {
    set cleanup "true";
    set smartinject "true";
}
  • 将 crystalpalace.jar 复制到你的 Cobalt Strike 客户端目录。
  • 加载 Astral_Projection.cna。
下载工具