Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AceLdr — 用于规避内存扫描器的Cobalt Strike UDRL。 | Kitploit
工具/GitHubGitHub/kyleavery/aceldr
漏洞利用框架内存取证后渗透利用红队Payload 开发
GitHubkyleavery/aceldr

AceLdr

用于规避内存扫描器的Cobalt Strike UDRL。

查看仓库
1.0k186112年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AceLdr - 规避内存扫描器

一个用于 Cobalt Strike 的位置无关反射加载器。来自 Hunt-Sleeping-Beacons、BeaconHunter、BeaconEye、Patriot、Moneta、PE-sieve 或 MalMemDetect 的检测结果均为零。 AceLdr Demo

功能

易于使用

在生成 shellcode 之前导入单个 CNA 脚本。

动态内存加密

为 Beacon 的任何分配创建新堆,并在休眠前加密条目。

代码混淆与加密

将包含 CS 可执行代码的内存更改为不可执行并加密(FOLIAGE)。

执行时返回地址欺骗

某些 WinAPI 调用使用伪造的返回地址执行(InternetConnectA、NtWaitForSingleObject、RtlAllocateHeap)。

无睡眠休眠

使用 WaitForSingleObjectEx 实现延迟执行。

RC4 加密

所有加密均使用 SystemFunction032 执行。

已知问题

  • 与依赖 shellcode 线程保持活跃的加载器不兼容。

参考资料

本项目离不开以下资源:

  • FOLIAGE
  • x64 返回地址欺骗(源代码+解释)

其他功能和灵感来自以下内容:

  • https://www.arashparsa.com/bypassing-pesieve-and-moneta-the-easiest-way-i-could-find/
  • https://github.com/secidiot/TitanLdr
  • https://github.com/JLospinoso/gargoyle
  • https://www.forrest-orr.net/post/masking-malicious-memory-artifacts-part-ii-insights-from-moneta
  • https://www.arashparsa.com/hook-heaps-and-live-free/
  • https://blog.f-secure.com/hunting-for-gargoyle-memory-scanning-evasion/
  • https://www.elastic.co/blog/detecting-cobalt-strike-with-memory-signatures
下载工具