xeca 是一个项目,用于创建用于攻击目的的加密 PowerShell 载荷。
还可以从 DLL 文件创建位置无关的 shellcode。
注意:请将自定义的 AMSI 绕过脚本放在 src/assets/amsi-bypass.ps1。
首先确保已安装 Rust,然后使用以下命令构建项目:
cargo build
如果用户必须访问诸如 powershell.exe 等程序,请考虑通过 Just Enough Administration 和 PowerShell Logging 来最小化安全风险。可以通过白名单技术(例如 AppLocker)部署应用程序控制策略。
Covenant .NET 程序集 donut 载荷。

Empire PowerShell 载荷。

Merlin DLL 载荷。

Sliver Shellcode 载荷。

没有知识和信息的共享,这个工具就不可能实现。应该感谢以下作者的思路、代码片段和代码:
@monoxgas
@H0neyBadger
@TheWover
@stephenfewer
@dismantl
@tandasat
@cobbr
xeca 采用 GPLv3 许可,某些子组件可能有独立的许可。详情请参阅本项目中的各自引用。