
NTDLLReflection
通过基于 Windows ReleaseID 从远程服务器在内存中加载反射式 Ntdll 来绕过用户态 EDR 钩子,从而避免打开 ntdll 的句柄,并从导出表中触发导出的 API

通过基于 Windows ReleaseID 从远程服务器在内存中加载反射式 Ntdll 来绕过用户态 EDR 钩子,从而避免打开 ntdll 的句柄,并从导出表中触发导出的 API

不同的 ntdll 取消挂钩技术:从磁盘取消挂钩 ntdll、从 KnownDlls 取消挂钩、从挂起的进程取消挂钩、从远程服务器(无文件)取消挂钩

此仓库包含:简单的 shellcode 加载器,编码器(base64 - custom - UUID - IPv4 - MAC),加密器(AES),无文件加载器(Winhttp, socket)

@5pider 对 EKKO 的改进版本,仅加密图像部分

利用 PIC、WebSockets 和汇编级静态混淆的 Socks4a 代理

该仓库包含在特定攻击场景中可能派上用场的 C/C++ 代码片段。

A collection of techniques, examples and a little bit of theory for manually obfuscating PowerShell scripts to achieve AV evasion, compiled for…

又一个睡眠加密的东西。这个项目也同样使用了 GitHub 默认的仓库名称。

FireProx written in Go

HyperDeceit is the ultimate all-in-one library that emulates Hyper-V for Windows, giving you the ability to intercept and manipulate operating system…

A simple BOF that frees UDRLs

Windows x64 Ring 0 rootkit,通过重定向文件操作和终止扫描器,实现 DKOM 进程隐藏、权限提升、驱动交换以及反恶意软件规避。

深入探讨 macOS 应用捆绑包、plist 文件和 launchd 进程行为的教育性内容,包含将载荷打包为 .app 文件及规避进程树监控的攻击性安全笔记。

Performing Indirect Clean Syscalls

DNS over HTTPS 针对性恶意软件(仅运行一次)

绕过Windows事件跟踪(ETW)并解除ntdll挂钩。

Amsi Bypass payload that works on Windwos 11