qmadev/CrabLoader

GitHub: qmadev/CrabLoader

CrabLoader 是一个用 Rust 实现的 Cobalt Strike 反射式加载器 PoC,旨在验证 Rust 构建 UDRL 的可行性并提供基础加载功能。

Stars: 32 | Forks: 3

# CrabLoader ![](https://raw.githubusercontent.com/qmadev/CrabLoader/master/banner.png) 一个完全用 Rust 编写的 Cobalt Strike User-Defined Reflective Loader。我只是想弄清楚构建这个会有多难。结果发现并没有那么难。我可能会在以后的某个时候添加 sleep obfuscation 功能。目前,它只是一个基本的 loader,没有任何特殊功能。唯一的“opsec 安全性”功能是它在任何时候都不会使用 RWX 页面。 # 用法 下载发布版本并加载 `.cna` 文件。 你也可以自己编译它。确保你使用 MSVC toolchain 和 release profile。你可以使用包含的 `extractor` 来提取 loader 的 `.text` 部分。例如: ``` cd extractor cargo run --release -- ../target/release/crabloader.exe ../bin/crabloader.bin ``` # Cobalt Strike C2 Profile 我使用了这个 profile 进行测试:https://github.com/BC-SECURITY/Malleable-C2-Profiles/blob/master/APT/apt1_virtuallythere.profile 它不包含更改内存指标(memory indicators)的设置,只有网络相关的部分。所以我猜想所有的默认值都能正常工作。如果你使用 `magic_mz_x64` 更改了 MZ header,loader 将无法工作,因为它会搜索该 header。 # 致谢 - loader 部分:https://github.com/fancycode/MemoryModule - CNA 部分:https://github.com/kyleavery/AceLdr
标签:Cobalt Strike, HTTP Archive, Rust, 免杀技术, 内存加载, 反射式加载器, 可视化界面, 攻击诱捕, 暴力破解检测, 网络信息收集, 网络流量审计, 通知系统