trickster0/TartarusGate

GitHub: trickster0/TartarusGate

TartarusGate 是 Hell's Gate/Halo's Gate 技术的演进版本,通过解除系统 API hook 来绕过 EDR 检测。

Stars: 672 | Forks: 82

# Tartarus' Gate - 绕过 EDR

OffensiveRust

### 描述 Hell's Gate 演变为了 Halo's Gate,通过解除 hook 来绕过 EDR,现在它进一步演变为 Tartarus' Gate,以处理更多的 WINAPI hooking 方法。 我为 syscall 添加了一些额外的 ASM 指令,仅仅是为了进行“混淆”。 要使用它,只需直接替换掉 shellcode 即可。它特意被放在了 `.text` 段中,尽管它在其他任何段中也能正常工作。我会让你自己思考为什么。 自定义的 `memcpy` 方法被替换为了 `NtWriteVirtualMemory`,因为在使用某些 EDR 时它效果不佳。但如果你仍然想使用它,只需注释掉 `NtWriteVirtualMemory` 的代码行,并取消注释 `VxMoveMemory` 即可。 ### 致谢 / 参考 ##### Reenz0h 来自 @SEKTOR7net(HalosGate 技术的创作者) + 这个 HalosGate 项目是基于 Reenz0h 的工作。 + 我使用的大多数 C 语言技术都来自 Reenz0h 精彩的课程和博客。 + 这里有最棒的恶意软件开发课程。 + Halos gate 技术的创作者。他的工作是我进行这项研究的动力。 + + ##### @smelly__vx & @am0nsec(Hells Gate 技术的创作者/发布者) + 在这个方法上做出了非常棒的工作,我自己动手实现的过程非常享受。谢谢你们! + + Hell's Gate 论文链接:
标签:EDR绕过, Rust, Windows API, 中高交互蜜罐, 客户端加密, 恶意软件开发, 数据展示, 端点可见性, 红队, 网络流量审计, 自动回退, 蜜罐平台, 高交互蜜罐