🔔ابزار — Dittobytes
🌐 [https://github.com/tijme/dittobytes]
🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)
ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورسهای C/C++ را بهصورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماریها (x64, ARM64) میسازد. هر بیلد خروجیِ باینری متفاوت و هممعنایی تولید میکند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.
📚 ویژگیهای کلیدی:
• متامورفیکسازی دستورالعملها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر میکند.
•جابجایی یا Shuffle دستورالعملها — در نواحیای که dependency وجود ندارد، ترتیب دستورالعملها جابهجا میشود.
•درج Inline کردن مقادیر ثابت — مقدارها بهجای قرارگیری در .rodata در خود کد جای میگیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده بهعنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کموابستگی و قابل استفاده در چارچوبهایی مثل Cobalt Strike / Mythic / Sliver.
🔍 اثرات امنیتی / تشخیصی :
هش فایلها ثابت نمیمانند — هر build fingerprint متفاوتی دارد.
بخشهای قابل پیشبینی حذف میشوند — Import table، string section و .rodata کمتر یا حذف میشوند.
امضای شناختهشدهٔ ابزارهای رایج ندارند — خروجیها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله میگیرند.
مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (بهدلیل PIC بودن).
🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):
تولید shellcode متامورفیک برای loaderهای اختصاصی.
ساخت BOFهای کمحجم .
حذف fingerprintهای toolchain مرسوم .
تست و ارزیابی مکانیسمهای تشخیصی.
🔗 لینک پروژه:
https://github.com/tijme/dittobytes
@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
🌐 [https://github.com/tijme/dittobytes]
🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)
ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورسهای C/C++ را بهصورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماریها (x64, ARM64) میسازد. هر بیلد خروجیِ باینری متفاوت و هممعنایی تولید میکند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.
📚 ویژگیهای کلیدی:
• متامورفیکسازی دستورالعملها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر میکند.
•جابجایی یا Shuffle دستورالعملها — در نواحیای که dependency وجود ندارد، ترتیب دستورالعملها جابهجا میشود.
•درج Inline کردن مقادیر ثابت — مقدارها بهجای قرارگیری در .rodata در خود کد جای میگیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده بهعنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کموابستگی و قابل استفاده در چارچوبهایی مثل Cobalt Strike / Mythic / Sliver.
🔍 اثرات امنیتی / تشخیصی :
هش فایلها ثابت نمیمانند — هر build fingerprint متفاوتی دارد.
بخشهای قابل پیشبینی حذف میشوند — Import table، string section و .rodata کمتر یا حذف میشوند.
امضای شناختهشدهٔ ابزارهای رایج ندارند — خروجیها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله میگیرند.
مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (بهدلیل PIC بودن).
🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):
تولید shellcode متامورفیک برای loaderهای اختصاصی.
ساخت BOFهای کمحجم .
حذف fingerprintهای toolchain مرسوم .
تست و ارزیابی مکانیسمهای تشخیصی.
🔗 لینک پروژه:
https://github.com/tijme/dittobytes
@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
GitHub
GitHub - tijme/dittobytes: Metamorphic cross-compilation of C++ & C-code to PIC, BOF & EXE.
Metamorphic cross-compilation of C++ & C-code to PIC, BOF & EXE. - tijme/dittobytes
❤9👍3👾2
🚀 ZigStrike
ابزار ZigStrike یک لودرِ شِلکُد قوی است که با زبان برنامهنویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیتهایی برای تشخیص و دورزدن محیطهای سندباکس (محیطهای آزمایشی/تحلیل) ارائه میدهد. از امکانات زمانِ کامپایل زبان Zig استفاده میکند تا حافظه و دادههای شِلکُد را بهشکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وباپلیکیشن نوشتهشده با Python، به کاربر اجازه میدهد payloadها را انتخاب و تولید کنند.
🛠 روشهای تزریق (Injection):
• Local Thread :
اجرای شِلکُد در یک thread محلی.
• Local Mapping :
نگاشت شِلکُد داخل حافظهٔ یک پروسس محلی.
• Remote Mapping :
نگاشت شِلکُد داخل حافظهٔ پروسس هدف.
• Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.
🛡 محافظت ضد سندباکس:
• TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
• Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.
📦 فرمتهای خروجی:
• XLL (Excel Add-in)
• DLL
⚙️ قابلیتهای پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِلکُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدفگیری پروسسهای خاص
هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.
Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi
#loader #injection #shellcode #payload #redteam #purpleteam
ابزار ZigStrike یک لودرِ شِلکُد قوی است که با زبان برنامهنویسی Zig نوشته شده. این برنامه چند روش مختلف برای «تزریق» (injection) کد در فرایندهای دیگر دارد و قابلیتهایی برای تشخیص و دورزدن محیطهای سندباکس (محیطهای آزمایشی/تحلیل) ارائه میدهد. از امکانات زمانِ کامپایل زبان Zig استفاده میکند تا حافظه و دادههای شِلکُد را بهشکل کارا تخصیص دهد. این پروژه نشان داده در دور زدن برخی راهکارهای امنیتی پیشرفته موفق بوده است. همچنین یک سازندهٔ payload سفارشی دارد که از طریق یک وباپلیکیشن نوشتهشده با Python، به کاربر اجازه میدهد payloadها را انتخاب و تولید کنند.
🛠 روشهای تزریق (Injection):
• Local Thread :
اجرای شِلکُد در یک thread محلی.
• Local Mapping :
نگاشت شِلکُد داخل حافظهٔ یک پروسس محلی.
• Remote Mapping :
نگاشت شِلکُد داخل حافظهٔ پروسس هدف.
• Remote Thread hijacking :
استفاده/ربایش یک thread موجود در پروسس هدف برای اجرا.
🛡 محافظت ضد سندباکس:
• TPM Presence Check :
بررسی وجود TPM برای تشخیص محیط واقعی/آزمایشی.
• Domain Join Check :
بررسی عضویت دستگاه در دامنهٔ سازمانی.
📦 فرمتهای خروجی:
• XLL (Excel Add-in)
• DLL
⚙️ قابلیتهای پیشرفته:
• انکدینگ Base64 برای نمایش/انتقال شِلکُد
• پردازش رشته در زمانِ کامپایل (Compile-time)
• مدیریت محافظت حافظه (تغییر دسترسی صفحات حافظه)
• هدفگیری پروسسهای خاص
هشدار: از تمامی ابزارهای آماده با دقت و در محیط آزمایشی استفاده شود و در صورتی اوپن سورس هست حد الامکان کد اون رو بررسی کنید. از backdoor ها غافل نشین.
Blog: https://kpmg.com/nl/en/home/insights/2024/12/zig-strike-the-ultimate-toolkit-for-payload-creation-and-evasion.html
@ExploitChi
#loader #injection #shellcode #payload #redteam #purpleteam
❤11👏1👾1