Contornar o Windows Defender usando criptografia XOR e chamadas de sistema diretas

O autor demonstra uma implementação prática de contornar os mecanismos de detecção estática e dinâmica no Windows Defender. A ideia principal é remover do executável quaisquer artefatos nos quais o antivírus se baseia para identificar código malicioso: assinaturas do msfvenom e chamadas para APIs Win32 padrão. A criptografia XOR do shellcode é usada no disco, com descriptografia na memória, enquanto as chamadas de API são substituídas por chamadas de sistema diretas (syscalls) via a biblioteca SysWhispers2.
A primeira técnica dificulta a análise baseada em assinaturas, ocultando a carga útil durante a varredura estática. A segunda remove a dependência da Tabela de Endereços de Importação (IAT) e do monitoramento de API de CreateFile, VirtualAlloc, WriteProcessMemory, permitindo que o código seja executado sem detecção. Como resultado, o atacante pode evadir a proteção do Defender sem elevação de privilégio, executando seu próprio shellcode no contexto do usuário.
Fornecedor
Hackmosphere
Produto
Defenderbypass
Msfvenom
Syswhispers2
Windows Defender