Contornar o Windows Defender usando criptografia XOR e chamadas de sistema diretas
Técnicas e Métodos de Ataque2026-07-01, 10:03
O autor demonstra uma implementação prática de contornar os mecanismos de detecção estática e dinâmica no Windows Defender. A ideia principal é remover do executável quaisquer artefatos nos quais o antivírus se baseia para identificar código malicioso: assinaturas do
msfvenom e chamadas para APIs Win32 padrão. A criptografia XOR do shellcode é usada no disco, com descriptografia na memória, enquanto as chamadas de API são substituídas por chamadas de sistema diretas (syscalls) via a biblioteca SysWhispers2.A primeira técnica dificulta a análise baseada em assinaturas, ocultando a carga útil durante a varredura estática. A segunda remove a dependência da Tabela de Endereços de Importação (IAT) e do monitoramento de API de
CreateFile, VirtualAlloc, WriteProcessMemory, permitindo que o código seja executado sem detecção. Como resultado, o atacante pode evadir a proteção do Defender sem elevação de privilégio, executando seu próprio shellcode no contexto do usuário.Ferramenta: https://github.com/hackmosphere/DefenderBypass
Fornecedor
Produto