NocturneLdr — Windows x64 loader com spoofing de pilha de chamadas
Ferramentas2026-08-11, 09:34
NocturneLdr — Windows x64 loader com spoofing de pilha de chamadas
NocturneLdr é um carregador de shellcode projetado para produzir pilhas de chamadas limpas e totalmente desenroláveis que parecem indistinguíveis daquelas de threads legítimos do Windows, mesmo durante análise manual. A ferramenta injeta o payload na seção
.text do windows.storage.dll, usa metadados de desenrolamento reais e é projetado para executar payloads de longa duração.Recursos:
• Trabalho com
RUNTIME_FUNCTION e metadados de desenrolamento.
• Spoofing de pilha de chamadas compatível com CET, junto com análise de como pilhas falsificadas aparecem no WinDbg.
• Resolução em tempo de compilação de APIs Win32/NT por hashes DJB2 sem acessar diretamente dados do loader no PEB.
• Ocultação do estado de execução durante períodos de sono estendidos usando cadeias de retorno, criptografia de imagem e duplicação da pilha de um thread legítimo.
• Pesquisa em técnicas de bypass EAF, leituras de memória usando snippets de código existentes e ocultação de dados internos no heap.Ferramenta: https://github.com/xec412/NocturneLdr
Produto