NocturneLdr — Windows x64 loader com spoofing de pilha de chamadas

Ferramentas2026-08-11, 09:34
NocturneLdr — Windows x64 loader com spoofing de pilha de chamadas
NocturneLdr é um carregador de shellcode projetado para produzir pilhas de chamadas limpas e totalmente desenroláveis que parecem indistinguíveis daquelas de threads legítimos do Windows, mesmo durante análise manual. A ferramenta injeta o payload na seção .text do windows.storage.dll, usa metadados de desenrolamento reais e é projetado para executar payloads de longa duração.
Recursos: • Trabalho com RUNTIME_FUNCTION e metadados de desenrolamento. • Spoofing de pilha de chamadas compatível com CET, junto com análise de como pilhas falsificadas aparecem no WinDbg. • Resolução em tempo de compilação de APIs Win32/NT por hashes DJB2 sem acessar diretamente dados do loader no PEB. • Ocultação do estado de execução durante períodos de sono estendidos usando cadeias de retorno, criptografia de imagem e duplicação da pilha de um thread legítimo. • Pesquisa em técnicas de bypass EAF, leituras de memória usando snippets de código existentes e ocultação de dados internos no heap.
Produto
Nocturneldr
Windbg
Windows
Windows.Storage.Dll