产品简介
KaplaStrike 这是一个基于Crystal Palace构建的Cobalt Strike反射加载器,集成模块重载、NtContinue条目转移、调用栈欺骗、睡眠掩码和静态签名移除等功能,专门用于绕过终端检测与响应(EDR)系统,适用于授权的安全测试和研究人员。
核心功能
- 模块重载(通过NtCreateSection + NtMapViewOfSection)
- NtContinue条目转移(合成线程初始化帧)
- API调用栈欺骗(通过Draugr)
- 睡眠掩码(IAT hooking和XOR加密)
- 静态签名移除(通过ised工具)
快速开始
- 第一步:配置Malleable C2 profile,设置stage和post-ex参数
- 第二步:加载NOUDRL.cna脚本到Cobalt Strike客户端
- 第三步:运行make x64构建,使用link命令生成输出文件并执行
界面预览
与其他方案对比
| 对比项 | 本工具 | 同类商业软件 | 在线服务 |
|---|---|---|---|
| 费用 | 开源免费 | 通常收费或含广告 | 可能有订阅或上传限制 |
| 隐私 | 本地运行,数据自持 | 依赖厂商政策 | 需上传数据到服务器 |
| 可定制性 | 源码开放,社区活跃 | 受限于官方功能 | 功能固定 |
适合谁用
- 需要绕过EDR进行授权渗透测试的安全工程师
- 研究Cobalt Strike和EDR绕过技术的安全研究人员
下载与版本
当前最新版本为 main,发布于 。支持 Windows、macOS、Linux。
⚠️ 注意:本项目仅提供源代码下载,不包含可直接运行的安装包(exe/dmg/apk 等。下载后需要自行编译构建才能使用,适合有一定开发经验的用户。如果你不熟悉编译流程,建议寻找同类开箱即用的替代方案。
注意事项
- 本工具仅供学习和研究使用,请遵守相关法律法规。
- 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
- 项目源码地址:https://github.com/kapla0011/KaplaStrike