Direct syscalls test
SysWhispers2 payload
Ejecuta un payload con syscalls directas (SysWhispers2) en el host de pruebas, validando la detección de la evasión por llamadas nativas.
Ejecútalo en el laboratorio de purple team cuando quieras validar la capa frente a las syscalls directas: el payload con SysWhispers2 (las llamadas al sistema sin pasar por ntdll hookeado) evita los hooks del EDR en user-mode y el equipo verifica qué detectó — las reglas del EDR (el comportamiento, el kernel), las del SIEM. Es la validación de la evasión de EDR moderna: las syscalls directas son la técnica de los loaders actuales. En el purple teaming, SysWhispers2 valida si la capa del EDR detecta la actividad sin los hooks — el resultado 'no detectado' es el hallazgo común y el punto de partida de las capas de kernel.
No lo ejecutes fuera del laboratorio: el payload con syscalls es la evasión real — el host de pruebas es el sitio. Y ojo: las syscalls directas evaden los hooks de user-mode — la validación mide si el EDR detecta por comportamiento (la syscall anómala, el resultado) o por el kernel; muchos no lo ven (el hueco documentado). El payload se compila con SysWhispers2 (los stubs generados) — la compilación es parte del ejercicio. La limpieza al terminar.