ScareCrow loader
ScareCrow -I shellcode.bin -Loader excel
Genera un loader de payload firmado que se ejecuta vía procesos legítimos (msiexec, regsvr32, WMI, Excel) para evadir EDR.
Ejecútalo cuando el payload vanilla (beacon, shellcode) lo detecta el EDR al vuelo: ScareCrow envuelve el shellcode en un ejecutable o complemento firmado y lo lanza a través de LOLBins. El resultado parece software legítimo para el escaneo estático.
No evita los EDR con análisis de comportamiento: la inyección final (CreateRemoteThread, por ejemplo) se ve igual. El certificado que genera por defecto no tiene confianza raíz: si el entorno exige firmas verificadas por la cadena, el loader salta o falla al ejecutarse.