Syscalls directas (Hell's Gate)
loader.exe -f beacon.bin
Carga shellcode usando syscalls directos de ntdll en vez de las APIs hookeadas: los EDR que hookean userland no ven la llamada.
Ejecútalo cuando el EDR hookea las APIs de ntdll (la mayoría en userland: CrowdStrike, Defender, SentinelOne) y quieres NtAllocateVirtualMemory/NtWriteVirtualMemory/NtCreateThreadEx sin pasar por los hooks. Hell's Gate resuelve los SSN en runtime leyendo el ntdll de la propia máquina, sin números hardcodeados.
Si el EDR usa kernel callbacks, el syscall directo no evita la detección del comportamiento (memoria RWX, escritura de shellcode, hilo creado). Los SSN cambian entre builds de Windows: un loader con números hardcodeados se rompe al cambiar de build. No lo uses si no controlas la build del objetivo.