Direct syscalls test
SysWhispers2 payload
Executa um payload com syscalls diretas (SysWhispers2) no host de testes, validando a detecção da evasão por chamadas nativas.
Execute-o no laboratório de purple team quando quiser validar a camada contra syscalls diretas: o payload com SysWhispers2 (as chamadas ao sistema sem passar pelo ntdll hookeado) evita os hooks do EDR em user-mode e a equipe verifica o que detectou — as regras do EDR (o comportamento, o kernel), as do SIEM. É a validação da evasão de EDR moderna: syscalls diretas são a técnica dos loaders atuais. No purple teaming, SysWhispers2 valida se a camada do EDR detecta a atividade sem os hooks — o resultado 'não detectado' é o achado comum e o ponto de partida das camadas de kernel.
Não o execute fora do laboratório: o payload com syscalls é a evasão real — o host de testes é o local. E atenção: syscalls diretas evadem os hooks de user-mode — a validação mede se o EDR detecta por comportamento (a syscall anômala, o resultado) ou pelo kernel; muitos não o veem (a lacuna documentada). O payload é compilado com SysWhispers2 (os stubs gerados) — a compilação faz parte do exercício. A limpeza ao terminar.