Reflective DLL inject

Invoke-ReflectivePEInjection -PEBytes <bytes>

Injeta um PE de forma reflexiva no host de testes, validando a detecção da injeção sem tocar em disco (reflective DLL injection).

Execute-o no laboratório de purple team quando quiser validar a detecção da injeção reflexiva: Invoke-ReflectivePEInjection carrega o PE na memória do processo (sem escrever o arquivo em disco) e a equipe verifica o que foi detectado — o Event 4104 (o script), Sysmon Event 10/8, as regras do SIEM, o EDR. É a validação da injeção in-memory: a técnica dos loaders que não tocam em disco. No purple teaming, a injeção reflexiva valida a camada de detecção da carga em memória — o cenário que a análise de arquivos não vê.

Não o execute fora do laboratório: a injeção carrega o PE no processo (a atividade real) — o host de testes é o lugar. E atenção: o PowerShell com a injeção fica no 4104 (o ScriptBlock Logging o registra) — a validação mede essa camada e a do EDR (a carga anômala em memória); sem o logging, a injeção via PowerShell passa. A variante com o loader próprio (sem PowerShell) é validada à parte — a detecção da carga em memória é a camada comum. A limpeza (os processos com o PE injetado) ao finalizar.