ScareCrow loader
ScareCrow -I shellcode.bin -Loader excel
Gera um loader de payload assinado que é executado via processos legítimos (msiexec, regsvr32, WMI, Excel) para evadir EDR.
Execute-o quando o payload vanilla (beacon, shellcode) for detectado pelo EDR em tempo real: o ScareCrow envolve o shellcode em um executável ou complemento assinado e o lança através de LOLBins. O resultado parece software legítimo para a varredura estática.
Não evita EDRs com análise de comportamento: a injeção final (CreateRemoteThread, por exemplo) é vista da mesma forma. O certificado gerado por padrão não tem confiança raiz: se o ambiente exigir assinaturas verificadas pela cadeia, o loader falha ou não executa.