Syscalls directas (Hell's Gate)
loader.exe -f beacon.bin
Carregamento de shellcode usando syscalls diretos do ntdll em vez das APIs hookeadas: os EDRs que fazem hook em userland não veem a chamada.
Execute quando o EDR faz hook nas APIs do ntdll (a maioria em userland: CrowdStrike, Defender, SentinelOne) e você quer NtAllocateVirtualMemory/NtWriteVirtualMemory/NtCreateThreadEx sem passar pelos hooks. Hell's Gate resolve os SSNs em runtime lendo o ntdll da própria máquina, sem números hardcoded.
Se o EDR usa kernel callbacks, o syscall direto não evita a detecção do comportamento (memória RWX, escrita de shellcode, thread criado). Os SSNs mudam entre builds do Windows: um loader com números hardcoded quebra ao mudar de build. Não use se você não controla a build do alvo.