Syscalls directas (Hell's Gate)

loader.exe -f beacon.bin

Carregamento de shellcode usando syscalls diretos do ntdll em vez das APIs hookeadas: os EDRs que fazem hook em userland não veem a chamada.

Execute quando o EDR faz hook nas APIs do ntdll (a maioria em userland: CrowdStrike, Defender, SentinelOne) e você quer NtAllocateVirtualMemory/NtWriteVirtualMemory/NtCreateThreadEx sem passar pelos hooks. Hell's Gate resolve os SSNs em runtime lendo o ntdll da própria máquina, sem números hardcoded.

Se o EDR usa kernel callbacks, o syscall direto não evita a detecção do comportamento (memória RWX, escrita de shellcode, thread criado). Os SSNs mudam entre builds do Windows: um loader com números hardcoded quebra ao mudar de build. Não use se você não controla a build do alvo.