<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Astral Projection on CyberVeille</title>
    <link>https://cyberveille.ch/tags/astral-projection/</link>
    <description>Recent content in Astral Projection on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sun, 19 Apr 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/astral-projection/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Astral Projection : un UDRL Cobalt Strike avec module stomping avancé et évasion en mémoire</title>
      <link>https://cyberveille.ch/posts/2026-04-19-astral-projection-un-udrl-cobalt-strike-avec-module-stomping-avance-et-evasion-en-memoire/</link>
      <pubDate>Sun, 19 Apr 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-04-19-astral-projection-un-udrl-cobalt-strike-avec-module-stomping-avance-et-evasion-en-memoire/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 19 avril 2026 sur GitHub par le compte &lt;strong&gt;KuwaitiSt&lt;/strong&gt;, le projet &lt;strong&gt;Astral Projection&lt;/strong&gt; est un &lt;strong&gt;UDRL (User-Defined Reflective Loader)&lt;/strong&gt; conçu pour &lt;strong&gt;Cobalt Strike&lt;/strong&gt;, un framework offensif largement utilisé dans les opérations red team et par des acteurs malveillants.&lt;/p&gt;
&lt;h2 id=&#34;-fonctionnement-technique&#34;&gt;⚙️ Fonctionnement technique&lt;/h2&gt;
&lt;p&gt;Astral Projection implémente des techniques d&amp;rsquo;&lt;strong&gt;évasion en mémoire&lt;/strong&gt; avancées :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Chargement d&amp;rsquo;un module légitime via &lt;strong&gt;&lt;code&gt;LoadLibraryExW&lt;/code&gt;&lt;/strong&gt; puis écrasement de son contenu (&lt;strong&gt;module stomping&lt;/strong&gt;)&lt;/li&gt;
&lt;li&gt;Pendant les phases de sommeil du beacon, le module est &lt;strong&gt;déchargé (unmapped)&lt;/strong&gt; tout en maintenant les &lt;strong&gt;entrées PEB intactes&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Un module frais est &lt;strong&gt;rechargé (remapped)&lt;/strong&gt; au réveil pour éviter la détection par des IOCs statiques en mémoire&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-dépendances-et-configuration&#34;&gt;🛠️ Dépendances et configuration&lt;/h2&gt;
&lt;p&gt;Le projet est construit avec &lt;strong&gt;Crystal Palace&lt;/strong&gt; et s&amp;rsquo;appuie partiellement sur le code du projet &lt;strong&gt;Crystal-Kit&lt;/strong&gt;.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
