AV | Ator es una herramienta para generadora backdoors, que utiliza técnicas criptográficas y de inyección para evitar la detección de AV. Más específicamente:

  1. Utiliza el cifrado AES para cifrar un shellcode determinado 
  2. Genera un archivo ejecutable que contiene la carga útil cifrada 
  3. El shellcode se descifra y se inyecta en el sistema de destino utilizando varias técnicas de inyección.
Inyección ejecutable portátil que implica escribir código malicioso directamente en el proceso (sin un archivo en el disco) y luego ejecutar el código adicional o creando un hilo remoto. El desplazamiento del código inyectado introduce el requisito adicional de funcionalidad para reasignar referencias de memoria. 

Las variaciones de este método, como la inyección de DLL reflectante (escribir una DLL de mapeo automático en un proceso) y el módulo de memoria (asignar la DLL al escribir en un proceso) superan el problema de reubicación de direcciones. Secuestro de ejecución de subprocesos que implica inyectar código malicioso o la ruta a una DLL en un subproceso de un proceso. Al igual que en Process Hollowing, el hilo debe suspenderse primero.