
محرك حقن بتجميع x64 يستخدم SROP و Zero-Copy Injection لتجاوز مراقبي EDR/XDR والنواة. يقوم بتسليم حمولات مشفرة بـ XOR مع سطح كشف ضئيل.
Phantom-Evasion-Loader هو محرك حقن مستقل، مكتوب بلغة التجميع x64 النقية، مصمم لتقليل سطح الكشف لحلول EDR/XDR الحديثة والمراقبين على مستوى النواة مثل Falco (eBPF). يستفيد من تقنيات متقدمة مثل SROP والحقن ذو النسخ الصفري (Zero-Copy Injection) لتوصيل الحمولات كشبح داخل الجهاز.
على عكس المحقنات التقليدية المزعجة، تم بناء هذا المحرك للتخفي. لا يصرخ "أنا برنامج ضار" في وجه النواة. بدلاً من ذلك، يقلد سلوك تصحيح الأخطاء المشروع للنظام، ويقوم بعمليات ذاكرة جراحية تبقى تحت رادار التحليل السلوكي.
اختراق SROP (البرمجة الموجهة بإرجاع الإشارة): بدلاً من تعيين السجلات يدوياً واحداً تلو الآخر عبر استدعاءات ptrace المزعجة، يستخدم rt_sigreturn (استدعاء النظام 15) للتلاعب بسياق وحدة المعالجة المركزية بالكامل في معاملة واحدة شرعية المظهر.
الحقن ذو النسخ الصفري (process_vm_writev): يتخلى عن حلقات PTRACE_POKEDATA القديمة والبطيئة والمراقبة بشدة. باستخدام process_vm_writev (استدعاء النظام 311)، يقوم بنقل الحمولة مباشرة من ذاكرة المحمل إلى العملية المستهدفة في ضربة واحدة، متجاوزاً تواقيع "حقن الكود" القياسية.
تقليل سطح الكشف (Falco/EDR): في اختبارات الإجهاد الواقعية، قللت هذه البنية من ضوضاء التنبيه الافتراضية لـ Falco من أكثر من 200 سطر من سجلات "حرج/تحذير" إلى 8 سطور فقط من ضوضاء "تصحيح أولوية منخفضة".
فك التشفير في الذاكرة في وقت التشغيل (XOR): تظل الحمولة مشفرة في الذاكرة ولا يتم فك تشفيرها إلا في اللحظة التي تسبق الحقن. هذا يحبط ماسحات الشيلكود الثابتة وتحليل سلاسل الذاكرة الأساسي.
التعداد الديناميكي للهدف: يقوم بتحليل نظام الملفات /proc تلقائياً لتحديد واستهداف خدمات الجذر عالية الامتياز مثل cron أو systemd أو sshd.
يتنكر هذا المحمل في شكل "مصحح أخطاء أعطال النظام". عند إعادة تسميته إلى strace أو gdb، تضع معظم قواعد EDR علامة على ptrace_attach الأولي كمهمة إدارية. يظل "العمل الشاق" اللاحق - تخصيص 8 ميغابايت من الذاكرة وحقن الوكيل - غير مرئي تماماً بفضل تنفيذ SROP و process_vm_writev.
كما هو موضح أدناه، فإن بنية CMOV متعددة الأشكال والحقن ذو النسخ الصفري يعميان تماماً ML الثابت وأجيال EDR التالية.
🔥 تحديث حول الاختبار المسلح: تم اختبار المحمل أيضاً عن طريق تضمين شيلكود وكيل Ghost-C2 مشفر بالكامل بطريقة XOR ومسلح بالكامل. بفضل روتين فك التشفير في الذاكرة الذي تخفيه البنية الخالية من الفروع، ظل معدل الكشف 0/65 لا تشوبه شائبة.



🎯 التحقق المتقدم من صندوق الرمل: بعد نجاح التحليل الثابت، خضع المحمل لاختبار سلوكي على منصة صندوق الرمل للمؤسسات Hatching Triage. على الرغم من تنفيذ حقن قائم على SROP بالكامل ونشر شيلكود C2 حي، حقق المحمل تهرباً ملحوظاً ضد الاستدلالات السلوكية الحديثة.
نتائج صندوق الرمل Triage:
/proc/*/comm تم الإبلاغ عنها)النتيجة الحرجة: بينما حدد صندوق الرمل الاستطلاع السطحي (اكتشاف العملية)، فشل في اكتشاف آلية الحقن الأساسية والنشاط بعد الاختراق. يوضح هذا أن تقنيات وضع المستخدم المتطورة يمكن أن تحقق تهرباً كبيراً ضد محركات التحليل السلوكي.
حافظ المحمل بنجاح على التخفي العملياتي خلال المراحل الأكثر حرجاً: حقن الذاكرة، إخفاء استدعاءات النظام عبر SROP، وإنشاء منارة C2 - مما يؤكد فعالية البنية الخالية من الفروع + استدعاءات النظام المباشرة ضد كشف صندوق الرمل من الجيل التالي.
لأسباب تتعلق بالسلامة والنمطية، لا يحتوي هذا المستودع على حمولة ضارة نشطة. يتم توفير قسم c2_payload كمكان شاغر.
لإجراء اختبار تكامل على نطاق واسع:
اذهب إلى مشروعي https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.
انتقل إلى دليل Phantom_Loader.
انسخ الشيلكود المترجم مسبقاً من loader.asm والصقه في هذا المحرك.
تحذير: عند استخدام شيلكود مخصص، تأكد من أنه مشفر بطريقة XOR باستخدام المفتاح 0xACDAABBBA2BC1337 وأن حجم الحمولة قد تم تحديثه بشكل صحيح في المرحلة 3 من الكود المصدري.
يقوم المحمل بتنفيذ آلية فك تشفير XOR متدرجة. لتحضير الشيلكود الخاص بك:
استخدم script xor.py المقدم.
يقوم بمعالجة سلاسل hex الأولية وتشفيرها باستخدام مفتاح 8 بايت بصيغة Little-Endian (0xACDAABBBA2BC1337).
يضمن هذا أن التعليمات xor r10, r14 في مصدر التجميع تستعيد التعليمات الأصلية بشكل صحيح في وقت التشغيل.
المدونة / الشرح الفني: https://netacoding.com/posts/phantom-evasion-loader-blog/
المؤلف: https://github.com/JM00NJ
هذا المشروع مرخص تحت GNU AGPLv3. اخترت هذا لضمان بقاء البحث مفتوحاً ومفيداً للمجتمع.
إذا كانت طبيعة AGPLv3 الحقوقية لا تتناسب مع متطلباتك التجارية أو بيئتك الخاصة، فلا تتردد في التواصل عبر GitHub Issues أو البريد الإلكتروني للحصول على ترخيص مخصص أو فرص تعاون.
تم تطوير هذا المشروع للأغراض التعليمية واختبار الاختراق المصرح به فقط. المؤلف غير مسؤول عن أي إساءة استخدام. تشغيل هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها غير قانوني.