Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MorphAES — IDPS- & Sandbox- & Antivirus-Stealth-Killer. MorphAES ist die weltweit erste polymorphe Shellcode-Engine mit metamorphen Eigenschaften und der Fähigkeit, Sandboxes zu umgehen, wodurch sie für ein IDPS unerkennbar ist. Sie ist außerdem plattformübergreifend und bibliotheksunabhängig. | Kitploit
Tools/GitHubGitHub/cryptolok/morphaes
ExploitationIDS/IPS-UmgehungShellcodePenetrationstestsShellcode-GenerierungPayload-EntwicklungBinary-Exploitation
GitHubcryptolok/morphaes

MorphAES

Repository anzeigen
324103vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

IDPS- & Sandbox- & Antivirus-Stealth-Killer. MorphAES ist die weltweit erste polymorphe Shellcode-Engine mit metamorphen Eigenschaften und der Fähigkeit, Sandboxes zu umgehen, wodurch sie für ein IDPS unerkennbar ist. Sie ist außerdem plattformübergreifend und bibliotheksunabhängig.

Teilen

MorphAES

IDPS & SandBox & AntiVirus STEALTH KILLER.

MorphAES ist die weltweit erste polymorphe Shellcode-Engine mit metamorphischen Eigenschaften und der Fähigkeit, Sandboxen zu umgehen, was sie für ein IDPS unerkennbar macht. Sie ist plattformunabhängig und bibliotheksunabhängig.

Eigenschaften:

  • Polymorphismus (AES-Verschlüsselung)
  • Metamorphismus (Änderung von Logik und Konstanten)
  • Plattformunabhängig (Linux/BSD/Windows)
  • IDPS-Tarnung (die Gesamtzahl möglicher Signaturen ist größer als die Anzahl der Atome im Universum für einen gegebenen Code)
  • Sandbox-Umgehung (spezielle Assembleranweisungen)
  • Vermeidung von schlechten Zeichen (\x00, \x04, \x05, \x09, \x0a, \x20)
  • Kann ausführbare Dateien erstellen und remote ausgenutzt werden
  • Eingabecode kann beliebige Länge haben
  • Möglichkeit für einen NOP-Slide

Abhängigkeiten für den Morpher:

  • Python 2.7 - Hauptengine

Abhängigkeiten für die Codeausführung:

  • 64-Bit Intel AES-NI - zur Entschlüsselung

Dennoch gibt es einige Einschränkungen (sogenannte White-Hat-Aspekte):

  • Metamorphismus ist nicht sehr robust und kann mit regulären Ausdrücken erkannt werden (kann aber recht einfach verbessert werden)
  • Unicode-Nullbytes könnten noch funktionieren (aber wen interessiert das?)
  • Es funktioniert nur auf 64-Bit Intel-Prozessoren mit AES-NI-Unterstützung, aber da alle Benutzer-PCs (wie Pentium, Celeron, i3, i5, i7) und die Server der Industrie (wie Xeon) dies haben, ist es eher eine Spezifikation als eine Einschränkung, daher ist eine 32-Bit-Implementierung unpraktisch.
  • Fast jeder Shellcode funktioniert garantiert, jedoch kein beliebiger Code (um Missbrauch durch Malware zu vermeiden)
  • Windows/BSD PoC und ausführbare Dateien sind in Arbeit, ebenso wie die ARM-Version

Wie es funktioniert

  1. Shellcode-Auffüllung mit NOPs (da AES eine Blockchiffre ist) und Hinzufügen eines optionalen NOP-Slides
  2. Shellcode-Verschlüsselung mit einem zufälligen Schlüssel unter Verwendung von benutzerdefiniertem AES-128-ECB (nicht die beste, aber die einfachste) - Polymorphismus
  3. Zufällige Konstanten, Logikänderungen, Änderung und Umschreibung von Anweisungen - Metamorphismus

Anleitung

Sie müssen meine benutzerdefinierte AESNI-128-ECB-Implementierung mit einer Intel x64 CPU assemblieren und in denselben Ordner wie das Python-Skript legen.

Für Linux:

root@kitploit:~
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES

Führen Sie das Python-Skript aus und geben Sie Ihren Shellcode ein oder nichts für eine Standard-Linux-Shell. Sie können auch Ihre eigene Ausführungsadresse angeben.

Es ist auch möglich, unter Windows/BSD/Mac zu bauen und auszuführen, aber ich teste es noch.

Sie können den Linux PoC in Assembler testen:

root@kitploit:~
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC

oder in C:

root@kitploit:~
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode

Jede Datei ist kommentiert und erklärt

Tests

An diesem Punkt sollte es ziemlich offensichtlich sein, dass die Hashes jedes Mal unterschiedlich wären, aber lassen Sie uns SSDEEPes von 2 Linux-Ausführungsdateien desselben Shellcodes vergleichen:

  • 96:GztTHyKGQh3lo6Olv4W4zS/2WnDf74i4a4B7UEoB46keWJl09:Gzty6VOlvqSTDflmNroh,
  • 96:GQtT23yKmFUh3lo6OlOnIrFS4rkoPPf74i4a4B7UEoB46keWJ5:GQtCGWVOlOWFSsPflmNroh,

Nun, es gibt einige Gemeinsamkeiten, aber global gesehen sind das 2 verschiedene Signaturen. Was ist nun mit dem Shellcode selbst:

  • 6:Cq8bnJYn4Xkm3qECaADATyEnT8snTiETiTCfhUaAP6mYGexCKdKZzX+rqVCKdKTc:xuJ0Zp2xRZof79G/KVyk/KTbA,
  • 6:vrg+T1RfLEQD/zD1DZzDJ3zDBfjDcDRJDULUwzWq0Cgk3g4zE/Yq0Cgk3gy12Ots:vLjjEszWCp3w/YCp3Nts,

Fast völlig unterschiedliche Signaturen für denselben gemorphten Shellcode!

Zum Veröffentlichungsdatum wurde die ausführbare Datei nur von 2 von 53 Antivirenprogrammen (AVG und Ikarus) auf virustotal als Shellcode erkannt, aber jetzt schlägt die Analyse einfach fehl.

malwr und cuckoo2 sehen nichts Verdächtiges.

Aus der Sicht des Reverse Engineers wird IDA auch nichts sehen.

Radare2 würde die echten Anweisungen nur zeigen, wenn sie vom Assembler selbst assembliert wurden, erkennt jedoch keine Krypto- oder verdächtige Aktivität für die ausführbare Datei.

Obwohl ich es nicht persönlich getestet habe, denke ich, dass FortiSandbox, Sophos Sandstorm, Blue Coat, GateWatcher und ihre Ableger kläglich scheitern könnten...

Kurz gesagt

Im Grunde kann es den Code eines Script-Kiddies (oder eines bekannten) in einen Zero-Day verwandeln.

IDPS wird scheitern, weil es fast unmöglich ist, eine Signatur zu erstellen und schwierig, einen regulären Ausdruck oder eine heuristische Analyse zu erstellen.

Die meisten Sandboxen verwenden Intels AES-NI-Anweisungen nicht direkt, daher werden sie den Code nicht ausführen, also ist "alles in Ordnung" für sie, obwohl es das nicht ist.

Der einzige Weg, diese Art von Shellcode zu besiegen, ist die Verwendung einer geeigneten Sandbox und/oder einer KI.

Natürlich sollten DEP/NX/CANARY/ASLR auch funktionieren.

Beachten Sie, dass die gesamte Ausführung durch reines Assembler erfolgt, für die Ausführung des Shellcodes wird kein Python (oder OpenSSL) benötigt, da ich nur integrierte Assembleranweisungen verwende, daher ist es systemunabhängig (sicherlich müssen Sie es für jedes System assemblieren, indem Sie die Anweisungen/OpCodes anpassen, aber sie sind immer noch gleich).

Hinweise

Dies ist noch in Arbeit, ich werde Windows- und BSD/Mac-Engines und PoCs so schnell wie möglich implementieren.

IDPSes und Sandboxen sind die Vergangenheit.

„Tradition wird zu unserer Sicherheit, und wenn der Geist sicher ist, verfällt er.“

Jiddu Krishnamurti

Tool herunterladen