Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Shhhloader — Syscall Shellcode Loader (in Arbeit) | Kitploit
Tools/GitHubGitHub/icyguider/shhhloader
Shellcode
GitHubicyguider/shhhloader

Shhhloader

Syscall Shellcode Loader (in Arbeit)

Repository anzeigen
1.3k19815vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Shhhloader

Shhhloader ist ein Shellcode-Loader in Arbeit. Er nimmt rohen Shellcode als Eingabe und kompiliert einen C++-Stub, der eine Reihe verschiedener Dinge tut, um AV/EDR zu umgehen. Der enthaltene Python-Builder funktioniert auf jedem Linux-System, auf dem Mingw-w64 installiert ist.

1/25/24 EDIT: Shhhloader unterstützt jetzt PoolParty Variante 7! Es wurde auch eine Option hinzugefügt, die PoolParty mit Module Stomping kombiniert, um zu verhindern, dass der ausgeführte Shellcode im ungebackten Speicher bleibt. Siehe unten ein Video, das diese neue Injektionsmethode gegen Defender ATP demonstriert:

Video ansehen
┳┻|
┻┳|
┳┻|
┻┳|
┳┻| _
┻┳| •.•)  - Shhhhh, AV might hear us! 
┳┻|⊂ノ   
┻┳|
usage: Shhhloader.py [-h] [-p explorer.exe] [-m QueueUserAPC] [-u] [-w] [-nr] [-ns] [-l] [-v] [-sc GetSyscallStub] [-d] [-dp apphelp.dll] [-s domain]
                     [-sa testlab.local] [-o a.exe] [-pp explorer.exe] [-ppv] [-np] [-cp] [-td ntdll.dll] [-ef NtClose]
                     file

ICYGUIDER'S CUSTOM SYSCALL SHELLCODE LOADER

positional arguments:
  file                  File containing raw shellcode

options:
  -h, --help            show this help message and exit
  -p explorer.exe, --process explorer.exe
                        Process to inject into (Default: explorer.exe)
  -m QueueUserAPC, --method QueueUserAPC
                        Method for shellcode execution (Options: PoolPartyModuleStomping, PoolParty, ThreadlessInject, ModuleStomping, QueueUserAPC,
                        ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread) (Default: QueueUserAPC)
  -u, --unhook          Unhook NTDLL in current process
  -w, --word-encode     Save shellcode in stub as array of English words
  -nr, --no-randomize   Disable syscall name randomization
  -ns, --no-sandbox     Disable sandbox checks
  -l, --llvm-obfuscator
                        Use Obfuscator-LLVM to compile stub
  -v, --verbose         Enable debugging messages upon execution
  -sc GetSyscallStub, --syscall GetSyscallStub
                        Syscall execution method (Options: SysWhispers2, SysWhispers3, GetSyscallStub, None) (Default: GetSyscallStub)
  -d, --dll             Generate a DLL instead of EXE
  -dp apphelp.dll, --dll-proxy apphelp.dll
                        Create Proxy DLL using supplied legitimate DLL (File must exist in current dir)
  -s domain, --sandbox domain
                        Sandbox evasion technique (Options: sleep, domain, hostname, username, dll) (Default: sleep)
  -sa testlab.local, --sandbox-arg testlab.local
                        Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
  -o a.exe, --outfile a.exe
                        Name of compiled file

PPID Spoofing:
  -pp explorer.exe, --ppid explorer.exe
                        Parent process to use for PPID Spoofing (Default: explorer.exe)
  -ppv, --ppid-priv     Enable spoofing for privileged parent process (Disabled by default)
  -np, --no-ppid-spoof  Disable PPID spoofing

ThreadlessInject:
  -cp, --create-process
                        Create process instead of injecting into existing one
  -td ntdll.dll, --target-dll ntdll.dll
                        Target DLL containing export function to overwrite
  -ef NtClose, --export-function NtClose
                        Export function to overwrite

Funktionen:

  • 10 verschiedene Shellcode-Ausführungsmethoden (PoolParty, PoolPartyModuleStomping, ThreadlessInject, ModuleStomping, QueueUserAPC, ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread)
  • PPID-Spoofing
  • Blockiere DLLs von Drittanbietern
  • Entferne Hooks von NTDLL über KnownDLLs
  • SysWhispers2, SysWhispers3 & GetSyscallStub
  • API-Hashing für SW2 & SW3
  • Kompilierzeit-String-Verschlüsselung
  • Obfuscator-LLVM (OLLVM) Unterstützung
  • Automatische DLL-Proxy-Generierung
  • Integration des Havoc C2 Frameworks
  • Syscall-Namens-Randomisierung
  • Shellcode als Array englischer Wörter speichern
  • XOR-Kodierung mit dynamischer Schlüsselerzeugung
  • Sandbox-Umgehung durch geladene DLL, Domain, Benutzer, Hostname und System-Enumeration

Siehe unten ein PoC-Video der ThreadlessInject-Methode, die verwendet wird, um einen Havoc-Beacon in IE zu injizieren, ohne Alarme auszulösen, und mit minimalen Ereignissen in Microsoft Defender for Endpoint (MDE) EDR (Aufgenommen am 4/3/2023):

Video ansehen

Siehe unten ein Video, das die Module Stomping-Injektionstechnik demonstriert, die über DLL-Proxying ausgeführt wird (Aufgenommen am 8/9/2022):

Video ansehen

Shhhloader wurde auch in das Havoc C2 Framework über ein Modul von @jakobfriedl integriert. Siehe unten ein Video, das das Modul demonstriert:

Video ansehen

Bekannte Probleme/Hinweise:

  • Die PoolParty-Injektionsmethoden sind derzeit so konfiguriert, dass sie in einen vorhandenen Prozess injizieren. Daher müssen Sie das Flag -p verwenden, um den Namen eines Prozesses anzugeben, von dem Sie wissen oder vermuten, dass er auf dem Zielsystem bereits läuft.
  • Die PoolParty-Injektionsmethoden funktionieren nicht mit großen Shellcode-Dateien wie Silver (~11 MB).
  • Die ThreadlessInject-Shellcode-Ausführungsmethode muss derzeit in einen nicht angehaltenen Prozess injizieren. Dies wird automatisch für Sie erledigt, wenn die Option -cp bereitgestellt wird. Ich hoffe, bald einen Weg zu finden, dies auch mit angehaltenen Prozessen zum Laufen zu bringen.
  • Das Havoc C2-Modul hängt derzeit, wenn anstelle einer rohen Shellcode-Datei ein Listener angegeben wird. Dies wird hoffentlich bald behoben.
  • Windows Defender wird die meisten von diesem Tool generierten Dateien erkennen. Bitte posten Sie daher kein Problem mit dem Titel „DETECTED!!!“. Spielen Sie mit den neuen Optionen und Funktionen herum, bis Sie etwas finden, das funktioniert; diese wurden aus gutem Grund hinzugefügt :). Die Ausführung der generierten Datei im Speicher ist ebenfalls eine gute Möglichkeit, diese Erkennungen zu umgehen.
  • Obfuscator-LLVM (OLLVM) ist nicht kompatibel mit SW2 & SW3, da clang Inline-Assembly anders behandelt. Es ist derzeit nicht geplant, sie kompatibel zu machen; Es wurden Überprüfungen hinzugefügt, um zu verhindern, dass der Benutzer versucht, diese Funktionen zusammen zu verwenden.
  • Es gibt eine Menge Fehler in meinem Code. Bitte testen Sie alles im Voraus, bevor Sie es für etwas Wichtiges verwenden, und geben Sie bitte so viele Informationen wie möglich an, wenn Sie ein Issue eröffnen. (DANKE!)

Geplante Aktualisierungen:

  • Hardware-Breakpoint (HWBP) Syscall-Option
  • Prozesse mittels Syscall anstatt der Standard-WinAPI-Funktion erstellen
  • ThreadlessInject mit anderen Shellcode-Injektionstechniken integrieren (z. B. Module Stomping)
  • Code neu strukturieren, um modularer und lesbarer zu sein
  • Fehler im Havoc C2-Modul beheben
  • Unzählige Fehler beheben, indem ich besser programmieren lerne ;)
Tool herunterladen