Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PichichiH0ll0wer — Nim-basierter Process-Hollowing-Loader für PE-Executables mit konfigurierbaren Injektionsmethoden, direkten/indirekten Syscalls, Anti-Debug, Payload-Verschlüsselung und Aufteilung der Injektion auf mehrere Prozesse. | Kitploit
Tools/GitHubGitHub/itaymigdal/pichichih0ll0wer
Payload-GenerierungExploitationShellcodePenetrationstestsRed TeamingBinary-Exploitation
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Nim-basierter Process-Hollowing-Loader für PE-Executables mit konfigurierbaren Injektionsmethoden, direkten/indirekten Syscalls, Anti-Debug, Payload-Verschlüsselung und Aufteilung der Injektion auf mehrere Prozesse.

Repository anzeigen
6514vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • About
  • Features
  • Injection methods
  • Installation
  • Usage
  • Credits

Über

--== Prozess-Hollowing-Loader, geschrieben in Nim, nur für PEs ==--

Ich habe PichichiH0ll0wer gebaut, um zu lernen und beizutragen, klar, aber auch weil ich Shellcodes überall ziemlich leid bin. Das Laden von PEs mag weniger ausweichend sein, ich weiß, aber es ist immer noch effizient und bequemer, als jedes Mal darum zu kämpfen, dein PE-Payload in einen Shellcode zu verwandeln (was nicht immer reibungslos funktioniert). Außerdem hat PichichiH0ll0wer einige Funktionen, um dein Payload zu schützen. Unterstützt nur x64 EXEs.

Funktionen

  • Konfigurierbarer Builder
  • Payload verschlüsselt und komprimiert (und optional aufgeteilt) im Hollow-Loader
  • Unterstützt Split-Injection mit mehreren Prozessen
  • Unterstützt direkte und indirekte Systemaufrufe
  • Hollower verwendet den sehr verdächtigen Aufruf Nt/ZwUnmapViewOfSection nicht
  • Kann EXE-/DLL-Hollow-Loader erstellen
  • Kann das Laden von unsignierten Microsoft-DLLs in den ausgehöhlten Prozess blockieren
  • Unterstützt Anti-Debug-Techniken mit der Fähigkeit zu sterben oder nutzlose Berechnungen auszuführen („Troll“-Modus)
  • Verschleierter Sleep mittels nutzloser Berechnungen
  • Unterstützt Ausführung innerhalb von VEH
  • Unterstützt Rc4-Schlüssel über die Befehlszeile, um das Payload zu entschlüsseln

Injektionsmethoden

  1. Einfaches Hollowing: nur die üblichen Sachen: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
  2. Direct-Syscalls-Hollowing: unter Verwendung des großartigen NimlineWhispers2.
  3. Indirect-Syscalls-Hollowing: unter Verwendung des großartigen NimlineWhispers3.
  4. Split-Hollowing: jeder Schritt von Methode (1) erfolgt in einem separaten Prozess mit vererbten Handles.
  5. Split-Hollowing: jeder Schritt von Methode (2) erfolgt in einem separaten Prozess mit vererbten Handles.
  6. Split-Hollowing: jeder Schritt von Methode (3) erfolgt in einem separaten Prozess mit vererbten Handles.

Beispiel für Split-Hollowing von cscript.exe mit cmd.exe, das whoami.exe startet:

Installation

Erstellt mit Nim 1.6.12, sollte nur unter Windows ausgeführt werden.

root@kitploit:~
nimble install winim ptr_math nimprotect supersnappy argparse

Verwendung

root@kitploit:~
Usage:
   [options] exe_file injection_method

Arguments:
  exe_file         Exe file to load
  injection_method Injection method

        1 - Simple hollowing
        2 - Direct syscalls hollowing
        3 - Indirect syscalls hollowing
        4 - Split hollowing using multiple processes
        5 - Split hollowing using multiple processes and direct syscalls
        6 - Split hollowing using multiple processes and indirect syscalls

Options:
  -h, --help
  -s, --sponsor=SPONSOR      Sponsor path to hollow (default: self hollowing)
  -a, --args=ARGS            Command line arguments to append to the hollowed process
  -f, --format=FORMAT        PE hollower format Possible values: [exe, dll] (default: exe)
  -e, --export=EXPORT        DLL export name (relevant only for Dll format) (default: DllRegisterServer)
  -b, --block                Block unsigned Microsoft Dlls in the hollowed process
  -p, --split                Split and hide the payload blob in hollower (takes long to compile!)
  -t, --sleep=SLEEP          Number of seconds to sleep before hollowing (default: 0)
  -g, --anti-debug=ANTI_DEBUG
                             Action to perform upon debugger detection Possible values: [none, die, troll] (default: none)
  -k, --key=KEY              RC4 key to [en/de]crypt the payload (supplied as a command line argument to the hollower)
  -v, --veh                  Hollow will occur within VEH
  -d, --debug                Compile as debug instead of release (loader is verbose)

Siehe auch die Beispiele.

Credits

  • OffensiveNim
  • NimlineWhispers2
  • NimlineWhispers3
  • Nim-RunPE
  • Hasherezade code and notes
Tool herunterladen