Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Phantom-Evasion-Loader — x64 Assembly-Injection-Engine, die SROP und Zero-Copy-Injection verwendet, um EDR/XDR und Kernel-Monitore zu umgehen. Liefert XOR-verschlüsselte Payloads mit minimaler Erkennungsoberfläche. | Kitploit
Tools/GitHubGitHub/jm00nj/phantom-evasion-loader
Exploit-FrameworksShellcodePost-ExploitationMalware-AnalysePenetrationstestsCommand and ControlLernen & BildungRed TeamingBinary-Exploitation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

x64 Assembly-Injection-Engine, die SROP und Zero-Copy-Injection verwendet, um EDR/XDR und Kernel-Monitore zu umgehen. Liefert XOR-verschlüsselte Payloads mit minimaler Erkennungsoberfläche.

Repository anzeigenWebseite
11017vor 1 MonatVon Kitploit geprüft

SROP-gestütztes Cross-Memory-Attach (CMA)-Injection über direkte Syscalls.

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader ist eine eigenständige, reine x64-Assembly-Injection-Engine, die entwickelt wurde, um die Erkennungsoberfläche moderner EDR-/XDR-Lösungen und Kernel-Level-Monitore wie Falco (eBPF) zu minimieren. Sie nutzt fortschrittliche Techniken wie SROP und Zero-Copy-Injection, um Payloads als Geist in der Maschine zu liefern.

🧠 Was zum Teufel macht dieser Code eigentlich?

Im Gegensatz zu traditionellen, lauten Injectoren ist diese Engine auf Tarnung ausgelegt. Sie schreit dem Kernel nicht entgegen „ICH BIN MALWARE“. Stattdessen ahmt sie legitimes System-Debugging-Verhalten nach und führt chirurgische Speicheroperationen durch, die unter dem Radar der Verhaltensanalyse bleiben.

🛠️ Wichtige technische Merkmale

  • SROP (Sigreturn Oriented Programming) Hijacking: Anstatt Register einzeln über laute ptrace-Aufrufe manuell zu setzen, wird rt_sigreturn (Syscall 15) verwendet, um den gesamten CPU-Kontext in einer einzigen, legitim wirkenden Transaktion zu manipulieren.
  • Zero-Copy Injection (process_vm_writev): Sie verwirft die altmodischen, langsamen und stark überwachten PTRACE_POKEDATA-Schleifen. Durch die Nutzung von process_vm_writev (Syscall 311) leitet sie den Payload direkt vom Speicher des Loaders in einer einzigen Aktion in den Zielprozess und umgeht so die üblichen „Code Injection“-Signaturen.
  • Reduzierung der Erkennungsoberfläche (Falco/EDR): In realen Stresstests reduzierte diese Architektur das standardmäßige Alarmrauschen von Falco von über 200 Zeilen „Critical/Warning“-Logs auf nur 8 Zeilen „Low-Priority Debug“-Rauschen.
  • Laufzeitentschlüsselung im Speicher (XOR): Der Payload bleibt im Speicher verschlüsselt und wird erst im Millisekundenbereich der Injection entschlüsselt. Dies vereitelt statische Shellcode-Scanner und die einfache Speicherstrings-Analyse.
  • Dynamische Zielaufzählung: Parst automatisch das /proc-Dateisystem, um privilegierte Root-Dienste wie cron, systemd oder sshd zu lokalisieren und anzuvisieren.

🚀 Ausweichstrategie

Dieser Loader tarnt sich als „System Fault Debugger“. Wenn er in strace oder gdb umbenannt wird, bewerten die meisten EDR-Regeln das anfängliche ptrace_attach als administrative Aufgabe. Die anschließende „schwere Arbeit“ – das Allozieren von 8 MB Speicher und das Injizieren des Agents – bleibt dank der SROP- und process_vm_writev-Implementierung völlig unsichtbar.

Proof of Concept: 0/65 Erkennungen auf VirusTotal / Triage Report

Wie unten zu sehen, blenden die polymorphe CMOV-Architektur und die Zero-Copy-Injection statische ML- und Next-Gen-EDRs völlig aus.

🔥 Update zu bewaffneten Tests: Der Loader wurde zusätzlich getestet, indem ein vollständig bewaffneter, XOR-verschlüsselter Ghost-C2-Agent-Shellcode eingebettet wurde. Dank der In-Memory-Entschlüsselungsroutine, die durch die branch-freie Architektur getarnt wird, blieb die Erkennungsrate bei makellosen 0/65.

VirusTotal Static Evasion

Sandbox Dynamic Evasion

Sandbox Dynamic Evasion_2

🎯 Fortgeschrittene Sandbox-Validierung: Nach dem Erfolg der statischen Analyse wurde der Loader auf der Unternehmens-Sandbox-Plattform von Hatching Triage verhaltensorientiert getestet. Trotz der Ausführung einer vollständigen SROP-basierten Injection und der Bereitstellung von Live-C2-Shellcode erzielte der Loader bemerkenswerte Ausweichmanöver gegen moderne Verhaltensheuristiken.

Triage Sandbox Ergebnisse:

  • Risikobewertung: 8/10 (Erkennungsklassifikation – Nicht bösartig)
  • Prozessaufzählung: ✅ Erkannt (/proc/*/comm-Lesevorgänge markiert)
  • Ptrace-Syscall: ✅ Erkannt (Basis-Signatur „verfolgt entfernten Prozess“)
  • SROP-Injection: ❌ Vollständig übersehen (rt_sigreturn-Technik unsichtbar)
  • process_vm_writev: ❌ Vollständig übersehen (Moderne Injection-Methode unerkannt)
  • Post-Injection C2: ❌ Vollständig übersehen (ICMP/DNS-Shellcode-Aktivität transparent)

Kritische Erkenntnis: Während die Sandbox die oberflächliche Aufklärung (Prozessentdeckung) identifizierte, konnte sie den Kern-Injection-Mechanismus und die Aktivitäten nach der Kompromittierung nicht erkennen. Dies zeigt, dass ausgefeilte Userland-Techniken eine erhebliche Umgehung von Verhaltensanalyse-Engines erreichen können.

📊 Vollständigen Triage-Bericht anzeigen

Der Loader behielt während der kritischsten Phasen erfolgreich eine operative Tarnung bei: Speicherinjection, Syscall-Verschleierung via SROP und C2-Beacon-Etablierung – was die Wirksamkeit der branch-freien + Direct-Syscall-Architektur gegen Sandbox-Erkennung der nächsten Generation bestätigt.

📝 Wichtiger Hinweis: Shellcode-Tests

Aus Sicherheits- und Modularitätsgründen enthält dieses Repository keinen aktiven bösartigen Payload. Der Abschnitt c2_payload wird als Platzhalter bereitgestellt.

Gehen Sie zu meinem https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent Projekt.

Navigieren Sie zum Phantom_Loader-Verzeichnis.

Kopieren Sie den vorcompilierten Shellcode aus loader.asm und fügen Sie ihn in diese Engine ein.

Warnung: Wenn Sie benutzerdefinierten Shellcode verwenden, stellen Sie sicher, dass er mit dem Schlüssel 0xACDAABBBA2BC1337 XOR-verschlüsselt ist und dass die Payload-Größe in Phase 3 des Quellcodes korrekt aktualisiert wird.

Payload-Verschleierung

Der Loader implementiert einen rollierenden XOR-Entschlüsselungsmechanismus. Um Ihren Shellcode vorzubereiten:

Verwenden Sie das bereitgestellte xor.py-Skript.

Es verarbeitet rohe Hex-Strings und verschlüsselt sie mit einem 8-Byte-Little-Endian-Schlüssel (0xACDAABBBA2BC1337).

Dies stellt sicher, dass die xor r10, r14-Anweisung im Assembly-Quellcode die ursprünglichen Anweisungen zur Laufzeit korrekt wiederherstellt.

Ressourcen

Blog / Technische Beschreibung: https://netacoding.com/posts/phantom-evasion-loader-blog/

Autor: https://github.com/JM00NJ

⚖️ Lizenzierung

Dieses Projekt ist unter der GNU AGPLv3 lizenziert. Ich habe dies gewählt, um sicherzustellen, dass die Forschung offen und für die Gemeinschaft nützlich bleibt.

Wenn der Copyleft-Charakter der AGPLv3 nicht mit Ihren kommerziellen Anforderungen oder Ihrer proprietären Umgebung vereinbar ist, können Sie sich gerne über GitHub Issues oder per E-Mail für benutzerdefinierte Lizenzierung oder Kooperationsmöglichkeiten melden.

Rechtlicher Haftungsausschluss

Dieses Projekt wurde nur für Bildungszwecke und autorisierte Penetrationstests entwickelt. Der Autor ist nicht für Missbrauch verantwortlich. Der Betrieb dieses Tools gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben, ist illegal.

Tool herunterladen