Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Phant0m — Windows Event Log Killer | Kitploit
Herramientas/GitHubGitHub/hlldz/phant0m
Post-ExplotaciónPruebas de PenetraciónComando y ControlRed TeamingArchived
GitHubhlldz/phant0m

Phant0m

Windows Event Log Killer

Ver Repositorio
1.8k306hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Phant0m

Phant0m | Eliminador de registros de eventos de Windows

Svchost es esencial en la implementación de los llamados procesos de servicio compartidos, donde varios servicios pueden compartir un proceso para reducir el consumo de recursos. Agrupar múltiples servicios en un solo proceso conserva recursos informáticos, y esta consideración fue de particular preocupación para los diseñadores de NT porque crear procesos de Windows lleva más tiempo y consume más memoria que en otros sistemas operativos, por ejemplo, en la familia Unix.1

Esto significa brevemente que; en los sistemas operativos Windows, svchost.exe gestiona los servicios y los servicios en realidad se ejecutan como hilos dentro de svchost.exe. Phant0m apunta al servicio de Registro de eventos y, al encontrar el proceso responsable de dicho servicio, detecta y mata los hilos responsables del servicio de Registro de eventos. De esta manera, aunque el servicio de Registro de eventos parece estar ejecutándose en el sistema (porque Phant0m no mata el proceso), en realidad no se ejecuta (porque Phant0m mata los hilos) y el sistema no recopila registros.

Cómo funciona y cómo usarlo

Phant0m - Flujo de ejecución

Detectando el servicio de Registro de eventos

Phant0m utiliza dos opciones diferentes para detectar el ID del proceso del servicio de Registro de eventos. La primera es detectarlo mediante el SCM (Administrador de control de servicios) y la segunda mediante WMI (Instrumental de administración de Windows). Para elegir con qué método desea que Phant0m detecte el ID del proceso del servicio de Registro de eventos, modifique las siguientes líneas en el archivo main.cpp.

Por ejemplo, si desea que el ID del proceso se detecte mediante SCM, debe editarlo de la siguiente manera. (No establezca todos los valores al mismo tiempo, establezca solo la técnica que desee).

root@kitploit:~
// PID detection techniques configuration section.
#define PID_FROM_SCM 1 // If you set it to 1, the PID of the Event Log service is obtained from the Service Manager.
#define PID_FROM_WMI 0 // If you set it to 1, the PID of the Event Log service is obtained from the WMI.

Por ejemplo, si desea que los hilos se eliminen usando la Técnica-1, debe editarlo de la siguiente manera. (No establezca todos los valores al mismo tiempo, establezca solo la técnica que desee).

root@kitploit:~
// TID detection and kill techniques configuration section. 
#define KILL_WITH_T1 1 // If you set it to 1, Technique-1 will be use. For more information; https://github.com/hlldz/Phant0m
#define KILL_WITH_T2 0 // If you set it to 1, Technique-2 will be use. For more information; https://github.com/hlldz/Phant0m

Detectando y matando hilos

Phant0m utiliza dos opciones diferentes para detectar y matar los hilos del servicio de Registro de eventos.

Técnica-1

Cuando cada servicio se registra en una máquina que ejecuta Windows Vista o posterior, el Administrador de control de servicios (SCM) asigna una etiqueta numérica única al servicio (en orden ascendente). Luego, en el momento de la creación del servicio, la etiqueta se asigna al TEB del hilo principal del servicio. Esta etiqueta se propagará a cada hilo creado por el hilo principal del servicio. Por ejemplo, si el hilo del servicio Foo crea un hilo de trabajo RPC (nota: los hilos de trabajo RPC no usan el mecanismo de grupo de hilos, más sobre eso después), ese hilo tendrá la Etiqueta de servicio del servicio Foo.2

Por lo tanto, en esta técnica, Phant0m detecta los hilos del servicio de Registro de eventos utilizando la API NtQueryInformationThread para obtener la dirección TEB del hilo y leer el SubProcessTag del TEB. Luego mata los hilos relacionados con el servicio de Registro de eventos. Los códigos para esta técnica están en el archivo technique_1.h.

Técnica-2

En esta técnica, Phant0m detecta los nombres de las DLL asociadas a los hilos. El servicio de Registro de eventos de Windows utiliza wevtsvc.dll. La ruta completa es %WinDir%\System32\wevtsvc.dll. Si el hilo está usando esa DLL, es el hilo del servicio de Registro de eventos de Windows y entonces Phant0m mata el hilo. Los códigos para esta técnica están en el archivo technique_2.h.

Uso

Puede usar Phant0m tanto como un EXE independiente como una DLL reflectante. Abra el proyecto en Microsoft Visual Studio, realice las configuraciones (seleccione las técnicas de detección y eliminación) y compile. También puede usar la versión de DLL reflectante con Cobalt Strike; para ello, hay un archivo Aggressor Script (phant0m.cna) en el repositorio.

Phant0m - Cobalt Strike

En el tipo de ejecución del Aggressor Script (phant0m.cna) para Cobalt Strike se utilizó el método fork e inyección con bdllspawn. Si desea inyectar Phant0m en su proceso existente y ejecutarlo, puede revisar este proyecto (https://github.com/rxwx/cs-rdll-ipc-example) y hacerlo fácilmente. También puede convertir el código a DLL y luego a Shellcode con Donut.

NOTA: El proyecto solo soporta arquitectura x64.


Agradecimientos especiales a quienes mencionaron Phant0m

  • Detección de ataques en memoria con Sysmon y Azure Security Center - https://azure.microsoft.com/tr-tr/blog/detecting-in-memory-attacks-with-sysmon-and-azure-security-center/
  • Experimentos con Invoke-Phant0m - http://www.insomniacsecurity.com/2017/08/27/phant0m.html
  • Manipulación de registros de eventos Parte 1: Interrupción del servicio EventLog - https://medium.com/@7a616368/event-log-tampering-part-1-disrupting-the-eventlog-service-8d4b7d67335c
  • Volando bajo el radar - https://www.exploit-db.com/docs/english/45898-flying-under-the-radar.pdf?rss
  • Los cincuenta tonos de auditoría y registro - https://gallery.technet.microsoft.com/Denetim-ve-Loglamann-Elli-cbed0000
  • Deshabilitar los registros de eventos de Windows suspendiendo hilos del servicio EventLog - https://www.ired.team/offensive-security/defense-evasion/disabling-windows-event-logs-by-suspending-eventlog-service-threads
  • Servicio de registro de eventos – Entre lo ofensivo y lo defensivo - https://blog.cybercastle.io/event-log-service-between-offensive-and-defensive/
  • Cacería de encubrimiento de registros de eventos - https://malwarenailed.blogspot.com/2017/10/update-to-hunting-mimikatz-using-sysmon.html
  • Evasión de defensas: Registro de eventos de Windows (T1562.002) - https://hacker.observer/defense-evasion-windows-event-logging-t1562-002/
  • Pwnear el registro de eventos de Windows con reglas YARA - https://labs.jumpsec.com/pwning-windows-event-logging-with-yara-rules/
  • Varias notas - Respuesta a incidentes sobre trucos de atacantes para EventLog - https://hannahsuarez.github.io/2019/IncidentResponseNotes-Attackers-EventLog/
Descargar herramienta