Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CobaltWhispers — CobaltWhispers es un script de agresor que utiliza una colección de archivos de objetos Beacon (BOF) para Cobalt Strike para realizar inyección de procesos, persistencia y más, aprovechando syscalls directos (SysWhispers2) para evadir EDR/AV | Kitploit
Herramientas/GitHubGitHub/nvisosecurity/cobaltwhispers
Mecanismos de PersistenciaEvasión de IDS/IPSPost-ExplotaciónComando y ControlRed TeamingDesarrollo de PayloadsAtaque Adversario
GitHubnvisosecurity/cobaltwhispers

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

CobaltWhispers

CobaltWhispers es un script de agresor que utiliza una colección de archivos de objetos Beacon (BOF) para Cobalt Strike para realizar inyección de procesos, persistencia y más, aprovechando syscalls directos (SysWhispers2) para evadir EDR/AV

Ver Repositorio
2403515hace 3 añosRevisado por Kitploit
Compartir

CobaltWhispers

Author: @Cerbersec

CobaltWhispers es un script Aggressor que utiliza una colección de Beacon Object Files para Cobalt Strike para realizar inyección de procesos, persistencia y más, aprovechando syscalls directas para evadir EDR/AV.

CobaltWhispers está impulsado por SysWhispers2 y InlineWhispers2
CobaltWhispers está basado en StayKit y en el trabajo de Hasherezade y Forrest Orr.

CobaltWhispers fue creado como parte de unas prácticas en el Red Team de NVISO Security. Las publicaciones de blog asociadas se pueden encontrar aquí (inyección de procesos) y aquí (kernel karnage).

Compilar desde el código fuente

CobaltWhispers requiere varias herramientas para compilar:

  • MingW-w64 - apt install mingw-w64
  • Make - apt install make
  • Python3
  • SysWhispers2
  • InlineWhispers2

Cada proyecto requiere 3 archivos generados por SysWhispers2 / InlineWhispers2 para funcionar:

  • syscalls-asm.h
  • syscalls.c
  • syscalls.h

Estos archivos se pueden generar según la documentación de InlineWhispers2, sin embargo, este no es el método óptimo porque se incluirá mucho código no utilizado:

git clone https://github.com/Sh0ckFR/InlineWhispers2 && cd InlineWhispers2
cd SysWhispers2/ && python3 syswhispers.py --preset all -o syscalls_all && cd ..
python3 InlineWhispers2.py

En su lugar, use SysWhispers2 para generar los archivos de salida solo para las API necesarias, luego suminístrelos manualmente (o mediante un script) a InlineWhispers2, que los convertirá al formato adecuado. Consulte el makefile incluido para obtener información adicional o use los archivos incluidos bajo su propio riesgo.

Inyección

SpawnProcess

Tipo de payloadObjetivoFiabilidad (0-5)ElevadoObservaciones
--5NoHereda los permisos del proceso padre

Descripción

Crea un nuevo proceso suspendido con Code Integrity Guard (CIG) habilitado para bloquear binarios firmados que no son de Microsoft. Suplanta el proceso padre especificado. Se devuelve el PID.

Parámetros

Proceso padre: El nombre del proceso a establecer como padre
Ubicación del ejecutable: Ruta completa al ejecutable en disco utilizado para crear el nuevo proceso


CreateRemoteThread

Tipo de payloadObjetivoFiabilidad (0-5)ElevadoObservaciones
Shellcode/RawPID5No-

Descripción

Inyecta un payload en un proceso remoto usando NtCreateThreadEx

Parámetros

PID del proceso: El ID de proceso del proceso remoto
Ubicación del payload: Ubicación del payload en formato binario en disco (Condicional | Opcional)
Payload b64: Shellcode crudo en formato de cadena codificada en base64 (Condicional | Opcional)
Listener: Listener para generar el payload (Condicional)

Se debe especificar un listener para generar un payload de Beacon. Si se desea un payload manual, debe proporcionarse mediante una ruta al binario crudo en disco o shellcode codificado en Base64.


QueueUserAPC

Tipo de payloadObjetivoFiabilidad (0-5)ElevadoObservaciones
Shellcode/RawPID2NoPuede potencialmente bloquear el proceso objetivo

Descripción

Inyecta un payload en un proceso remoto usando NtQueueApcThread

Parámetros

PID del proceso: El ID de proceso del proceso remoto
Hilos: Número de hilos a los que añadir una llamada APC
Ubicación del payload: Ubicación del payload en formato binario en disco (Condicional | Opcional)
Payload b64: Shellcode crudo en formato de cadena codificada en base64 (Condicional | Opcional)
Listener: Listener para generar el payload (Condicional)

Se debe especificar un listener para generar un payload de Beacon. Si se desea un payload manual, debe proporcionarse mediante una ruta al binario crudo en disco o shellcode codificado en Base64.


MapViewOfSection

Tipo de payloadObjetivoFiabilidad (0-5)ElevadoObservaciones
Shellcode/RawProceso sustituto5No-

Descripción

Inyecta un payload en un proceso sustituto usando NtMapViewOfSection

Parámetros

Proceso padre: El nombre del proceso a establecer como padre
Ubicación del ejecutable: La ubicación del ejecutable en disco que se usará para crear un nuevo proceso
Ubicación del payload: Ubicación del payload en formato binario en disco (Condicional | Opcional)
Payload b64: Shellcode crudo en formato de cadena codificada en base64 (Condicional | Opcional)
Listener: Listener para generar el payload (Condicional)

Se debe especificar un listener para generar un payload de Beacon. Si se desea un payload manual, debe proporcionarse mediante una ruta al binario crudo en disco o shellcode codificado en Base64.


TransactedHollowing

Tipo de payloadObjetivoFiabilidad (0-5)ElevadoObservaciones
PEProceso sustituto5NoRequiere payload PE x64

Descripción

Inyecta un payload en un proceso sustituto usando secciones transaccionadas y vistas asignadas. Se actualizan el punto de entrada remoto y el PEB; no hay secciones de memoria anómalas ni permisos de memoria anómalos. Consulte aquí para más información.

Parámetros

Proceso padre: El nombre del proceso a establecer como padre
Ubicación del ejecutable: La ubicación del ejecutable en disco que se usará para crear un nuevo proceso
Ubicación del payload: Ubicación del payload PE x64 en disco (Condicional | Opcional)
Payload b64: Payload PE x64 en formato de cadena codificada en base64 (Condicional | Opcional)
Listener: Listener para generar el payload (Condicional)

Se debe especificar un listener para generar un payload de Beacon. Si se desea un payload manual, debe proporcionarse mediante una ruta al PE x64 en disco o un PE x64 codificado en Base64.


PhantomDLLHollowing

ACTUALMENTE NO IMPLEMENTADO

Tipo de payloadObjetivoFiabilidad (0-5)ElevadoObservaciones
Shellcode de posición independiente (PIC)Proceso sustituto5SíSe requieren permisos elevados para abrir DLL del sistema con permisos de escritura

Descripción

Inyecta un payload en un proceso sustituto usando secciones transaccionadas en combinación con DLL hollowing. Consulte aquí para más información.

Parámetros

Proceso padre: El nombre del proceso a establecer como padre
Ubicación del ejecutable: La ubicación del ejecutable en disco que se usará para crear un nuevo proceso
Ubicación del payload: Ubicación del payload en formato binario en disco (Condicional | Opcional)
Payload b64: Shellcode crudo en formato de cadena codificada en base64 (Condicional | Opcional)
Listener: Listener para generar el payload (Condicional)

Se debe especificar un listener para generar un payload de Beacon. Si se desea un payload manual, debe proporcionarse mediante una ruta al binario crudo en disco o shellcode codificado en Base64.


Persistencia

ElevatedRegKey

Descripción

Descargar herramienta