Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PhantomFS — Servir cargas útiles solo a procesos permitidos utilizando la característica del sistema de archivos proyectado de Windows. | Kitploit
Herramientas/GitHubGitHub/s1lkys/phantomfs
Herramientas de Cifrado/DescifradoGeneración de PayloadsRed TeamingDesarrollo de Payloads
GitHubs1lkys/phantomfs

PhantomFS

Servir cargas útiles solo a procesos permitidos utilizando la característica del sistema de archivos proyectado de Windows.

Ver Repositorio
253hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PhantomFS

Proveedor de ProjFS. Proyecta archivos cuyo contenido depende de qué proceso los lee. El payload se almacena cifrado con AES-256-CBC en disco, descifrado solo en memoria en tiempo de ejecución. Esto no debería evadir ningún EDR, ya que el payload se escribirá en disco cuando procesos permitidos intenten leerlo. Todo lo demás obtiene acceso denegado. Esto podría enfadar a algunos analistas, ya que sus herramientas no lo leerán o simplemente cargarán un señuelo. Pero puedes ver fácilmente que es un ProjFS usando un punto de reparse.

Flujo de trabajo

root@kitploit:~
1) Generate key:     PhantomFS.exe -keygen
2) Encrypt payload:  PhantomFS.exe -encrypt mimikatz.exe -key <key> -out mimikatz.enc
3) Serve:            PhantomFS.exe C:\Staging -file mimikatz.enc -key <key> -decoy C:\Windows\System32\calc.exe

Example:
PhantomFS.exe C:\Staging -file mimikatz.enc -key 7ed5a44412447be587b2ca2e4eacb17d41c869360663ae0fea1d0caca159483c -decoy C:\Windows\System32\calc.exe

Resultado: C:\Staging\calc.exe aparece en el sistema de archivos.

  • cmd.exe al leerlo obtiene bytes descifrados de mimikatz.
  • Todo lo demás obtiene bytes reales de calc.exe más relleno de ceros.
  • Los intentos de eliminar/renombrar desde procesos no permitidos son bloqueados.

Compilación

VS2022, abre PhantomFS.sln, compila x64 Release. Requiere Windows SDK (encabezados + librerías de ProjFS).

Requisitos previos

root@kitploit:~
Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart

El proveedor se ejecuta con integridad media, no necesita administrador (la activación de la característica ProjFS sí requiere administrador).

Referencia de CLI

Keygen

root@kitploit:~
PhantomFS.exe -keygen

Encrypt

root@kitploit:~
PhantomFS.exe -encrypt <input> -key <64_hex_chars> -out <output.enc>

Formato: [16 byte random IV][AES-256-CBC ciphertext with PKCS7 padding]

Serve

root@kitploit:~
PhantomFS.exe <root_dir> -file <payload.enc> -key <hex> -decoy <benign_file>
    [-name <virtual_filename>]
    [-allow <process_substring>]  (repeatable, default: powershell.exe, pwsh.exe, cmd.exe)
    [-deny-read <process_substring>]  (repeatable)
    [-quiet]

Cómo funciona

Los callbacks de ProjFS reciben TriggeringProcessImageFileName en cada acceso a archivo:

  • GetFileDataCallback: Verifica el proceso contra las reglas, sirve el payload o los bytes del señuelo.
  • NotificationCallback PRE_DELETE: Bloquea procesos no permitidos de eliminar.
  • FILE_HANDLE_CLOSED: Llama a PrjDeleteFile para forzar la rehidratación.

El truco de la rehidratación es necesario porque ProjFS almacena en caché el contenido del archivo después de la primera lectura. Sin ello, el segundo lector obtendría lo que recibió el primero.

Superficie de detección

  • Llamada a la API PrjStartVirtualizing
  • Puntos de reparse IO_REPARSE_TAG_PROJFS
  • Característica ProjFS de Windows habilitada
  • Minifiltro PrjFlt en altitud 189800 (fltmc.exe)
  • Proveedor ETW Microsoft-Windows-ProjFS
  • Transiciones frecuentes de estado de archivo (hidratado -> marcador de posición)

Inspiración:

  • https://www.huntress.com/blog/windows-projected-file-system-mechanics
Descargar herramienta