Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/itaymigdal/pichichih0ll0wer
Génération de PayloadsExploitationShellcodeTests d'IntrusionRed TeamingExploitation de Binaires
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Chargeur de hollowing de processus basé sur Nim pour exécutables PE avec méthodes d'injection configurables, appels système directs/indirects, anti-débogage, chiffrement de charge utile et injection répartie sur plusieurs processus.

Voir le dépôt
65143il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • À propos
  • Fonctionnalités
  • Méthodes d'injection
  • Installation
  • Utilisation
  • Crédits

À propos

--== Chargeur de hollowing de processus écrit en Nim pour les PE uniquement ==--

J'ai créé PichichiH0ll0wer pour apprendre et contribuer, certes, mais aussi parce que je suis assez fatigué des shellcodes partout. Charger des PE est peut-être moins furtif, je sais, mais c'est toujours efficace et plus pratique que de lutter pour transformer votre charge utile PE en shellcode à chaque fois (ce qui ne fonctionne pas toujours bien). De plus, PichichiH0ll0wer dispose de certaines fonctionnalités pour protéger votre charge utile. Prend en charge uniquement les EXE x64.

Fonctionnalités

  • Constructeur configurable
  • Charge utile chiffrée et compressée (et éventuellement fractionnée) dans le hollower
  • Prend en charge l'injection fractionnée utilisant plusieurs processus
  • Prend en charge les appels système directs et indirects
  • Le hollower n'utilise pas l'appel très suspect Nt/ZwUnmapViewOfSection
  • Peut construire des chargeurs hollowing EXE/DLL
  • Peut bloquer le chargement des DLL Microsoft non signées dans le processus hollowé
  • Prend en charge les techniques anti-débogage avec la possibilité de mourir ou d'exécuter des calculs inutiles (mode 'troll')
  • Sommeil obscurci à l'aide de calculs inutiles
  • Prend en charge l'exécution au sein de VEH
  • Prend en charge une clé RC4 en ligne de commande pour déchiffrer la charge utile
  • Méthodes d'injection

    1. Simple hollowing : juste l'habituel : VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
    2. Direct syscalls hollowing : utilisant l'excellent NimlineWhispers2.
    3. Indirect syscalls hollowing : utilisant l'excellent NimlineWhispers3.
    4. Split hollowing : chaque étape de la méthode (1) se produit dans un processus séparé avec des handles hérités.
    5. Split hollowing : chaque étape de la méthode (2) se produit dans un processus séparé avec des handles hérités.
    6. Split hollowing : chaque étape de la méthode (3) se produit dans un processus séparé avec des handles hérités.

    Exemple de split hollowing de cscript.exe avec cmd.exe qui lance whoami.exe :

    Installation

    Construit avec Nim 1.6.12, doit être exécuté uniquement sur Windows.

    root@kitploit:~
    nimble install winim ptr_math nimprotect supersnappy argparse
    

    Utilisation

    root@kitploit:~
    Usage:
       [options] exe_file injection_method
    
    Arguments:
      exe_file         Exe file to load
      injection_method Injection method
    
            1 - Simple hollowing
            2 - Direct syscalls hollowing
            3 - Indirect syscalls hollowing
            4 - Split hollowing using multiple processes
            5 - Split hollowing using multiple processes and direct syscalls
            6 - Split hollowing using multiple processes and indirect syscalls
    
    Options:
      -h, --help
      -s, --sponsor=SPONSOR      Chemin du sponsor à hollower (par défaut : self hollowing)
      -a, --args=ARGS            Arguments de ligne de commande à ajouter au processus hollowé
      -f, --format=FORMAT        Format du hollower PE. Valeurs possibles : [exe, dll] (par défaut : exe)
      -e, --export=EXPORT        Nom de l'export DLL (pertinent uniquement pour le format DLL) (par défaut : DllRegisterServer)
      -b, --block                Bloquer les DLL Microsoft non signées dans le processus hollowé
      -p, --split                Fractionner et cacher le blob de la charge utile dans le hollower (prend du temps à compiler !)
      -t, --sleep=SLEEP          Nombre de secondes à attendre avant le hollowing (par défaut : 0)
      -g, --anti-debug=ANTI_DEBUG
                                 Action à effectuer en cas de détection du débogueur. Valeurs possibles : [none, die, troll] (par défaut : none)
      -k, --key=KEY              Clé RC4 pour [chiffrer/déchiffrer] la charge utile (fournie comme argument de ligne de commande au hollower)
      -v, --veh                  Le hollowing se produira dans VEH
      -d, --debug                Compiler en mode débogage au lieu de release (le chargeur est verbeux)
    

    Consultez aussi les exemples.

    Crédits

    • OffensiveNim
    • NimlineWhispers2
    • NimlineWhispers3
    • Nim-RunPE
    • Code et notes de Hasherezade
    Télécharger l’outil