Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PichichiH0ll0wer — Chargeur de hollowing de processus basé sur Nim pour exécutables PE avec méthodes d'injection configurables, appels système directs/indirects, anti-débogage, chiffrement de charge utile et injection répartie sur plusieurs processus. | Kitploit
Outils/GitHubGitHub/itaymigdal/pichichih0ll0wer
Génération de PayloadsExploitationShellcodeTests d'IntrusionRed TeamingExploitation de Binaires
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Chargeur de hollowing de processus basé sur Nim pour exécutables PE avec méthodes d'injection configurables, appels système directs/indirects, anti-débogage, chiffrement de charge utile et injection répartie sur plusieurs processus.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
6514il y a 1 anVérifié par Kitploit

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • À propos
  • Fonctionnalités
  • Méthodes d'injection
  • Installation
  • Utilisation
  • Crédits

À propos

--== Chargeur de hollowing de processus écrit en Nim pour les PE uniquement ==--

J'ai créé PichichiH0ll0wer pour apprendre et contribuer, certes, mais aussi parce que je suis assez fatigué des shellcodes partout. Charger des PE est peut-être moins furtif, je sais, mais c'est toujours efficace et plus pratique que de lutter pour transformer votre charge utile PE en shellcode à chaque fois (ce qui ne fonctionne pas toujours bien). De plus, PichichiH0ll0wer dispose de certaines fonctionnalités pour protéger votre charge utile. Prend en charge uniquement les EXE x64.

Fonctionnalités

  • Constructeur configurable
  • Charge utile chiffrée et compressée (et éventuellement fractionnée) dans le hollower
  • Prend en charge l'injection fractionnée utilisant plusieurs processus
  • Prend en charge les appels système directs et indirects
  • Le hollower n'utilise pas l'appel très suspect Nt/ZwUnmapViewOfSection
  • Peut construire des chargeurs hollowing EXE/DLL
  • Peut bloquer le chargement des DLL Microsoft non signées dans le processus hollowé
  • Prend en charge les techniques anti-débogage avec la possibilité de mourir ou d'exécuter des calculs inutiles (mode 'troll')
  • Sommeil obscurci à l'aide de calculs inutiles
  • Prend en charge l'exécution au sein de VEH
  • Prend en charge une clé RC4 en ligne de commande pour déchiffrer la charge utile

Méthodes d'injection

  1. Simple hollowing : juste l'habituel : VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
  2. Direct syscalls hollowing : utilisant l'excellent NimlineWhispers2.
  3. Indirect syscalls hollowing : utilisant l'excellent NimlineWhispers3.
  4. Split hollowing : chaque étape de la méthode (1) se produit dans un processus séparé avec des handles hérités.
  5. Split hollowing : chaque étape de la méthode (2) se produit dans un processus séparé avec des handles hérités.
  6. Split hollowing : chaque étape de la méthode (3) se produit dans un processus séparé avec des handles hérités.

Exemple de split hollowing de cscript.exe avec cmd.exe qui lance whoami.exe :

Installation

Construit avec Nim 1.6.12, doit être exécuté uniquement sur Windows.

root@kitploit:~
nimble install winim ptr_math nimprotect supersnappy argparse

Utilisation

root@kitploit:~
Usage:
   [options] exe_file injection_method

Arguments:
  exe_file         Exe file to load
  injection_method Injection method

        1 - Simple hollowing
        2 - Direct syscalls hollowing
        3 - Indirect syscalls hollowing
        4 - Split hollowing using multiple processes
        5 - Split hollowing using multiple processes and direct syscalls
        6 - Split hollowing using multiple processes and indirect syscalls

Options:
  -h, --help
  -s, --sponsor=SPONSOR      Chemin du sponsor à hollower (par défaut : self hollowing)
  -a, --args=ARGS            Arguments de ligne de commande à ajouter au processus hollowé
  -f, --format=FORMAT        Format du hollower PE. Valeurs possibles : [exe, dll] (par défaut : exe)
  -e, --export=EXPORT        Nom de l'export DLL (pertinent uniquement pour le format DLL) (par défaut : DllRegisterServer)
  -b, --block                Bloquer les DLL Microsoft non signées dans le processus hollowé
  -p, --split                Fractionner et cacher le blob de la charge utile dans le hollower (prend du temps à compiler !)
  -t, --sleep=SLEEP          Nombre de secondes à attendre avant le hollowing (par défaut : 0)
  -g, --anti-debug=ANTI_DEBUG
                             Action à effectuer en cas de détection du débogueur. Valeurs possibles : [none, die, troll] (par défaut : none)
  -k, --key=KEY              Clé RC4 pour [chiffrer/déchiffrer] la charge utile (fournie comme argument de ligne de commande au hollower)
  -v, --veh                  Le hollowing se produira dans VEH
  -d, --debug                Compiler en mode débogage au lieu de release (le chargeur est verbeux)

Consultez aussi les exemples.

Crédits

  • OffensiveNim
  • NimlineWhispers2
  • NimlineWhispers3
  • Nim-RunPE
  • Code et notes de Hasherezade
Télécharger l’outil