
Outils d'évasion antivirus en Python
MsfMania est un framework avancé d'obfuscation de payloads basé sur Python, conçu pour contourner la détection EDR/AV sur les systèmes Windows. Il génère des exécutables hautement polymorphes grâce à la génération dynamique de code, au chiffrement multicouche (RC4) et à l'usurpation de métadonnées binaires.
⚠️ Usage éducatif uniquement – Cet outil est conçu pour des tests de sécurité autorisés et des fins de recherche.
git clone https://github.com/lepotekil/MsfMania.gitcd MsfManiadocker build -t msfmania:latest .# docker run --rm -v "$(pwd):/app/output" msfmania:latest
███╗ ███╗███████╗███████╗███╗ ███╗ █████╗ ███╗ ██╗██╗ █████╗
████╗ ████║██╔════╝██╔════╝████╗ ████║██╔══██╗████╗ ██║██║██╔══██╗
██╔████╔██║███████╗█████╗ ██╔████╔██║███████║██╔██╗ ██║██║███████║
██║╚██╔╝██║╚════██║██╔══╝ ██║╚██╔╝██║██╔══██║██║╚██╗██║██║██╔══██║
██║ ╚═╝ ██║███████║██║ ██║ ╚═╝ ██║██║ ██║██║ ╚████║██║██║ ██║
╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝ ╚═╝╚═╝ ╚═╝╚═╝ ╚═══╝╚═╝╚═╝ ╚═╝
Version : 3.0.1 - Auteur : Killian CASAROTTO - Mis à jour : 10/14/2025
usage: main.py [-h] -p PAYLOAD -o OUTPUT [-k {1,2,3}] [-s]
[--spoof-bin TARGET_EXE] [-j JUNKCODES]
options:
-h, --help affiche ce message d'aide et quitte
-p, --payload PAYLOAD
Sélectionne le fichier payload à utiliser (ex: cobalt64.bin)
-o, --output OUTPUT Chemin de sortie incluant le nom du fichier (ex:
/path/to/output/payload)
-k, --keysize {1,2,3}
Taille de la clé RC4 en octets (1-3)
-s, --strip Réduit la taille de l'exécutable (strip)
--spoof-bin TARGET_EXE
Usurpe les métadonnées binaires à partir d'un exécutable cible (ex:
assets/bins/bitsadmin_11-21H2_KB5032192.exe)
-j, --junkcodes JUNKCODES
Nombre de junkcodes à injecter (défaut : 0)
# docker run --rm -v "$(pwd):/app/output" msfmania:latest python3 main.py -p msfmania/assets/bins/win_x64_msgbox_msfvenom_20251010.bin -o output/payload_test_$(date +%s) --keysize 3 --spoof-bin assets/bins/explorer_11-24H2_KB5065789.exe --junkcodes 1000
███╗ ███╗███████╗███████╗███╗ ███╗ █████╗ ███╗ ██╗██╗ █████╗
████╗ ████║██╔════╝██╔════╝████╗ ████║██╔══██╗████╗ ██║██║██╔══██╗
██╔████╔██║███████╗█████╗ ██╔████╔██║███████║██╔██╗ ██║██║███████║
██║╚██╔╝██║╚════██║██╔══╝ ██║╚██╔╝██║██╔══██║██║╚██╗██║██║██╔══██║
██║ ╚═╝ ██║███████║██║ ██║ ╚═╝ ██║██║ ██║██║ ╚████║██║██║ ██║
╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝ ╚═╝╚═╝ ╚═╝╚═╝ ╚═══╝╚═╝╚═╝ ╚═╝
Version : 3.0.1 - Auteur : Killian CASAROTTO - Mis à jour : 10/14/2025
[~] Début du chiffrement du shellcode (taille de clé : 3)
[~] Compression du shellcode (303 octets)
[+] Shellcode compressé à 284 octets
[~] Chiffrement avec RC4 modifié
[+] Chiffrement terminé : 284 octets (b64 : 380 octets)
[~] Injection de 1000 junkcodes...
[~] 27 points d'injection trouvés dans main()
[~] 973 points d'injection supplémentaires créés
[+] 1000 appels de fonction insérés
[+] 1000 junkcodes injectés avec succès
[+] Injection réussie de 1000 junkcodes
[~] Application de l'obfuscation...
[+] 145 identifiants obfusqués
[~] Extraction des métadonnées depuis : assets/bins/explorer_11-24H2_KB5065789.exe
[+] Métadonnées extraites :
Description : Windows Explorer
Version : 10.0.26100.6725 (WinBuild.160101.0800)
Société : Microsoft Corporation
Produit : Microsoft® Windows® Operating System
[~] 23 groupes d'icônes trouvés avec 181 icônes
[+] 26 icône(s) unique(s) extraite(s) sur 181 au total
[+] 26 icône(s) extraite(s)
[~] Compilation vers : /app/output/output/payload_test_1760467840.exe
[~] Compilation du fichier de ressources : /tmp/payload_test_1760467840.rc
[+] Fichier de ressources compilé : /tmp/payload_test_1760467840.res
[+] Compilation réussie : /app/output/output/payload_test_1760467840.exe
[+] Taille du binaire : 405ko
[+] Code source C copié vers : /app/output/examples/main.c
[*] Déploiement vers le serveur distant...
[+] Payload déployé avec succès
⚠️ IMPORTANT : Ce projet est destiné à des fins éducatives et de tests de sécurité autorisés uniquement.
Ce projet est sous licence MIT – voir le fichier LICENSE pour plus de détails.
MsfMania |
Journaux d'exécution du payload |
Résultats de détection VirusTotal | |