
पायथन-आधारित एंटीवायरस एवेज़न टूल जो msfvenom पेलोड से अज्ञात एक्ज़ीक्यूटेबल उत्पन्न करता है, उन्नत तकनीकों जैसे junkcode इंजेक्शन, एन्क्रिप्शन, सर्टिफिकेट स्पूफिंग और एकाधिक निष्पादन विधियों के साथ।
Phantom-Evasion एक एंटीवायरस चोरी उपकरण है जो पायथन में लिखा गया है (पायथन और पायथन3 दोनों के साथ संगत) जो सबसे सामान्य x86 msfvenom पेलोड के साथ भी (लगभग) पूरी तरह से पता न लगने योग्य निष्पादन योग्य उत्पन्न करने में सक्षम है।
निम्नलिखित OS आधिकारिक रूप से स्वचालित सेटअप का समर्थन करते हैं:
निम्नलिखित OS संभवतः स्वचालित सेटअप का समर्थन करते हैं लेकिन metasploit-framework की मैन्युअल स्थापना की आवश्यकता होती है:
निम्नलिखित OS को मैन्युअल सेटअप की आवश्यकता है:
बस git clone करें या डाउनलोड करें और Phantom-Evasion फ़ोल्डर को अनज़िप करें
स्वचालित सेटअप, एक टर्मिनल खोलें और निष्पादित करें:
python3 phantom-evasion.py --setup
या:
chmod +x ./phantom-evasion.py
./phantom-evasion.py --setup
या इंटरैक्टिव मोड में phantom-evasion शुरू करें और विकल्प 7 चुनें
python3 phantom-evasion.py
या:
./phantom-evasion.py
python3 phantom-evasion.py --help
या:
./phantom-evasion.py --help
-प्रत्येक विंडोज पेलोड C मॉड्यूल और EXE या DLL/ReflectiveDLL के रूप में संकलित किया जा सकता है (x86 और x64 दोनों का समर्थन करता है)।
-रैंडमाइज्ड जंककोड इंजेक्शन (तीव्रता, आवृत्ति और पुनः इंजेक्शन संभावना सेट की जा सकती है) और विंडोज एंटीवायरस चोरी तकनीक (आवृत्ति सेट की जा सकती है)।
-शेलकोड इंजेक्शन और डाउनलोड एक्सिक्यूट मॉड्यूल दोनों में मल्टीबाइट Xor/Vigenere शेलकोड/फ़ाइल एन्क्रिप्शन समर्थित है।
-Ntdll unhookapi और Peb प्रक्रिया मास्करेडिंग तकनीक समर्थित है।
-निष्पादन मोड की विस्तृत श्रृंखला (स्थानीय और रिमोट दोनों) समर्थित है।
-पेलोड मेमोरी आवंटन मोड की विस्तृत श्रृंखला (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX) समर्थित है।
-विंडोज API का डायनामिक लोडिंग सेट किया जा सकता है।
-प्रमाणपत्र स्पूफर और हस्ताक्षरकर्ता समर्थित है।
-स्ट्रिप निष्पादन योग्य (https://en.wikipedia.org/wiki/Strip_(Unix))
Msfvenom विंडोज पेलोड और कस्टम शेलकोड समर्थित हैं। शेलकोड को संसाधन के रूप में संग्रहीत किया जा सकता है और FindResource API के साथ रनटाइम पर पुनर्प्राप्त किया जा सकता है।
शेलकोड एन्क्रिप्शन समर्थित:
1. none
2. मल्टीबाइट-एक्सओआर
3. डबल-की मल्टीबाइट-एक्सओआर
4. विजेनेरे
5. डबल-की विजेनेरे
स्थानीय निष्पादन विधि निम्नलिखित में से एक हो सकती है:
Thread
APC
स्थानीय मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
Heap_RWX
रिमोट निष्पादन विधि निम्नलिखित में से एक हो सकती है:
ThreadExecutionHijack (संक्षेप में TEH)
Processinject (संक्षेप में PI)
APCSpray (संक्षेप में APCS)
EarlyBird (संक्षेप में EB)
EntryPointHijack (संक्षेप में EPH)
रिमोट मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
शुद्ध C मीटरप्रेटर स्टेगर (TCP/HTTP/HTTPS) मॉड्यूल msfconsole और कोबाल्ट स्ट्राइक बीकन के साथ संगत हैं। (reverse_tcp/reverse_http/reverse_https)
cmdline मोड का उपयोग करके:
reverse_tcp c स्टेगर WRT है
reverse_http c स्टेगर WRH है
reverse_https c स्टेगर WRS है
स्थानीय निष्पादन विधि निम्नलिखित में से एक हो सकती है:
Thread
APC
स्थानीय मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
Heap_RWX
दिए गए URL से exe/dll को मेमोरी में डाउनलोड करें और रिमोट प्रक्रिया में निष्पादित/लोड करें (डिस्क पर लिखे बिना)।
EXE/DLL एन्क्रिप्टेड डाउनलोड समर्थित:
1. none
2. मल्टीबाइट-एक्सओआर
3. डबल-की मल्टीबाइट-एक्सओआर
4. विजेनेरे
5. डबल-की विजेनेरे
एन्क्रिप्टेड DLL/EXE को मूल फ़ाइलनाम + "crypt" + ".dll" या ".exe" के रूप में सहेजा जाएगा जो डाउनलोड किया जाने वाला है
Windows DownloadExecExe NoDiskWrite (cmdline मोड में WDE):
रिमोट निष्पादन विधि निम्नलिखित में से एक हो सकती है:
ProcessHollowing (संक्षेप में PH)
Windows DownloadExecDll NoDiskWrite (cmdline मोड में WDD):
रिमोट लोडिंग विधि निम्नलिखित में से एक हो सकती है:
ReflectiveDll (संक्षेप में RD)
RDAPC (ReflectiveDllAPC)
ManualMap (संक्षेप में MM) ---> केवल x86
Msfvenom linux पेलोड और कस्टम शेलकोड समर्थित हैं।
Android Msfvenom Obfuscate बैकडोर:
Msfvenom पेलोड को अस्पष्ट करें और (smali/baksmali) के साथ apktool का उपयोग करके पुनर्निर्माण करें। अस्पष्ट पेलोड का उपयोग हानिरहित apk फ़ाइलों को बैकडोर करने के लिए किया जा सकता है।
Windows Persistence RegCreateKeyExW Add Registry Key (C) संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है, जिसमें स्टार्टअप में जोड़ने के लिए फ़ाइल का पूर्ण पथ तर्क के रूप में निर्दिष्ट हो।
Windows Persistence REG Add Registry Key (CMD) यह मॉड्यूल स्थिरता cmdline पेलोड उत्पन्न करता है (REG.exe के माध्यम से रजिस्ट्री कुंजी जोड़ें)।
Windows Persistence Keep Process Alive (C) संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है। प्रत्येक X सेकंड में यह जाँचने के लिए CreateToolSnapshoot ProcessFirst और ProcessNext का उपयोग करें कि निर्दिष्ट प्रक्रिया जीवित है या नहीं (यदि नहीं तो WinExec API का उपयोग करके एक नई प्रक्रिया बनाएं)
Windows Persistence Schtasks (CMD)
यह मॉड्यूल स्थिरता cmdline पेलोड उत्पन्न करता है (Schtasks.exe का उपयोग करके)।
Windows Persistence Create Service (CMD)
यह मॉड्यूल स्थिरता cmdline पेलोड उत्पन्न करता है (sc.exe का उपयोग करके)।
Windows DuplicateTokenEx (C)
किसी अन्य प्रक्रिया से क्लोन किए गए टोकन के साथ एक नई प्रक्रिया बनाएं। संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
Windows Unload Sysmon (C) Sysmon ड्राइवर को अनलोड करें जो सिस्टम को sysmon इवेंट लॉग रिकॉर्ड करने से रोकता है। संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
Windows Unload Sysmon (CMD) Sysmon ड्राइवर को अनलोड करें जो सिस्टम को sysmon इवेंट लॉग रिकॉर्ड करने से रोकता है।