Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Chimera — स्वचालित DLL साइडलोडिंग टूल EDR एवेज़न क्षमताओं के साथ | Kitploit
उपकरण/GitHubGitHub/georgesotiriadis/chimera
पेलोड जनरेशनशोषणशेलकोडरेड टीमिंग
GitHubgeorgesotiriadis/chimera

Chimera

स्वचालित DLL साइडलोडिंग टूल EDR एवेज़न क्षमताओं के साथ

रिपॉजिटरी देखें
507582 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Chimera Unlea$ed

उपकरण पृष्ठभूमि


जबकि DLL साइडलोडिंग का उपयोग वैध उद्देश्यों के लिए किया जा सकता है, जैसे कि किसी प्रोग्राम के काम करने के लिए आवश्यक लाइब्रेरी लोड करना, इसका उपयोग दुर्भावनापूर्ण उद्देश्यों के लिए भी किया जा सकता है। हमलावर DLL साइडलोडिंग का उपयोग लक्ष्य प्रणाली पर मनमाना कोड निष्पादित करने के लिए कर सकते हैं, अक्सर वैध अनुप्रयोगों में कमजोरियों का शोषण करके जिनका उपयोग DLL लोड करने के लिए किया जाता है।

DLL साइडलोडिंग प्रक्रिया को स्वचालित और अधिक प्रभावी बनाने के लिए, Chimera नामक एक उपकरण बनाया गया जिसमें EDR/AV उत्पादों को बायपास करने के लिए चोरी की पद्धतियां शामिल हैं। यह उपकरण स्वचालित रूप से एक यादृच्छिक कुंजी के माध्यम से XOR द्वारा शेलकोड को एन्क्रिप्ट कर सकता है और टेम्पलेट इमेज बना सकता है जिन्हें Visual Studio में आयात करके एक दुर्भावनापूर्ण DLL बनाया जा सकता है।

इसके अलावा, SysWhispers3 से Dynamic Syscalls का उपयोग किया जाता है और EDR द्वारा खोजे जाने वाले पैटर्न से बचने के लिए एक संशोधित असेंबली संस्करण का उपयोग किया जाता है, इसमें यादृच्छिक nop sleds जोड़े जाते हैं और रजिस्टरों को स्थानांतरित किया जाता है। इसके अतिरिक्त, Early Bird Injection का भी उपयोग किया जाता है ताकि शेलकोड को किसी अन्य प्रक्रिया में इंजेक्ट किया जा सके, जिसे उपयोगकर्ता Sandbox Evasion तंत्र जैसे HardDisk जांच और यदि प्रक्रिया डीबग की जा रही है, के साथ निर्दिष्ट कर सकता है। अंत में लोडर में Timing attack लगाया जाता है जो शेलकोड के निष्पादन में देरी करने के लिए waitable timers का उपयोग करता है।

यह उपकरण परीक्षण किया गया है और EDR/AV उत्पादों को बायपास करने और लक्ष्य प्रणाली पर मनमाना कोड निष्पादित करने में प्रभावी साबित हुआ है।

Chimera Unleashed के अद्यतन संस्करण ने स्थिर और गतिशील विश्लेषण दोनों से बचने में महत्वपूर्ण प्रगति दिखाई है, विशेष रूप से Microsoft 365 के Endpoint Detection and Response (EDR) सिस्टम के संदर्भ में। उपकरण की साइडलोडिंग तकनीकें, भले ही OneDrive जैसे प्रसिद्ध बाइनरी पर लागू की गई हों, सफलतापूर्वक पता लगाने से बच गईं। हालांकि, यह ध्यान देने योग्य है कि जबकि साइडलोडिंग पहलू का पता नहीं चला, उपकरण द्वारा नियोजित Early Bird Injection प्रक्रिया EDR सिस्टम द्वारा पहचानी गई। यह उपकरण की समग्र चोरी क्षमताओं को बढ़ाने में और अधिक शोधन के लिए एक क्षेत्र को उजागर करता है।

उपकरण उपयोग


मुख्य अद्यतन और विशेषताएं:

  • पुनर्निर्मित संरचना: बेहतर विकास सुविधा और भविष्य में रखरखाव के लिए पूरे प्रोग्राम को पुनर्गठित किया गया है।
  • पॉलिमॉर्फिक कोड एकीकरण: पॉलिमॉर्फिक कोड का समावेश, जो चोरी क्षमताओं को काफी बढ़ाता है और उपकरण को स्थिर विश्लेषण के प्रति अधिक लचीला बनाता है।
  • SysWhispers 3 एकीकरण: SysWhispers 2 से SysWhispers 3 के संशोधित संस्करण में परिवर्तन। यह अद्यतन गतिशील syscalls और संशोधित असेंबली तकनीकों का उपयोग करके EDR सिस्टम द्वारा नियोजित पैटर्न पहचान तंत्र से बचने की उपकरण की क्षमता में सुधार करता है।
  • AES एन्क्रिप्शन: शेलकोड को सुरक्षित करने के लिए AES एन्क्रिप्शन लागू किया गया, जो सुरक्षा और अस्पष्टता की एक अतिरिक्त परत जोड़ता है।
  • Early Bird Injection: उपकरण Early Bird Injection तकनीकों का उपयोग करता है, जो लक्ष्य प्रक्रियाओं के भीतर अधिक चोरी-छिपे कोड निष्पादन की अनुमति देता है।
  • Module Stomping: भविष्य में जोड़ा जाएगा, साथ ही आप उपकरण में अपनी स्वयं की कोड इंजेक्शन तकनीक लागू कर सकते हैं।

Chimera python3 में लिखा गया है और किसी अतिरिक्त निर्भरता को स्थापित करने की आवश्यकता नहीं है।

Chimera वर्तमान में दो DLL विकल्पों का समर्थन करता है, या तो Microsoft Teams या Microsoft OneDrive।

कोई userenv.dll बना सकता है जो Microsoft Teams से एक लापता DLL है और इसे विशिष्ट फ़ोल्डर में डाल सकता है:

⁠%USERPROFILE%/Appdata/local/Microsoft/Teams/current

Microsoft OneDrive के लिए, स्क्रिप्ट version DLL का उपयोग करती है जो सामान्य है क्योंकि यह बाइनरी उदाहरण onedriveupdater.exe से गायब है।

कमांड-लाइन तर्क

Chimera Unleashed कमांड-लाइन तर्क पार्सिंग के लिए argparser का उपयोग करता है। निम्नलिखित तर्क उपलब्ध हैं:

  • --raw या -r: शेलकोड वाली फ़ाइल का पथ। आवश्यक।
  • --path या -p: C टेम्पलेट फ़ाइल को आउटपुट करने का पथ। आवश्यक।
  • --pname या -n: प्रक्रिया का नाम जिसमें शेलकोड इंजेक्ट किया जाना है। आवश्यक।
  • --dexports या -d: निर्दिष्ट करें कि कौन से DLL एक्सपोर्ट का उपयोग करना है ('teams' या 'onedrive')। आवश्यक।
  • --enc या -e: पसंदीदा एन्क्रिप्शन निर्दिष्ट करें (XOR / AES)। आवश्यक।
  • --inj या -i: पसंदीदा इंजेक्शन तकनीक निर्दिष्ट करें (EB / MS)। आवश्यक।
  • --rshell या -s: [वैकल्पिक] शेलकोड चर नाम को एक अद्वितीय नाम से बदलें। डिफ़ॉल्ट 'encoded_shell' है।

उदाहरण उपयोग: python Chimera.py --raw <shellcode_path> --path <output_path> --pname <process_name> --dexports <exports_file> --enc AES --inj EB --rshell my_shellcode

उपयोगी नोट

एक बार संकलन प्रक्रिया पूरी हो जाने पर, एक DLL उत्पन्न होगा, जिसमें OneDrive के लिए "version.dll" या Microsoft Teams के लिए "userenv.dll" शामिल होना चाहिए। इसके बाद, मूल DLL का नाम बदलना आवश्यक है।

उदाहरण के लिए, मूल "userenv.dll" का नाम बदलकर "tmpB0F7.dll" रखा जाना चाहिए, जबकि मूल "version.dll" का नाम बदलकर "tmp44BC.dll" रखा जाना चाहिए। इसके अतिरिक्त, आप DLL एक्सपोर्ट के स्रोत कोड को बदलकर प्रॉक्सी DLL का नाम अपनी इच्छानुसार संशोधित कर सकते हैं, डिफ़ॉल्ट स्क्रिप्ट नामों का उपयोग करने के बजाय।

code.h फ़ाइल में शेलकोड होता है।

Visual Studio प्रोजेक्ट सेटअप


चरण 1: DLL टेम्पलेट के साथ एक नया Visual Studio प्रोजेक्ट बनाना

  1. Visual Studio लॉन्च करें और "Create a new project" पर क्लिक करें या "File" -> "New" -> "Project" पर जाएं।
  2. प्रोजेक्ट टेम्पलेट विंडो में, बाईं ओर से "Visual C++" चुनें।
  3. उपलब्ध टेम्पलेट्स में से "Empty Project" चुनें।
  4. प्रोजेक्ट के लिए एक उपयुक्त नाम और स्थान प्रदान करें, फिर "OK" पर क्लिक करें।
  5. प्रोजेक्ट गुण विंडो में, "Configuration Properties" -> "General" पर जाएं और "Configuration Type" को "Dynamic Library (.dll)" पर सेट करें।
  6. अन्य प्रोजेक्ट सेटिंग्स को अपनी इच्छानुसार कॉन्फ़िगर करें और प्रोजेक्ट को सहेजें।

चरण 2: Visual Studio प्रोजेक्ट में फ़ाइलें आयात करना

  1. आवश्यक इमेज वाले "chimera_automation" फ़ोल्डर का पता लगाएं।
  2. फ़ोल्डर खोलें और निम्नलिखित फ़ाइलों की पहचान करें: main.c, syscalls.c, syscallsstubs.std.x64.asm।
  3. Visual Studio में, "Solution Explorer" पैनल में प्रोजेक्ट पर राइट-क्लिक करें और "Add" -> "Existing Item" चुनें।
  4. प्रत्येक फ़ाइल (main.c, syscalls.c, syscallsstubs.std.x64.asm) के स्थान पर ब्राउज़ करें और उन्हें एक-एक करके चुनें। उन्हें प्रोजेक्ट में आयात करने के लिए "Add" पर क्लिक करें।
  5. प्रोजेक्ट निर्देशिका के अंदर "header_files" नामक एक फ़ोल्डर बनाएं यदि वह पहले से मौजूद नहीं है।
  6. "chimera_automation" निर्देशिका के "header_files" फ़ोल्डर में "syscalls_mem.h" हेडर फ़ाइल का पता लगाएं।
  7. Visual Studio के "Solution Explorer" पैनल में "header_files" फ़ोल्डर पर राइट-क्लिक करें और "Add" -> "Existing Item" चुनें।
  8. "syscalls_mem.h" के स्थान पर ब्राउज़ करें और इसे चुनें। इसे प्रोजेक्ट में आयात करने के लिए "Add" पर क्लिक करें।

चरण 3: बिल्ड कस्टमाइज़ेशन

  1. प्रोजेक्ट गुण विंडो में, "Configuration Properties" -> "Build Customizations" पर जाएं।
  2. बिल्ड कस्टमाइज़ेशन डायलॉग खोलने के लिए "Build Customizations" बटन पर क्लिक करें।

चरण 4: MASM सक्षम करें

  1. बिल्ड कस्टमाइज़ेशन डायलॉग में, "masm" के बगल में स्थित बॉक्स को चेक करें ताकि इसे सक्षम किया जा सके।
  2. बिल्ड कस्टमाइज़ेशन डायलॉग को बंद करने के लिए "OK" पर क्लिक करें।

चरण 5:

  1. असेंबली फ़ाइल पर राइट-क्लिक करें → गुण और निम्नलिखित चुनें
  2. Exclude from build → No
  3. Content → Yes
  4. Item type → Microsoft Macro Assembler

अंतिम प्रोजेक्ट सेटअप

कंपाइलर ऑप्टिमाइज़ेशन


चरण 1: ऑप्टिमाइज़ेशन बदलें

  1. Visual Studio में Project → Properties चुनें
  2. C/C++ Optimization पर जाएं और निम्नलिखित में बदलें

चरण 2: डीबग जानकारी हटाएं

  1. Visual Studio में Project → Properties चुनें
  2. Linker → Debugging → Generate Debug Info → No

योगदानकर्ता

मूल योगदानकर्ता:

  • George Sotiriadis
    • प्रारंभिक रिलीज़ और अवधारणा।
    • अद्यतन संस्करण में कोड रीफ़ैक्टरिंग।
    • अद्यतन संस्करण में संशोधित SysWhispers3।

योगदानकर्ता:

  • Efstratios Chatzoglou
    • अद्यतन संस्करण में पॉलिमॉर्फिक कोड, ऑब्फस्केटर और AES एन्क्रिप्शन जोड़ा।
    • कोड रीफ़ैक्टरिंग और आगे के विकास में सहायता की।

देयता अस्वीकरण:


लागू कानून द्वारा अनुमत अधिकतम सीमा तक, मैं (George Sotiriadis) और/या मेरे रेपो में सामग्री सबमिट करने वाले संबद्ध व्यक्ति किसी भी अप्रत्यक्ष, आकस्मिक, विशेष, परिणामी या दंडात्मक क्षति, या लाभ या राजस्व के किसी भी नुकसान के लिए उत्तरदायी नहीं होंगे, चाहे प्रत्यक्ष या अप्रत्यक्ष रूप से उत्पन्न हुआ हो, या डेटा, उपयोग, साख, या अन्य अमूर्त हानि के किसी भी नुकसान के लिए, जो (i) इस संसाधन तक आपकी पहुंच और/या इस संसाधन तक पहुंचने में असमर्थता; (ii) इस संसाधन द्वारा संदर्भित किसी भी तृतीय पक्ष के किसी भी आचरण या सामग्री, जिसमें बिना किसी सीमा के, कोई भी मानहानिकारक, आपत्तिजनक या अवैध आचरण या अन्य उपयोगकर्ता या तृतीय पक्ष शामिल हैं; (iii) इस संसाधन से प्राप्त किसी भी सामग्री के परिणामस्वरूप उत्पन्न होती है।

संदर्भ


https://www.ired.team/offensive-security/code-injection-process-injection/early-bird-apc-queue-code-injection

https://evasions.checkpoint.com/

https://github.com/Flangvik/SharpDllProxy

https://github.com/jthuraisamy/SysWhispers2

https://systemweakness.com/on-disk-detection-bypass-avs-edr-s-using-syscalls-with-legacy-instruction-series-of-instructions-5c1f31d1af7d

https://github.com/Mr-Un1k0d3r

टूल डाउनलोड करें
  • --rxor या -x: [वैकल्पिक] xor एन्क्रिप्शन नाम को एक अद्वितीय नाम से बदलें। डिफ़ॉल्ट 'do_xor' है।
  • --rkey या -k: [वैकल्पिक] कुंजी चर नाम को एक अद्वितीय नाम से बदलें। डिफ़ॉल्ट 'key' है।
  • --rsleep या -z: [वैकल्पिक] निष्पादन के दौरान शामिल करने का कुल स्लीप समय (सेकंड)। डिफ़ॉल्ट 4000 है।
  • --size या -f: [वैकल्पिक] जंक डेटा का फ़ाइल आकार KB में। शून्य (0) अक्षम है, और एक (1) यादृच्छिक फ़ाइल आकार है। डिफ़ॉल्ट 0 है।