Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Phantom-Evasion-Loader — x64 असेंबली इंजेक्शन इंजन जो EDR/XDR और कर्नेल मॉनिटर को बायपास करने के लिए SROP और जीरो-कॉपी इंजेक्शन का उपयोग करता है। न्यूनतम डिटेक्शन सतह के साथ XOR-एन्क्रिप्टेड पेलोड प्रदान करता है। | Kitploit
उपकरण/GitHubGitHub/jm00nj/phantom-evasion-loader
शोषण फ्रेमवर्कशेलकोडपोस्ट-शोषणमालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षारेड टीमिंगबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

x64 असेंबली इंजेक्शन इंजन जो EDR/XDR और कर्नेल मॉनिटर को बायपास करने के लिए SROP और जीरो-कॉपी इंजेक्शन का उपयोग करता है। न्यूनतम डिटेक्शन सतह के साथ XOR-एन्क्रिप्टेड पेलोड प्रदान करता है।

रिपॉजिटरी देखेंवेबसाइट
110171 महीना पहलेKitploit द्वारा समीक्षित

प्रत्यक्ष सिस्कॉल के माध्यम से SROP-सहायता प्राप्त क्रॉस-मेमोरी अटैच (CMA) इंजेक्शन।

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader एक स्वतंत्र, शुद्ध x64 असेंबली इंजेक्शन इंजन है जिसे आधुनिक EDR/XDR समाधानों और Falco (eBPF) जैसे कर्नेल-स्तरीय मॉनिटरों की पहचान सतह को न्यूनतम करने के लिए डिज़ाइन किया गया है। यह SROP और Zero-Copy Injection जैसी उन्नत तकनीकों का उपयोग करके पेलोड को मशीन में भूत की तरह पहुँचाता है।

🧠 यह कोड वास्तव में क्या करता है?

पारंपरिक, शोर करने वाले इंजेक्टरों के विपरीत, यह इंजन गुप्तता के लिए बनाया गया है। यह कर्नेल पर चिल्लाता नहीं है "I'M MALWARE"। इसके बजाय, यह वैध सिस्टम डिबगिंग व्यवहार का अनुकरण करता है, सर्जिकल मेमोरी ऑपरेशन करता है जो व्यवहार विश्लेषण की निगाहों से बचे रहते हैं।

🛠️ मुख्य तकनीकी विशेषताएँ

  • SROP (Sigreturn Oriented Programming) हाईजैकिंग: शोर करने वाले ptrace कॉल के माध्यम से एक-एक करके रजिस्टर सेट करने के बजाय, यह rt_sigreturn (Syscall 15) का उपयोग करके एक ही वैध-दिखने वाले लेन-देन में पूरे CPU संदर्भ को हेरफेर करता है।
  • Zero-Copy Injection (process_vm_writev): यह पुराने-स्कूल, धीमे, और भारी निगरानी वाले PTRACE_POKEDATA लूप्स को छोड़ देता है। process_vm_writev (Syscall 311) का उपयोग करके, यह पेलोड को लोडर की मेमोरी से सीधे लक्ष्य प्रक्रिया में एक ही बार में पाइप करता है, मानक "Code Injection" हस्ताक्षरों को दरकिनार करते हुए।
  • पहचान सतह में कमी (Falco/EDR): वास्तविक दुनिया के तनाव परीक्षणों में, इस आर्किटेक्चर ने Falco के डिफ़ॉल्ट अलर्ट शोर को 200 से अधिक पंक्तियों के "Critical/Warning" लॉग से घटाकर केवल 8 पंक्तियों के "Low-Priority Debug" शोर तक कर दिया।
  • इन-मेमोरी रनटाइम डिक्रिप्शन (XOR): पेलोड मेमोरी में एन्क्रिप्टेड रहता है और केवल इंजेक्शन के मिलीसेकंड पर डिक्रिप्ट किया जाता है। यह स्थिर शेलकोड स्कैनर और बुनियादी मेमोरी स्ट्रिंग विश्लेषण को विफल करता है।
  • गतिशील लक्ष्य गणना: /proc फाइलसिस्टम को स्वचालित रूप से पार्स करके उच्च-विशेषाधिकार वाली रूट सेवाओं जैसे cron, systemd, या sshd का पता लगाता है और उन्हें लक्षित करता है।

🚀 बचाव रणनीति

यह लोडर एक "System Fault Debugger" के रूप में छद्म रूप धारण करता है। जब इसे strace या gdb का नाम दिया जाता है, तो अधिकांश EDR नियम प्रारंभिक ptrace_attach को एक प्रशासनिक कार्य के रूप में चिह्नित करते हैं। बाद का "heavy lifting"—8MB मेमोरी आवंटित करना और एजेंट को इंजेक्ट करना—SROP और process_vm_writev कार्यान्वयन के कारण पूरी तरह से अदृश्य रहता है।

प्रमाण की अवधारणा: VirusTotal / Triage रिपोर्ट पर 0/65 डिटेक्शन

जैसा कि नीचे देखा गया है, बहुरूपी CMOV आर्किटेक्चर और zero-copy injection स्थिर ML और नेक्स्ट-जनरेशन EDR को पूरी तरह से अंधा कर देते हैं।

🔥 शस्त्रीकृत परीक्षण पर अपडेट: लोडर का अतिरिक्त परीक्षण एक पूरी तरह से शस्त्रीकृत, XOR-एन्क्रिप्टेड Ghost-C2 एजेंट शेलकोड एम्बेड करके किया गया। शाखा-मुक्त आर्किटेक्चर द्वारा छिपी इन-मेमोरी डिक्रिप्शन रूटीन के कारण, डिटेक्शन दर अडिग 0/65 रही।

VirusTotal Static Evasion

Sandbox Dynamic Evasion

Sandbox Dynamic Evasion_2

🎯 उन्नत सैंडबॉक्स सत्यापन: स्थिर विश्लेषण की सफलता के बाद, लोडर ने Hatching Triage के एंटरप्राइज सैंडबॉक्स प्लेटफॉर्म पर व्यवहार परीक्षण किया। पूर्ण SROP-आधारित इंजेक्शन निष्पादित करने और लाइव C2 शेलकोड तैनात करने के बावजूद, लोडर ने आधुनिक व्यवहार ह्यूरिस्टिक्स के खिलाफ उल्लेखनीय बचाव प्राप्त किया।

Triage सैंडबॉक्स परिणाम:

  • जोखिम स्कोर: 8/10 (डिस्कवरी वर्गीकरण - गैर-दुर्भावनापूर्ण)
  • प्रक्रिया गणना: ✅ पहचाना गया (/proc/*/comm रीड्स फ्लैग्ड)
  • Ptrace Syscall: ✅ पहचाना गया (बुनियादी "traces remote process" हस्ताक्षर)
  • SROP इंजेक्शन: ❌ पूरी तरह से चूक गया (rt_sigreturn तकनीक अदृश्य)
  • process_vm_writev: ❌ पूरी तरह से चूक गया (आधुनिक इंजेक्शन विधि का पता नहीं चला)
  • पोस्ट-इंजेक्शन C2: ❌ पूरी तरह से चूक गया (ICMP/DNS शेलकोड गतिविधि पारदर्शी)

महत्वपूर्ण निष्कर्ष: जबकि सैंडबॉक्स ने सतह-स्तरीय टोही (प्रक्रिया खोज) की पहचान की, यह मुख्य इंजेक्शन तंत्र और समझौता-पश्चात गतिविधि का पता लगाने में विफल रहा। यह दर्शाता है कि परिष्कृत उपयोगकर्ता-स्तरीय तकनीकें व्यवहार विश्लेषण इंजनों के खिलाफ पर्याप्त बचाव प्राप्त कर सकती हैं।

📊 पूरी Triage रिपोर्ट देखें

लोडर ने सबसे महत्वपूर्ण चरणों के दौरान सफलतापूर्वक संचालन गुप्तता बनाए रखी: मेमोरी इंजेक्शन, SROP के माध्यम से सिस्कॉल अस्पष्टता, और C2 बीकन स्थापना - अगली पीढ़ी के सैंडबॉक्स पहचान के खिलाफ शाखा-मुक्त + प्रत्यक्ष-सिस्कॉल आर्किटेक्चर की प्रभावशीलता को मान्य करते हुए।

📝 महत्वपूर्ण नोट: शेलकोड परीक्षण

सुरक्षा और मॉड्यूलरिटी के लिए, इस रिपॉजिटरी में कोई सक्रिय दुर्भावनापूर्ण पेलोड नहीं है। c2_payload अनुभाग एक प्लेसहोल्डर के रूप में प्रदान किया गया है।

पूर्ण-पैमाने पर एकीकरण परीक्षण करने के लिए:

मेरे https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent प्रोजेक्ट पर जाएँ।

Phantom_Loader निर्देशिका पर नेविगेट करें।

loader.asm से पूर्व-संकलित शेलकोड कॉपी करें और इसे इस इंजन में पेस्ट करें।

चेतावनी: कस्टम शेलकोड का उपयोग करते समय, सुनिश्चित करें कि यह कुंजी 0xACDAABBBA2BC1337 के साथ XOR-एन्क्रिप्टेड है और पेलोड आकार स्रोत कोड के चरण 3 में सही ढंग से अपडेट किया गया है।

पेलोड अस्पष्टता

लोडर एक रोलिंग XOR डिक्रिप्शन तंत्र लागू करता है। अपने शेलकोड को तैयार करने के लिए:

प्रदान की गई xor.py स्क्रिप्ट का उपयोग करें।

यह कच्चे हेक्स स्ट्रिंग्स को प्रोसेस करता है और उन्हें 8-बाइट लिटिल-एंडियन कुंजी (0xACDAABBBA2BC1337) का उपयोग करके एन्क्रिप्ट करता है।

यह सुनिश्चित करता है कि असेंबली स्रोत में xor r10, r14 निर्देश रनटाइम पर मूल निर्देशों को सही ढंग से पुनर्स्थापित करता है।

संसाधन

ब्लॉग / तकनीकी लेख: https://netacoding.com/posts/phantom-evasion-loader-blog/

लेखक: https://github.com/JM00NJ

⚖️ लाइसेंसिंग

यह प्रोजेक्ट GNU AGPLv3 के तहत लाइसेंस प्राप्त है। मैंने इसे चुना ताकि शोध खुला और समुदाय के लिए लाभकारी बना रहे।

यदि AGPLv3 की कॉपीलेफ्ट प्रकृति आपकी व्यावसायिक आवश्यकताओं या मालिकाना वातावरण के अनुरूप नहीं है, तो कस्टम लाइसेंसिंग या सहयोग के अवसरों के लिए GitHub Issues या ईमेल के माध्यम से संपर्क करने में संकोच न करें।

कानूनी अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों और अधिकृत पैठ परीक्षण के लिए विकसित किया गया है। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। इस उपकरण को उन सिस्टमों के खिलाफ संचालित करना जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति नहीं है, अवैध है।

टूल डाउनलोड करें