
x64 असेंबली इंजेक्शन इंजन जो EDR/XDR और कर्नेल मॉनिटर को बायपास करने के लिए SROP और जीरो-कॉपी इंजेक्शन का उपयोग करता है। न्यूनतम डिटेक्शन सतह के साथ XOR-एन्क्रिप्टेड पेलोड प्रदान करता है।
Phantom-Evasion-Loader एक स्वतंत्र, शुद्ध x64 असेंबली इंजेक्शन इंजन है जिसे आधुनिक EDR/XDR समाधानों और Falco (eBPF) जैसे कर्नेल-स्तरीय मॉनिटरों की पहचान सतह को न्यूनतम करने के लिए डिज़ाइन किया गया है। यह SROP और Zero-Copy Injection जैसी उन्नत तकनीकों का उपयोग करके पेलोड को मशीन में भूत की तरह पहुँचाता है।
पारंपरिक, शोर करने वाले इंजेक्टरों के विपरीत, यह इंजन गुप्तता के लिए बनाया गया है। यह कर्नेल पर चिल्लाता नहीं है "I'M MALWARE"। इसके बजाय, यह वैध सिस्टम डिबगिंग व्यवहार का अनुकरण करता है, सर्जिकल मेमोरी ऑपरेशन करता है जो व्यवहार विश्लेषण की निगाहों से बचे रहते हैं।
यह लोडर एक "System Fault Debugger" के रूप में छद्म रूप धारण करता है। जब इसे strace या gdb का नाम दिया जाता है, तो अधिकांश EDR नियम प्रारंभिक ptrace_attach को एक प्रशासनिक कार्य के रूप में चिह्नित करते हैं। बाद का "heavy lifting"—8MB मेमोरी आवंटित करना और एजेंट को इंजेक्ट करना—SROP और process_vm_writev कार्यान्वयन के कारण पूरी तरह से अदृश्य रहता है।
जैसा कि नीचे देखा गया है, बहुरूपी CMOV आर्किटेक्चर और zero-copy injection स्थिर ML और नेक्स्ट-जनरेशन EDR को पूरी तरह से अंधा कर देते हैं।
🔥 शस्त्रीकृत परीक्षण पर अपडेट: लोडर का अतिरिक्त परीक्षण एक पूरी तरह से शस्त्रीकृत, XOR-एन्क्रिप्टेड Ghost-C2 एजेंट शेलकोड एम्बेड करके किया गया। शाखा-मुक्त आर्किटेक्चर द्वारा छिपी इन-मेमोरी डिक्रिप्शन रूटीन के कारण, डिटेक्शन दर अडिग 0/65 रही।



🎯 उन्नत सैंडबॉक्स सत्यापन: स्थिर विश्लेषण की सफलता के बाद, लोडर ने Hatching Triage के एंटरप्राइज सैंडबॉक्स प्लेटफॉर्म पर व्यवहार परीक्षण किया। पूर्ण SROP-आधारित इंजेक्शन निष्पादित करने और लाइव C2 शेलकोड तैनात करने के बावजूद, लोडर ने आधुनिक व्यवहार ह्यूरिस्टिक्स के खिलाफ उल्लेखनीय बचाव प्राप्त किया।
Triage सैंडबॉक्स परिणाम:
/proc/*/comm रीड्स फ्लैग्ड)महत्वपूर्ण निष्कर्ष: जबकि सैंडबॉक्स ने सतह-स्तरीय टोही (प्रक्रिया खोज) की पहचान की, यह मुख्य इंजेक्शन तंत्र और समझौता-पश्चात गतिविधि का पता लगाने में विफल रहा। यह दर्शाता है कि परिष्कृत उपयोगकर्ता-स्तरीय तकनीकें व्यवहार विश्लेषण इंजनों के खिलाफ पर्याप्त बचाव प्राप्त कर सकती हैं।
लोडर ने सबसे महत्वपूर्ण चरणों के दौरान सफलतापूर्वक संचालन गुप्तता बनाए रखी: मेमोरी इंजेक्शन, SROP के माध्यम से सिस्कॉल अस्पष्टता, और C2 बीकन स्थापना - अगली पीढ़ी के सैंडबॉक्स पहचान के खिलाफ शाखा-मुक्त + प्रत्यक्ष-सिस्कॉल आर्किटेक्चर की प्रभावशीलता को मान्य करते हुए।
सुरक्षा और मॉड्यूलरिटी के लिए, इस रिपॉजिटरी में कोई सक्रिय दुर्भावनापूर्ण पेलोड नहीं है। c2_payload अनुभाग एक प्लेसहोल्डर के रूप में प्रदान किया गया है।
पूर्ण-पैमाने पर एकीकरण परीक्षण करने के लिए:
मेरे https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent प्रोजेक्ट पर जाएँ।
Phantom_Loader निर्देशिका पर नेविगेट करें।
loader.asm से पूर्व-संकलित शेलकोड कॉपी करें और इसे इस इंजन में पेस्ट करें।
चेतावनी: कस्टम शेलकोड का उपयोग करते समय, सुनिश्चित करें कि यह कुंजी 0xACDAABBBA2BC1337 के साथ XOR-एन्क्रिप्टेड है और पेलोड आकार स्रोत कोड के चरण 3 में सही ढंग से अपडेट किया गया है।
लोडर एक रोलिंग XOR डिक्रिप्शन तंत्र लागू करता है। अपने शेलकोड को तैयार करने के लिए:
प्रदान की गई xor.py स्क्रिप्ट का उपयोग करें।
यह कच्चे हेक्स स्ट्रिंग्स को प्रोसेस करता है और उन्हें 8-बाइट लिटिल-एंडियन कुंजी (0xACDAABBBA2BC1337) का उपयोग करके एन्क्रिप्ट करता है।
यह सुनिश्चित करता है कि असेंबली स्रोत में xor r10, r14 निर्देश रनटाइम पर मूल निर्देशों को सही ढंग से पुनर्स्थापित करता है।
ब्लॉग / तकनीकी लेख: https://netacoding.com/posts/phantom-evasion-loader-blog/
लेखक: https://github.com/JM00NJ
यह प्रोजेक्ट GNU AGPLv3 के तहत लाइसेंस प्राप्त है। मैंने इसे चुना ताकि शोध खुला और समुदाय के लिए लाभकारी बना रहे।
यदि AGPLv3 की कॉपीलेफ्ट प्रकृति आपकी व्यावसायिक आवश्यकताओं या मालिकाना वातावरण के अनुरूप नहीं है, तो कस्टम लाइसेंसिंग या सहयोग के अवसरों के लिए GitHub Issues या ईमेल के माध्यम से संपर्क करने में संकोच न करें।
यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों और अधिकृत पैठ परीक्षण के लिए विकसित किया गया है। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। इस उपकरण को उन सिस्टमों के खिलाफ संचालित करना जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति नहीं है, अवैध है।