Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PhantomFS — Honeypot per Windows che utilizza ProjFS per proiettare file esca che attivano avvisi nel registro eventi e sul desktop quando vengono acceduti, con registrazione delle sessioni remote SMB per il rilevamento dei movimenti laterali. | Kitploit
Strumenti/GitHubGitHub/alloysecuregroup/phantomfs
Strumenti DifensiviRilevamento IntrusioniRisposta agli Incidenti
GitHuballoysecuregroup/phantomfs

PhantomFS

Honeypot per Windows che utilizza ProjFS per proiettare file esca che attivano avvisi nel registro eventi e sul desktop quando vengono acceduti, con registrazione delle sessioni remote SMB per il rilevamento dei movimenti laterali.

Vedi Repository
684221 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PhantomFS — File Falsi. Sicurezza Reale.

File Falsi. Sicurezza Reale.
File system virtuale honeypot per Windows — attira gli aggressori in una directory che sembra reale, poi coglili in flagrante.

Licenza MIT Piattaforma .NET 4.8 Sponsor


Cos'è PhantomFS?

PhantomFS utilizza il Windows Projected File System (ProjFS) per mostrare una directory virtuale piena di file esca convincenti — report finanziari, chiavi SSH, credenziali API, fogli di calcolo HR, NDA — che esistono solo in memoria. Nessun dato viene mai scritto su disco finché un aggressore (o una minaccia interna) non ne apre uno.

Nel momento in cui un file viene toccato, PhantomFS:

  • Scrive una voce nel Registro eventi di Windows (log Applicazione, origine PhantomFS)
  • Invia una notifica Toast alla sessione desktop attiva
  • Registra il nome esatto del file, il timestamp e il contesto del processo
  • Se accesso tramite condivisione di rete — cattura il nome utente SMB e l'indirizzo di origine

Poiché gli utenti legittimi non hanno motivo di aprire file che non hanno messo loro, ogni avviso è ad alta affidabilità. Nessuna regolazione, nessun ML, nessuna dipendenza dal cloud — solo un driver Windows nativo e un singolo eseguibile.


Caratteristiche

CaratteristicaDettagli
Esca a impronta zeroI file vengono proiettati su richiesta — nulla viene scritto su disco a meno che un aggressore non legga un file
Registro eventi WindowsEvent ID 1001 (lettura file), 1002 (creazione segnaposto), 1003 (avviato), 1004 (arrestato)
Avvisi ToastNotifica desktop immediata tramite Windows PowerShell — funziona anche in RDP
Registrazione sessioni remoteNome utente SMB e indirizzo di origine catturati tramite NetSessionEnum quando il PID 4 attiva l'accesso
Pulizia automaticaI file sintetici materializzati vengono cancellati dopo un ritardo configurabile; al prossimo accesso tornano virtuali
Modelli configurabiliPDF, XLSX, DOCX, JSON, CSV, PEM, testo semplice — tutti serviti da modelli XML nella configurazione
Cooldown per fileLimitazione configurabile (default 15 s) impedisce inondazioni di avvisi quando uno strumento legge più blocchi
Elenco file sinteticiElenco XML predefinito di nomi file convincenti con dimensioni in byte realistiche
Singolo eseguibilePhantomFS.exe + PhantomFS.exe.config — nessun installer richiesto

Requisiti

  • Windows 10 versione 1809 (Build 17763) o successiva — Windows 11 consigliato
  • .NET Framework 4.8
  • Funzionalità opzionale Windows Projected File System abilitata (Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart)
  • Privilegi di amministratore per avviare la radice virtuale

Avvio rapido

Comandi semplici (consigliati)

  1. Scarica PhantomFS-v1.1.0-x64.zip dalle Release ed estrailo
  2. Esegui come Amministratore — abilita ProjFS, Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart
  3. Esegui .\PhantomFS.exe --virtroot C:\PhantomFS\Virtual\Documents --syntheticonly
  4. Vai a C:\PhantomFS\Virtual\Documents in Esplora risorse — vedrai i file esca
  5. Aprilo uno — guarda il Toast attivarsi e controlla Visualizzatore eventi → Log di Windows → Applicazione

Configurazione

Tutte le impostazioni risiedono in PhantomFS.exe.config. Tutte le chiavi sono opzionali — omettere una chiave utilizza il valore predefinito mostrato nella tabella.

Usa il PhantomFS Profile Builder per generare diversi profili di configurazione per i tuoi scenari di distribuzione:

  • https://alloysecuregroup.github.io/PhantomFS/

Sezione <settings>

<settings>
  <enableEventLog>true</enableEventLog>
  <enableToast>true</enableToast>
  <alertOnOpen>true</alertOnOpen>
  <alertOnRead>true</alertOnRead>
  <toastCooldownSeconds>15</toastCooldownSeconds>
  <verbose>false</verbose>
  <virtRoot></virtRoot>
  <sourceRoot></sourceRoot>
  <syntheticOnly>true</syntheticOnly>

  <!-- v1.1.0 — pulizia automatica -->
  <autoCleanupEnabled>true</autoCleanupEnabled>
  <autoCleanupDelaySeconds>300</autoCleanupDelaySeconds>

  <!-- v1.1.0 — registrazione sessioni remote -->
  <resolveRemoteIPs>true</resolveRemoteIPs>
</settings>
ChiavePredefinitoDalla versioneDescrizione
enableEventLogtrue1.0.0Scrive nel log eventi Applicazione di Windows
enableToasttrue1.0.0Invia notifica desktop Toast
alertOnOpentrue1.0.0Avvisa quando viene creato un segnaposto (sfogliatura directory)
alertOnReadtrue1.0.0Avvisa quando i dati del file vengono effettivamente letti
toastCooldownSeconds151.0.0Secondi minimi tra Toast per lo stesso percorso file
verbosefalse1.0.0Output console extra per diagnostica
virtRoot(arg 1)1.0.0Sovrascrive il percorso radice virtuale dalla configurazione anziché dalla riga di comando
sourceRoot(vuoto)1.0.0Directory di appoggio reale opzionale — lascia vuoto per modalità solo sintetici
syntheticOnlytrue1.0.0Serve solo i file elencati in <syntheticFileList>
autoCleanupEnabledtrue1.1.0Elimina i file sintetici materializzati dopo il ritardo e torna allo stato virtuale
autoCleanupDelaySeconds3001.1.0Secondi dopo l'idratazione prima che il file venga cancellato (timer di pulizia eseguito ogni 30 s)
resolveRemoteIPstrue1.1.0Risolve DNS il nome host del client SMB in un indirizzo IP; impostare a false se la latenza di risoluzione è inaccettabile

Registrazione sessioni remote

Quando un file viene accesso tramite una condivisione SMB, PhantomFS rileva il PID 4 (processo di sistema Windows / driver kernel SMB) come chiamante e chiama automaticamente NetSessionEnum per identificare l'utente remoto. La voce del Registro eventi e la notifica Toast includeranno:

PhantomFS — Contenuto file esca letto
File    : Documents\Q4_Financial_Report_2024.pdf
Processo : System (PID 4)
Remoto  : CORP\jsmith @ DESKTOP-A1B2C3D  [192.168.1.45]

Requisiti per la registrazione remota:

  • Il servizio Server deve essere in esecuzione (si avvia automaticamente ogni volta che una condivisione è attiva)
  • PhantomFS deve essere in esecuzione sulla macchina che ospita la condivisione
  • resolveRemoteIPs richiede che la macchina client sia risolvibile tramite DNS

Comportamento della pulizia automatica

Dopo che un file sintetico viene aperto e idratato (contenuto scritto su disco), un timer in background controlla ogni 30 secondi ed elimina i file il cui tempo di idratazione supera autoCleanupDelaySeconds. Il file eliminato torna a essere un segnaposto virtuale ProjFS — il prossimo accesso riattiva la callback ProjFS come se il file non fosse mai stato aperto.

I file ancora aperti quando scatta il timer di pulizia vengono saltati senza errore e riprovati al ciclo successivo di 30 secondi.

Aggiunta di file esca

Scarica lo strumento