Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Phant0m — Windows Event Log Killer | Kitploit
Strumenti/GitHubGitHub/hlldz/phant0m
Post-ExploitPenetration TestingCommand and ControlRed TeamingArchived
GitHubhlldz/phant0m

Phant0m

Windows Event Log Killer

Vedi Repository
1.8k3062 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Phant0m

Phant0m | Killer dei Log degli Eventi di Windows

Svchost è essenziale nell'implementazione dei cosiddetti processi di servizio condivisi, in cui un numero di servizi può condividere un processo al fine di ridurre il consumo di risorse. Raggruppare più servizi in un unico processo conserva risorse di calcolo, e questa considerazione era di particolare interesse per i progettisti di NT perché la creazione di processi Windows richiede più tempo e consuma più memoria rispetto ad altri sistemi operativi, ad esempio nella famiglia Unix.1

Ciò significa brevemente che; Sui sistemi operativi Windows, svchost.exe gestisce i servizi e i servizi sono effettivamente eseguiti come thread all'interno di svchost.exe. Phant0m si rivolge al servizio Event Log e, trovando il processo responsabile del servizio Event Log, rileva e uccide i thread responsabili del servizio Event Log. Pertanto, mentre il servizio Event Log sembra essere in esecuzione nel sistema (perché Phant0m non ha ucciso il processo), in realtà non viene eseguito (perché Phant0m ha ucciso i thread) e il sistema non raccoglie i log.

Come Funziona & Come Usarlo

Phant0m - Flusso di Esecuzione

Rilevamento del Servizio Event Log

Phant0m utilizza due diverse opzioni per rilevare l'ID del processo del servizio Event Log. La prima è rilevare tramite SCM (Service Control Manager) e la seconda tramite WMI (Windows Management Instrumentation). Con quale metodo si desidera che Phant0m rilevi l'ID del processo del servizio Event Log, modificare le seguenti righe nel file main.cpp.

Ad esempio, se si desidera che l'ID del processo venga rilevato tramite SCM, modificare come segue. (Non impostare tutti i valori contemporaneamente, impostare solo la tecnica desiderata.)

root@kitploit:~
// Sezione di configurazione delle tecniche di rilevamento PID.
#define PID_FROM_SCM 1 // Se impostato a 1, il PID del servizio Event Log viene ottenuto dal Service Manager.
#define PID_FROM_WMI 0 // Se impostato a 1, il PID del servizio Event Log viene ottenuto da WMI.

Ad esempio, se si desidera che i thread vengano uccisi utilizzando la Tecnica-1, modificare come segue. (Non impostare tutti i valori contemporaneamente, impostare solo la tecnica desiderata.)

root@kitploit:~
// Sezione di configurazione delle tecniche di rilevamento e uccisione TID.
#define KILL_WITH_T1 1 // Se impostato a 1, verrà utilizzata la Tecnica-1. Per maggiori informazioni; https://github.com/hlldz/Phant0m
#define KILL_WITH_T2 0 // Se impostato a 1, verrà utilizzata la Tecnica-2. Per maggiori informazioni; https://github.com/hlldz/Phant0m

Rilevamento e Uccisione dei Thread

Phant0m utilizza due diverse opzioni per rilevare e uccidere i thread del servizio Event Log.

Tecnica-1

Quando ogni servizio viene registrato su una macchina con Windows Vista o successivo, Service Control Manager (SCM) assegna un tag numerico univoco al servizio (in ordine crescente). Quindi, al momento della creazione del servizio, il tag viene assegnato al TEB del thread principale del servizio. Questo tag verrà poi propagato a ogni thread creato dal thread principale del servizio. Ad esempio, se il thread del servizio Foo crea un thread di lavoro RPC (nota: i thread di lavoro RPC non utilizzano il meccanismo del pool di thread, ne parleremo più avanti), quel thread avrà il Service Tag del servizio Foo.2

Quindi, in questa tecnica Phant0m rileva i thread del servizio Event Log utilizzando l'API NtQueryInformationThread per ottenere l'indirizzo TEB del thread e leggere SubProcessTag dal TEB. Quindi uccide i thread relativi al servizio Event Log. I codici per questa tecnica si trovano nel file technique_1.h.

Tecnica-2

In questa tecnica, Phant0m rileva i nomi delle DLL associate ai thread. Il servizio Windows Event Log utilizza wevtsvc.dll. Il percorso completo è %WinDir%\System32\wevtsvc.dll. Se il thread sta utilizzando quella DLL, allora è il thread del servizio Windows Event Log e Phant0m uccide il thread. I codici per questa tecnica si trovano nel file technique_2.h.

Utilizzo

Puoi utilizzare Phant0m sia come EXE standalone che come DLL Riflessiva. Apri il progetto in Microsoft Visual Studio, effettua le impostazioni (seleziona le tecniche di rilevamento e uccisione) e compila. Puoi anche utilizzare la versione DLL Riflessiva con Cobalt Strike; per questo c'è un file Aggressor Script (phant0m.cna) nel repository.

Phant0m - Cobalt Strike

Il metodo Fork and inject è stato utilizzato con bdllspawn nel tipo di esecuzione di Aggressor Script (phant0m.cna) per Cobalt Strike. Se desideri iniettare Phant0m nel tuo processo esistente ed eseguirlo, puoi consultare questo progetto (https://github.com/rxwx/cs-rdll-ipc-example) e puoi farlo facilmente. Puoi anche convertire il codice in DLL e poi in Shellcode con Donut.

NOTA: Il progetto supporta solo l'architettura x64.


Ringraziamenti Speciali a Chi Ha Menzionato Phant0m

  • Rilevamento di attacchi in-memory con Sysmon e Azure Security Center - https://azure.microsoft.com/tr-tr/blog/detecting-in-memory-attacks-with-sysmon-and-azure-security-center/
  • Esperimenti con Invoke-Phant0m - http://www.insomniacsecurity.com/2017/08/27/phant0m.html
  • Manomissione dei Log degli Eventi Parte 1: Interruzione del Servizio EventLog - https://medium.com/@7a616368/event-log-tampering-part-1-disrupting-the-eventlog-service-8d4b7d67335c
  • Volare sotto il radar - https://www.exploit-db.com/docs/english/45898-flying-under-the-radar.pdf?rss
  • Denetim ve Log'lamanın Elli Tonu - https://gallery.technet.microsoft.com/Denetim-ve-Loglamann-Elli-cbed0000
  • Disabilitazione dei Log degli Eventi di Windows sospendendo i Thread del Servizio EventLog - https://www.ired.team/offensive-security/defense-evasion/disabling-windows-event-logs-by-suspending-eventlog-service-threads
  • Servizio Event Log – Tra Offensivo e Difensivo - https://blog.cybercastle.io/event-log-service-between-offensive-and-defensive/
  • Caccia alla Copertura dei Log degli Eventi - https://malwarenailed.blogspot.com/2017/10/update-to-hunting-mimikatz-using-sysmon.html
  • Evasione della Difesa: Registrazione degli Eventi di Windows (T1562.002) - https://hacker.observer/defense-evasion-windows-event-logging-t1562-002/
  • Pwning della Registrazione degli Eventi di Windows con regole YARA - https://labs.jumpsec.com/pwning-windows-event-logging-with-yara-rules/
  • Varie Note - Risposta agli Incidenti sui Trucchi degli Attaccanti per EventLog - https://hannahsuarez.github.io/2019/IncidentResponseNotes-Attackers-EventLog/
Scarica lo strumento