Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Shhhloader — Caricatore di shellcode tramite syscall (Lavori in corso) | Kitploit
Strumenti/GitHubGitHub/icyguider/shhhloader
Shellcode
GitHubicyguider/shhhloader

Shhhloader

Caricatore di shellcode tramite syscall (Lavori in corso)

Vedi Repository
1.3k198202 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Shhhloader

Shhhloader è un loader di shellcode in fase di sviluppo. Prende shellcode grezzo come input e compila uno stub in C++ che esegue una serie di diverse operazioni per tentare di bypassare AV/EDR. Il builder Python incluso funzionerà su qualsiasi sistema Linux con Mingw-w64 installato.

Modifica del 25/01/24: Shhhloader ora supporta la variante 7 di PoolParty! È stata anche aggiunta un'opzione che combina PoolParty con Module Stomping per evitare che lo shellcode eseguito risieda in memoria non supportata. Vedi sotto per un video che dimostra questo nuovo metodo di iniezione contro Defender ATP:

Guarda il video
┳┻|
┻┳|
┳┻|
┻┳|
┳┻| _
┻┳| •.•)  - Shhhhh, AV might hear us! 
┳┻|⊂ノ   
┻┳|
usage: Shhhloader.py [-h] [-p explorer.exe] [-m QueueUserAPC] [-u] [-w] [-nr] [-ns] [-l] [-v] [-sc GetSyscallStub] [-d] [-dp apphelp.dll] [-s domain]
                     [-sa testlab.local] [-o a.exe] [-pp explorer.exe] [-ppv] [-np] [-cp] [-td ntdll.dll] [-ef NtClose]
                     file

ICYGUIDER'S CUSTOM SYSCALL SHELLCODE LOADER

positional arguments:
  file                  File containing raw shellcode

options:
  -h, --help            show this help message and exit
  -p explorer.exe, --process explorer.exe
                        Process to inject into (Default: explorer.exe)
  -m QueueUserAPC, --method QueueUserAPC
                        Method for shellcode execution (Options: PoolPartyModuleStomping, PoolParty, ThreadlessInject, ModuleStomping, QueueUserAPC,
                        ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread) (Default: QueueUserAPC)
  -u, --unhook          Unhook NTDLL in current process
  -w, --word-encode     Save shellcode in stub as array of English words
  -nr, --no-randomize   Disable syscall name randomization
  -ns, --no-sandbox     Disable sandbox checks
  -l, --llvm-obfuscator
                        Use Obfuscator-LLVM to compile stub
  -v, --verbose         Enable debugging messages upon execution
  -sc GetSyscallStub, --syscall GetSyscallStub
                        Syscall execution method (Options: SysWhispers2, SysWhispers3, GetSyscallStub, None) (Default: GetSyscallStub)
  -d, --dll             Generate a DLL instead of EXE
  -dp apphelp.dll, --dll-proxy apphelp.dll
                        Create Proxy DLL using supplied legitimate DLL (File must exist in current dir)
  -s domain, --sandbox domain
                        Sandbox evasion technique (Options: sleep, domain, hostname, username, dll) (Default: sleep)
  -sa testlab.local, --sandbox-arg testlab.local
                        Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
  -o a.exe, --outfile a.exe
                        Name of compiled file

PPID Spoofing:
  -pp explorer.exe, --ppid explorer.exe
                        Parent process to use for PPID Spoofing (Default: explorer.exe)
  -ppv, --ppid-priv     Enable spoofing for privileged parent process (Disabled by default)
  -np, --no-ppid-spoof  Disable PPID spoofing

ThreadlessInject:
  -cp, --create-process
                        Create process instead of injecting into existing one
  -td ntdll.dll, --target-dll ntdll.dll
                        Target DLL containing export function to overwrite
  -ef NtClose, --export-function NtClose
                        Export function to overwrite

Caratteristiche:

  • 10 Metodi diversi di esecuzione dello shellcode (PoolParty, PoolPartyModuleStomping, ThreadlessInject, ModuleStomping, QueueUserAPC, ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread)
  • PPID Spoofing
  • Blocca DLL di terze parti
  • Unhook NTDLL tramite KnownDLLs
  • SysWhispers2, SysWhispers3 e GetSyscallStub
  • API Hashing per SW2 e SW3
  • Crittografia delle stringhe in fase di compilazione
  • Supporto Obfuscator-LLVM (OLLVM)
  • Generazione automatica di Proxy DLL
  • Integrazione con Havoc C2 Framework
  • Randomizzazione dei nomi delle syscall
  • Memorizza lo shellcode come array di parole inglesi
  • Codifica XOR con generazione dinamica della chiave
  • Evitamento sandbox tramite DLL caricata, Dominio, Utente, Hostname e Enumerazione del sistema

Vedi sotto per un video PoC del metodo ThreadlessInject utilizzato per iniettare un beacon Havoc in IE senza generare alcun avviso e con eventi minimi in Microsoft Defender for Endpoint (MDE) EDR (Registrato il 4/3/2023):

Guarda il video

Vedi il video sottostante che dimostra la tecnica di iniezione Module Stomping eseguita tramite DLL Proxying (Registrato il 9/8/2022):

Guarda il video

Shhhloader è stato anche integrato nel Havoc C2 Framework tramite un modulo di @jakobfriedl. Vedi sotto per un video che dimostra il modulo:

Guarda il video

Problemi noti/Note:

  • I metodi di iniezione PoolParty sono attualmente configurati per iniettare in un processo esistente. Pertanto, devi usare il flag -p per fornire il nome di un processo che sai o sospetti sia già in esecuzione sul sistema di destinazione.
  • I metodi di iniezione PoolParty non funzioneranno con file di shellcode grandi come sliver (~11MB).
  • Il metodo di esecuzione dello shellcode ThreadlessInject deve attualmente iniettare in un processo non sospeso. Questo viene fatto automaticamente per te se viene fornita l'opzione "-cp". Spero di trovare un modo per farlo funzionare anche con processi sospesi.
  • Il modulo Havoc C2 attualmente si blocca quando si specifica un Listener invece di un file di shellcode grezzo. Questo verrà risolto presto.
  • Windows Defender rileverà la maggior parte dei file generati da questo strumento, quindi per favore non aprire un issue dicendo "RILEVATO!!!". Sperimenta con le nuove opzioni e funzionalità finché non ottieni qualcosa che funzioni; sono state aggiunte per un motivo :). Eseguire il file generato in memoria è anche un buon modo per eludere queste rilevazioni.
  • Obfuscator-LLVM (OLLVM) non è compatibile con SW2 e SW3 a causa di come clang gestisce l'assembly inline. Non ci sono piani per renderli compatibili; sono stati aggiunti controlli per impedire all'utente di provare a usare queste funzionalità insieme.
  • Ci sono un sacco di bug nel mio codice. Per favore testa tutto in anticipo prima di usarlo per qualcosa di importante, e per favore fornisci quante più informazioni possibile quando apri un issue. (GRAZIE!)

Aggiornamenti pianificati:

  • Opzione syscall Hardware Breakpoint (HWBP)
  • Creare processi usando syscall invece della funzione WinAPI standard
  • Integrare ThreadlessInject con altre tecniche di iniezione dello shellcode (es. ModuleStomping)
  • Refactoring del codice per renderlo più modulare e leggibile
  • Correggere i bug nel modulo Havoc C2
  • Correggere innumerevoli bug imparando a programmare meglio ;)
Scarica lo strumento