Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PichichiH0ll0wer — Caricatore process hollowing basato su Nim per eseguibili PE con metodi di iniezione configurabili, syscall dirette/indirette, anti-debug, crittografia del payload e iniezione suddivisa su più processi. | Kitploit
Strumenti/GitHubGitHub/itaymigdal/pichichih0ll0wer
Generazione di PayloadExploitShellcodePenetration TestingRed TeamingBinary Exploitation
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Caricatore process hollowing basato su Nim per eseguibili PE con metodi di iniezione configurabili, syscall dirette/indirette, anti-debug, crittografia del payload e iniezione suddivisa su più processi.

Vedi Repository
65141 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • Informazioni
  • Caratteristiche
  • Metodi di iniezione
  • Installazione
  • Utilizzo
  • Crediti

Informazioni

--== Loader di process hollowing scritto in Nim solo per PE ==--

Ho creato PichichiH0ll0wer per imparare e contribuire, certo. ma anche perché sono piuttosto stanco di shellcode ovunque. Caricare PE potrebbe essere meno evasivo, lo so, ma è comunque efficiente e più comodo che lottare per trasformare il tuo payload PE in uno shellcode ogni volta (che non funziona sempre bene). Inoltre, PichichiH0ll0wer ha alcune funzionalità per proteggere il tuo payload. Supporta solo EXE x64.

Caratteristiche

  • Builder configurabile
  • Payload crittografato e compresso (e opzionalmente suddiviso) nel loader hollow
  • Supporta l'iniezione suddivisa utilizzando più processi
  • Supporta chiamate di sistema dirette e indirette
  • Il hollower non utilizza la chiamata molto sospetta Nt/ZwUnmapViewOfSection
  • Può creare loader hollow EXE / DLL
  • Può bloccare il caricamento di DLL Microsoft non firmate nel processo hollowed
  • Supporta tecniche anti-debug con la possibilità di morire o eseguire calcoli inutili (modalità 'troll')
  • Sleep offuscato utilizzando calcoli inutili
  • Supporta l'esecuzione all'interno di VEH
  • Supporta la chiave Rc4 da riga di comando per decifrare il payload

Metodi di iniezione

  1. Hollowing semplice: solo le solite cose: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
  2. Hollowing con syscall dirette: utilizzando il fantastico NimlineWhispers2.
  3. Hollowing con syscall indirette: utilizzando il fantastico NimlineWhispers3.
  4. Hollowing suddiviso: ogni passo del metodo (1) avviene in un processo separato con handle ereditati.
  5. Hollowing suddiviso: ogni passo del metodo (2) avviene in un processo separato con handle ereditati.
  6. Hollowing suddiviso: ogni passo del metodo (3) avviene in un processo separato con handle ereditati.

Esempio di hollowing suddiviso di cscript.exe con cmd.exe che genera whoami.exe:

Installazione

Costruito con Nim 1.6.12, dovrebbe essere eseguito solo su Windows.

root@kitploit:~
nimble install winim ptr_math nimprotect supersnappy argparse

Utilizzo

root@kitploit:~
Usage:
   [options] exe_file injection_method

Arguments:
  exe_file         Exe file to load
  injection_method Injection method

        1 - Simple hollowing
        2 - Direct syscalls hollowing
        3 - Indirect syscalls hollowing
        4 - Split hollowing using multiple processes
        5 - Split hollowing using multiple processes and direct syscalls
        6 - Split hollowing using multiple processes and indirect syscalls

Options:
  -h, --help
  -s, --sponsor=SPONSOR      Sponsor path to hollow (default: self hollowing)
  -a, --args=ARGS            Command line arguments to append to the hollowed process
  -f, --format=FORMAT        PE hollower format Possible values: [exe, dll] (default: exe)
  -e, --export=EXPORT        DLL export name (relevant only for Dll format) (default: DllRegisterServer)
  -b, --block                Block unsigned Microsoft Dlls in the hollowed process
  -p, --split                Split and hide the payload blob in hollower (takes long to compile!)
  -t, --sleep=SLEEP          Number of seconds to sleep before hollowing (default: 0)
  -g, --anti-debug=ANTI_DEBUG
                             Action to perform upon debugger detection Possible values: [none, die, troll] (default: none)
  -k, --key=KEY              RC4 key to [en/de]crypt the payload (supplied as a command line argument to the hollower)
  -v, --veh                  Hollow will occur within VEH
  -d, --debug                Compile as debug instead of release (loader is verbose)

Inoltre, dai un'occhiata agli esempi.

Crediti

  • OffensiveNim
  • NimlineWhispers2
  • NimlineWhispers3
  • Nim-RunPE
  • Hasherezade code and notes
Scarica lo strumento