Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Phantom-Evasion-Loader — Motore di iniezione Assembly x64 che utilizza SROP e Zero-Copy Injection per bypassare i monitor EDR/XDR e del kernel. Distribuisce payload crittografati con XOR con una superficie di rilevamento minima. | Kitploit
Strumenti/GitHubGitHub/jm00nj/phantom-evasion-loader
Framework di ExploitShellcodePost-ExploitAnalisi MalwarePenetration TestingCommand and ControlApprendimento e FormazioneRed TeamingBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

Motore di iniezione Assembly x64 che utilizza SROP e Zero-Copy Injection per bypassare i monitor EDR/XDR e del kernel. Distribuisce payload crittografati con XOR con una superficie di rilevamento minima.

Vedi RepositorySito web
110171 mese faRevisionato da Kitploit

SROP-Assisted Cross-Memory Attach (CMA) Injection via Direct Syscalls.

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader è un motore di iniezione standalone, in puro assembly x64, progettato per minimizzare la superficie di rilevamento delle moderne soluzioni EDR/XDR e dei monitor a livello di kernel come Falco (eBPF). Sfrutta tecniche avanzate come SROP e Zero-Copy Injection per consegnare payload come un fantasma nella macchina.

🧠 Che diavolo fa effettivamente questo codice?

A differenza degli injector tradizionali e rumorosi, questo motore è costruito per la stealth. Non grida "SONO UN MALWARE" al kernel. Invece, imita il comportamento legittimo di debug di sistema, eseguendo operazioni di memoria chirurgiche che rimangono sotto il radar dell'analisi comportamentale.

🛠️ Caratteristiche Tecniche Chiave

SROP (Sigreturn Oriented Programming) Hijacking: Invece di impostare manualmente i registri uno per uno tramite chiamate ptrace rumorose, utilizza rt_sigreturn (Syscall 15) per manipolare l'intero contesto della CPU in una singola transazione dall'aspetto legittimo.

Zero-Copy Injection (process_vm_writev): Abbandona i vecchi loop PTRACE_POKEDATA, lenti e pesantemente monitorati. Utilizzando process_vm_writev (Syscall 311), trasferisce il payload direttamente dalla memoria del loader al processo target in un colpo solo, bypassando le firme standard di "Code Injection".

Riduzione della Superficie di Rilevamento (Falco/EDR): Nei test di stress reali, questa architettura ha ridotto il rumore degli avvisi predefiniti di Falco da oltre 200 righe di log "Critical/Warning" a sole 8 righe di rumore "Low-Priority Debug".

Decifratura Runtime in Memoria (XOR): Il payload rimane crittografato in memoria e viene decifrato solo al millisecondo dell'iniezione. Questo blocca gli scanner statici di shellcode e le analisi di base delle stringhe in memoria.

Enumerazione Dinamica dei Target: Analizza automaticamente il filesystem /proc per localizzare e colpire servizi root ad alta privilegio come cron, systemd o sshd.

🚀 Strategia di Evasione

Questo loader si maschera come un "Debugger di Guasti di Sistema." Quando rinominato in strace o gdb, la maggior parte delle regole EDR contrassegna la ptrace_attach iniziale come un'attività amministrativa. Il successivo "lavoro pesante"—allocare 8MB di memoria e iniettare l'agente—rimane completamente invisibile grazie all'implementazione di SROP e process_vm_writev.

Prova di Concetto: 0/65 Rilevamenti su VirusTotal / Triage Report

Come si vede sotto, l'architettura polimorfica CMOV e l'iniezione zero-copy accecano completamente gli ML statici e gli EDR di nuova generazione.

🔥 Aggiornamento sui Test con Payload Weaponizzati: Il loader è stato ulteriormente testato incorporando uno shellcode completamente weaponizzato e crittografato con XOR dell'agente Ghost-C2. Grazie alla routine di decifratura in memoria mascherata dall'architettura branch-free, il tasso di rilevamento è rimasto un impeccabile 0/65.

VirusTotal Static Evasion

Sandbox Dynamic Evasion

Sandbox Dynamic Evasion_2

🎯 Validazione Avanzata in Sandbox: Dopo il successo dell'analisi statica, il loader è stato sottoposto a test comportamentali sulla piattaforma sandbox aziendale di Hatching Triage. Nonostante l'esecuzione dell'iniezione SROP completa e il deploy di shellcode C2 live, il loader ha raggiunto un'evasione notevole contro le euristiche comportamentali moderne.

Risultati Sandbox Triage:

  • Punteggio di Rischio: 8/10 (Classificazione Discovery - Non Maligno)
  • Enumerazione dei Processi: ✅ Rilevato (Letture di /proc/*/comm segnalate)
  • Syscall Ptrace: ✅ Rilevata (Firma base "traccia processo remoto")
  • Iniezione SROP: ❌ Completamente Mancata (Tecnica rt_sigreturn invisibile)
  • process_vm_writev: ❌ Completamente Mancata (Metodo di iniezione moderno non rilevato)
  • C2 Post-Iniezione: ❌ Completamente Mancata (Attività shellcode ICMP/DNS trasparente)

Risultato Critico: Mentre la sandbox ha identificato la ricognizione di superficie (scoperta dei processi), non è riuscita a rilevare il meccanismo di iniezione principale e l'attività post-compromissione. Ciò dimostra che tecniche sofisticate a livello utente possono raggiungere un'evasione sostanziale contro i motori di analisi comportamentale.

📊 Visualizza il Rapporto Triage Completo

Il loader ha mantenuto con successo la stealth operativa durante le fasi più critiche: iniezione in memoria, offuscamento delle syscall tramite SROP e stabilizzazione del beacon C2 - validando l'efficacia dell'architettura branch-free + syscall diretta contro il rilevamento delle sandbox di nuova generazione.

📝 Nota Importante: Test dello Shellcode

Per sicurezza e modularità, questo repository non contiene un payload maligno attivo. La sezione c2_payload è fornita come segnaposto.

Per eseguire un test di integrazione su larga scala:

Vai al mio progetto https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.

Naviga nella directory Phantom_Loader.

Copia lo shellcode precompilato da loader.asm e incollalo in questo motore.

Attenzione: Quando usi uno shellcode personalizzato, assicurati che sia crittografato con XOR usando la chiave 0xACDAABBBA2BC1337 e che la dimensione del payload sia correttamente aggiornata nella Fase 3 del codice sorgente.

Offuscamento del Payload

Il loader implementa un meccanismo di decifratura XOR rotante. Per preparare il tuo shellcode:

Usa lo script xor.py fornito.

Elabora stringhe hex grezze e le crittografa usando una chiave Little-Endian a 8 byte (0xACDAABBBA2BC1337).

Ciò garantisce che l'istruzione xor r10, r14 nel sorgente Assembly ripristini correttamente le istruzioni originali in fase di esecuzione.

Risorse

Blog / Articolo Tecnico: https://netacoding.com/posts/phantom-evasion-loader-blog/

Autore: https://github.com/JM00NJ

⚖️ Licenza

Questo progetto è concesso in licenza sotto GNU AGPLv3. Ho scelto questa licenza per garantire che la ricerca rimanga aperta e benefica per la comunità.

Se la natura copyleft di AGPLv3 non si allinea con i tuoi requisiti commerciali o con un ambiente proprietario, sentiti libero di contattarmi tramite GitHub Issues o email per licenze personalizzate o opportunità di collaborazione.

Disclaimer Legale

Questo progetto è sviluppato solo per scopi educativi e test di penetrazione autorizzati. L'autore non è responsabile per qualsiasi uso improprio. Operare questo strumento contro sistemi di cui non si possiede la proprietà o per i quali non si ha esplicita autorizzazione scritta per i test è illegale.

Scarica lo strumento