Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PolyEngine — PolyEngine è un packer PE evasivo progettato per sfide CTF e formazione di sicurezza Windows a basso livello. Si concentra sull'elusione delle euristiche EDR e AV attraverso uno stack stratificato di esecuzione in memoria e tecniche di offuscamento. | Kitploit
Strumenti/GitHubGitHub/longwayhomie/polyengine
Generazione di PayloadExploitEvasione IDS/IPSAnalisi MalwareCTFAnalisi di BinariApprendimento e FormazioneRed TeamingAnti-Bot
GitHublongwayhomie/polyengine

PolyEngine

PolyEngine è un packer PE evasivo progettato per sfide CTF e formazione di sicurezza Windows a basso livello. Si concentra sull'elusione delle euristiche EDR e AV attraverso uno stack stratificato di esecuzione in memoria e tecniche di offuscamento.

15420241 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

PolyEngine — Packer PE Polimorfico 📦

PolyEngine è un packer PE evasivo di livello di ricerca, progettato per sfide CTF e formazione sulla sicurezza Windows a basso livello. Si concentra sull'elusione delle euristiche EDR e AV attraverso una pila stratificata di tecniche di esecuzione in memoria e offuscamento.

Questo è un progetto secondario a cui sto lavorando da un po'. Ho usato Claude Code per implementare e correggere alcune delle tecniche che volevo implementare nel mio packer PE. Ci sono molti commenti sulle funzioni e su cosa fanno, dato che è stata una grande esperienza di apprendimento per me e Claude lo fa perfettamente (io sono scarso). Spero che aiuti alcune persone a imparare alcuni internals di Windows o a eludere alcuni AV e rilevamenti statici di soluzioni più avanzate quando si affrontano quei ProLabs 🏯.

🔥 Un grande ringraziamento a MalDevAcademy per tutti i materiali per crearlo e l'ispirazione.

🌩 Grazie a vx-underground per l'ispirazione tramite un tweet sciocco con un gatto stupido.

Disclaimer: Questo strumento è destinato esclusivamente a test di sicurezza autorizzati, competizioni CTF e uso educativo. L'uso contro sistemi senza autorizzazione esplicita è vietato. L'autore non si assume alcuna responsabilità per un uso improprio.


Utilizzo

Ordine di compilazione: Prima lo Stub, poi il Builder. Lo Stub Release|x64 genera stub_v0.bin..stub_v3.bin; il Builder ne incorpora uno in .rsrc.

Assicurati che stub_v0.bin..stub_v3.bin siano nella directory di lavoro (o passa --stub).``` Builder.exe [OPTIONS]

Target PE (.exe/.dll) or raw shellcode (.bin) Payload type is auto-detected from the MZ header - no flag needed. Output executable

Loader: --stub Loader stub PE [default: random ./stub_v0.bin..stub_v3.bin] --preset PRINT|MEDIA|NETWORK|RANDOM Module stomping DLL preset [default: PRINT] --overload Module overloading instead of stomping (NtCreateSection/NtMapViewOfSection, not in PEB LDR) --keep-alive ExitThread(0) instead of ExitProcess (required for C2 implants that spawn their own threads) --unhook Restore original .text bytes in ntdll/kernel32/ kernelbase from \KnownDlls\ clean copies (overwrites EDR inline hooks before any payload syscall)

Payload (PE/DLL only, silently ignored for shellcode): --export DLL export to invoke after DllMain --arg Argument passed to the export [max 127 chars]

Evasion (all ON by default): --spoof-name Process name for PEB spoof [default: random from pool] Pool: RuntimeBroker.exe SgrmBroker.exe WmiPrvSE.exe SearchIndexer.exe taskhostw.exe spoolsv.exe wlrmdr.exe WMPDMC.exe hvix64.exe --exec-ctrl-name Semaphore name for exec-ctrl check [default: wuauctl] (max 31 chars) --sleep-fwd-ms Sleep duration for sleep-fwd check [default: 500] Detection threshold: 90% of elapsed --uptime-min Uptime threshold for uptime check [default: 2] --hammer-s API-hammer delay duration [default: 3] --disable <token,token...> Disable one or more features (comma-separated, repeatable)

OPSEC tokens: etw EtwEventWrite patch (ETW telemetry suppression) spoofing Call-stack spoofing (SilentMoonwalk RSP pivot) peb PEB path/cmdline spoof tls TLS anti-debug callback (patches loader stub before embedding)

Sandbox/debug check tokens: hammer API-hammer timing delay (VirtualAlloc/Free loop) debugger Debugger detection (PEB flags / NtQueryInformationProcess) api-emu API emulation probe (RtlComputeCrc32 identity check) exec-ctrl Execution-control semaphore (re-execution detection) sleep-fwd Sleep-forwarding detection (timing) uptime System uptime check cpu CPU count check (< 2 logical cores) screen Screen resolution check (<= 1024 px width) files Recent-files count check (< 5 RecentDocs subkeys) all Disable every token listed above

Identity spoofing: --pfx PFX certificate container to sign the output with --pfx-pass PFX passphrase [omit if PFX has no password] --ts-url RFC 3161 timestamp URL [default: no timestamping] OPSEC: timestamping reveals build IP/time to the TSA. Enable only when signing from an isolated VM, or when the signature must survive cert revocation. --clone-meta <donor.exe> Clone VERSIONINFO, icon, and Authenticode cert directory from a donor PE (e.g. notepad.exe, OneDrive.exe). Explorer "Details" tab shows donor company/product/version; file icon matches donor; "Digital Signatures" tab shows donor's signer (HashMismatch — defeats visual inspection only). Name output to match donor OriginalFilename field. When combined with --pfx: real signature overwrites cloned cert. --uac Embed a UAC elevation manifest (requireAdministrator). Output PE prompts for admin privileges on launch. Applied as Phase 10.5 (after packing, before signing).

Examples: Builder.exe implant.exe packed.exe Builder.exe implant.exe packed.exe --stub stub_v2.bin Builder.exe shellcode.bin packed.exe --keep-alive Builder.exe beacon.dll packed.exe --export Start --keep-alive Builder.exe payload.dll packed.exe --export Execute --arg "calc.exe" Builder.exe implant.exe packed.exe --preset NETWORK --disable etw,tls Builder.exe implant.exe packed.exe --overload --hammer-s 5 --uptime-min 5 Builder.exe implant.exe packed.exe --exec-ctrl-name MyMutex --sleep-fwd-ms 1000 Builder.exe implant.exe packed.exe --pfx cert.pfx --pfx-pass hunter2 Builder.exe implant.exe packed.exe --pfx cert.pfx --ts-url http://timestamp.digicert.com Builder.exe implant.exe notepad.exe --clone-meta C:\Windows\System32\notepad.exe Builder.exe implant.exe notepad.exe --clone-meta notepad.exe --pfx self.pfx Builder.exe implant.exe packed.exe --uac Builder.exe implant.exe notepad.exe --uac --clone-meta notepad.exe --pfx self.pfx

## Examples

Esempi pratici raggruppati per scenario. Ogni flag è opt-out (l'evasione è completamente ATTIVA per impostazione predefinita), quindi l'invocazione più semplice ottiene già l'intero stack.

<details>
<summary><b>Pacchettizzazione di base - EXE / DLL / shellcode</b></summary>

Impacchetta un EXE non gestito. Il builder rileva automaticamente l'intestazione `MZ` e instrada attraverso il percorso RunPE:```
Builder.exe implant.exe packed.exe

Pacchetta shellcode raw position-independent (Cobalt Strike .bin, msfvenom -f raw, ecc.). Nessun MZ → chiamata diretta nel buffer decompresso:``` Builder.exe beacon.bin packed.exe

Impacchetta una DLL e chiama il suo `DllMain` predefinito solo (nessuna esportazione):```
Builder.exe payload.dll packed.exe

Usa uno stub da una posizione non predefinita:``` Builder.exe implant.exe packed.exe --stub C:\build\release\stub_v1.bin

</details>

<details>
<summary><b>Carichi utili DLL con export - Havoc / Sliver / beacon personalizzati</b></summary>
Scarica lo strumento