Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CobaltWhispers — CobaltWhispers è uno script aggressore che utilizza una raccolta di Beacon Object Files (BOF) per Cobalt Strike per eseguire iniezione di processi, persistenza e altro, sfruttando syscall dirette (SysWhispers2) per bypassare EDR/AV | Kitploit
Strumenti/GitHubGitHub/nvisosecurity/cobaltwhispers
Meccanismi di PersistenzaEvasione IDS/IPSPost-ExploitCommand and ControlRed TeamingSviluppo PayloadAttacco Avversario
GitHubnvisosecurity/cobaltwhispers

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

CobaltWhispers

CobaltWhispers è uno script aggressore che utilizza una raccolta di Beacon Object Files (BOF) per Cobalt Strike per eseguire iniezione di processi, persistenza e altro, sfruttando syscall dirette (SysWhispers2) per bypassare EDR/AV

Vedi Repository
24035173 anni faRevisionato da Kitploit
Condividi

CobaltWhispers

Autore: @Cerbersec

CobaltWhispers è uno script aggressor che utilizza una collezione di Beacon Object Files per Cobalt Strike per eseguire process injection, persistenza e altro, sfruttando syscall dirette per bypassare EDR/AV.

CobaltWhispers è alimentato da SysWhispers2 e InlineWhispers2
CobaltWhispers si basa su StayKit e sui lavori di Hasherezade e Forrest Orr.

CobaltWhispers è stato realizzato durante uno stage presso il Red Team di NVISO Security. I relativi articoli del blog possono essere trovati qui (process-injection) e qui (kernel karnage).

Compilazione dal sorgente

CobaltWhispers richiede diversi strumenti per la compilazione:

  • MingW-w64 - apt install mingw-w64
  • Make - apt install make
  • Python3
  • SysWhispers2
  • InlineWhispers2

Ogni progetto richiede 3 file generati da SysWhispers2 / InlineWhispers2 per funzionare:

  • syscalls-asm.h
  • syscalls.c
  • syscalls.h

Questi file possono essere generati secondo la documentazione di InlineWhispers2, tuttavia questo non è il metodo ottimale perché verrà incluso molto codice non utilizzato:

git clone https://github.com/Sh0ckFR/InlineWhispers2 && cd InlineWhispers2
cd SysWhispers2/ && python3 syswhispers.py --preset all -o syscalls_all && cd ..
python3 InlineWhispers2.py

In alternativa, utilizza SysWhispers2 per generare i file di output solo per le API necessarie, quindi fornisci manualmente (o tramite script) i file a InlineWhispers2, che li convertirà nel formato corretto. Consulta il makefile incluso per ulteriori informazioni oppure utilizza i file inclusi a tuo rischio.

Iniezione

SpawnProcess

Tipo di payloadTargetAffidabilità (0-5)ElevatoNote
--5NoEredita i permessi dal processo padre

Descrizione

Crea un nuovo processo sospeso con Code Integrity Guard (CIG) abilitato per bloccare i binari firmati non Microsoft. Spoofa il processo padre specificato. Viene restituito il PID.

Parametri

Processo padre: Il nome del processo da impostare come padre
Percorso dell'eseguibile: Percorso completo dell'eseguibile su disco utilizzato per creare il nuovo processo


CreateRemoteThread

Tipo di payloadTargetAffidabilità (0-5)ElevatoNote
Shellcode/RawPID5No-

Descrizione

Inietta un payload in un processo remoto utilizzando NtCreateThreadEx

Parametri

PID del processo: L'ID del processo remoto
Posizione del payload: Posizione del payload in formato binario su disco (Condizionale | Opzionale)
Payload b64: Shellcode raw in formato stringa codificata base64 (Condizionale | Opzionale)
Listener: Listener per cui generare il payload (Condizionale)

È necessario specificare un listener per generare un payload Beacon. Se si desidera un payload manuale, deve essere fornito tramite un percorso al binario raw su disco o shellcode codificato in Base64.


QueueUserAPC

Tipo di payloadTargetAffidabilità (0-5)ElevatoNote
Shellcode/RawPID2NoPuò potenzialmente causare il crash del processo target

Descrizione

Inietta un payload in un processo remoto utilizzando NtQueueApcThread

Parametri

PID del processo: L'ID del processo remoto
Thread: Numero di thread a cui aggiungere una chiamata APC
Posizione del payload: Posizione del payload in formato binario su disco (Condizionale | Opzionale)
Payload b64: Shellcode raw in formato stringa codificata base64 (Condizionale | Opzionale)
Listener: Listener per cui generare il payload (Condizionale)

È necessario specificare un listener per generare un payload Beacon. Se si desidera un payload manuale, deve essere fornito tramite un percorso al binario raw su disco o shellcode codificato in Base64.


MapViewOfSection

Tipo di payloadTargetAffidabilità (0-5)ElevatoNote
Shellcode/RawProcesso surrogate5No-

Descrizione

Inietta un payload in un processo surrogate utilizzando NtMapViewOfSection

Parametri

Processo padre: Il nome del processo da impostare come padre
Percorso dell'eseguibile: Il percorso dell'eseguibile su disco da utilizzare per creare un nuovo processo
Posizione del payload: Posizione del payload in formato binario su disco (Condizionale | Opzionale)
Payload b64: Shellcode raw in formato stringa codificata base64 (Condizionale | Opzionale)
Listener: Listener per cui generare il payload (Condizionale)

È necessario specificare un listener per generare un payload Beacon. Se si desidera un payload manuale, deve essere fornito tramite un percorso al binario raw su disco o shellcode codificato in Base64.


TransactedHollowing

Tipo di payloadTargetAffidabilità (0-5)ElevatoNote
PEProcesso surrogate5NoRichiede payload PE x64

Descrizione

Inietta un payload in un processo surrogate utilizzando sezioni transazionali e viste mappate. Il punto di ingresso remoto e il PEB vengono aggiornati, senza sezioni di memoria anomale o permessi di memoria anomali. Vedi qui per maggiori informazioni.

Parametri

Processo padre: Il nome del processo da impostare come padre
Percorso dell'eseguibile: Il percorso dell'eseguibile su disco da utilizzare per creare un nuovo processo
Posizione del payload: Posizione del payload PE x64 su disco (Condizionale | Opzionale)
Payload b64: Payload PE x64 in formato stringa codificata base64 (Condizionale | Opzionale)
Listener: Listener per cui generare il payload (Condizionale)

È necessario specificare un listener per generare un payload Beacon. Se si desidera un payload manuale, deve essere fornito tramite un percorso al PE x64 su disco o a un PE x64 codificato in Base64.


PhantomDLLHollowing

ATTUALMENTE NON IMPLEMENTATO

Tipo di payloadTargetAffidabilità (0-5)ElevatoNote
Position Independent Shellcode (PIC)Processo surrogate5SìSono richiesti privilegi elevati per aprire le DLL di sistema con permessi di scrittura

Descrizione

Inietta un payload in un processo surrogate utilizzando sezioni transazionali in combinazione con DLL hollowing. Vedi qui per maggiori informazioni.

Parametri

Processo padre: Il nome del processo da impostare come padre
Percorso dell'eseguibile: Il percorso dell'eseguibile su disco da utilizzare per creare un nuovo processo
Posizione del payload: Posizione del payload in formato binario su disco (Condizionale | Opzionale)
Payload b64: Shellcode raw in formato stringa codificata base64 (Condizionale | Opzionale)
Listener: Listener per cui generare il payload (Condizionale)

È necessario specificare un listener per generare un payload Beacon. Se si desidera un payload manuale, deve essere fornito tramite un percorso al binario raw su disco o shellcode codificato in Base64.


Persistenza

ElevatedRegKey

Descrizione

Scarica lo strumento