Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MorphAES — IDPS & SandBox & AntiVirus ステルスキラー。MorphAESは、世界初の多態性シェルコードエンジンであり、メタモルフィック特性とサンドボックスを回避する能力を備えています。これにより、IDPSから検出されず、クロスプラットフォームであり、ライブラリに依存しません。 | Kitploit
ツール/GitHubGitHub/cryptolok/morphaes
エクスプロイトIDS/IPS回避シェルコードペネトレーションテストシェルコード生成ペイロード開発バイナリエクスプロイト
GitHubcryptolok/morphaes

MorphAES

IDPS & SandBox & AntiVirus ステルスキラー。MorphAESは、世界初の多態性シェルコードエンジンであり、メタモルフィック特性とサンドボックスを回避する能力を備えています。これにより、IDPSから検出されず、クロスプラットフォームであり、ライブラリに依存しません。

リポジトリを見る
3241034年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

MorphAES

IDPS & SandBox & AntiVirus STEALTH KILLER(ステルスキラー)。

MorphAES は世界初のポリモーフィックシェルコードエンジンであり、メタモーフィック特性とサンドボックス回避機能を備え、IDPS から検出不可能にします。また、クロスプラットフォーム対応でライブラリに依存しません。

特性:

  • ポリモーフィズム(AES 暗号化)
  • メタモーフィズム(ロジックと定数の変更)
  • プラットフォーム非依存(Linux/BSD/Windows)
  • IDPS ステルス性(与えられたコードに対して可能なシグネチャの総数が宇宙の原子数より多い)
  • サンドボックス回避(特殊なアセンブリ命令)
  • 不正文字の回避(\x00, \x04, \x05, \x09, \x0a, \x20)
  • 実行ファイルの生成とリモートでの悪用が可能
  • 入力コードは任意の長さが可能
  • NOP sled の挿入が可能

モーファーの依存関係:

  • Python 2.7 - メインエンジン

コード実行の依存関係:

  • 64ビット Intel AES-NI - 復号化用

ただし、いくつかの制限(別名ホワイトハット的な側面)があります:

  • メタモーフィズムは非常に堅牢ではなく、正規表現で検出される可能性があります(ただし、容易に改善可能)
  • Unicode の null バイトは依然として動作する可能性があります(しかし誰が気にするでしょう?)
  • AES-NI 対応の 64ビット Intel プロセッサでのみ動作しますが、一般ユーザーの PC(Pentium、Celeron、i3、i5、i7 など)や業界のサーバー(Xeon など)には搭載されているため、これは制限というよりも仕様であり、32ビット実装は実用的ではありません。
  • ほとんどのシェルコードは確実に動作しますが、任意のコードは動作しません(マルウェアの悪用を防ぐため)。
  • Windows/BSD の PoC と実行ファイル、および ARM 版は開発中です。

仕組み

  1. シェルコードへの NOP パディング(AES はブロック暗号のため)およびオプションの NOP sled の追加
  2. カスタム AES-128-ECB(最良ではないが最もシンプル)を使用したランダムキーによるシェルコードの暗号化 - ポリモーフィズム
  3. 定数のランダム化、ロジックの変更、命令の修正と書き換え - メタモーフィズム

HowTo

カスタム AESNI-128-ECB 実装を Intel x64 CPU 用にアセンブルし、Python スクリプトと同じフォルダに配置する必要があります。

Linux の場合:

root@kitploit:~
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES

Python スクリプトを実行し、シェルコードを入力するか、デフォルトの Linux シェルを使用するには何も入力しません。独自の実行アドレスも指定できます。

Windows/BSD/Mac でもビルドおよび実行は可能ですが、まだテスト中です。

アセンブリでの Linux PoC をテスト:

root@kitploit:~
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC

または C で:

root@kitploit:~
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode

すべてのファイルにはコメントと説明が付いています。

テスト

この時点で、ハッシュは毎回異なることは明らかですが、同じシェルコードの 2 つの Linux 実行ファイルの SSDEEP を比較してみましょう:

  • 96:GztTHyKGQh3lo6Olv4W4zS/2WnDf74i4a4B7UEoB46keWJl09:Gzty6VOlvqSTDflmNroh,
  • 96:GQtT23yKmFUh3lo6OlOnIrFS4rkoPPf74i4a4B7UEoB46keWJ5:GQtCGWVOlOWFSsPflmNroh,

共通点はありますが、全体的には 2 つの異なるシグネチャです。では、シェルコード自体はどうでしょうか:

  • 6:Cq8bnJYn4Xkm3qECaADATyEnT8snTiETiTCfhUaAP6mYGexCKdKZzX+rqVCKdKTc:xuJ0Zp2xRZof79G/KVyk/KTbA,
  • 6:vrg+T1RfLEQD/zD1DZzDJ3zDBfjDcDRJDULUwzWq0Cgk3g4zE/Yq0Cgk3gy12Ots:vLjjEszWCp3w/YCp3Nts,

同じモーフィングされたシェルコードに対して、ほぼ完全に異なるシグネチャです!

公開日現在、実行ファイルは virustotal で 53 のアンチウイルス中 2 つ(AVG と Ikarus)だけがシェルコードとして検出しましたが、現在は分析に失敗するだけです。

malwr や cuckoo2 は怪しいものを何も検出しません。

リバースエンジニアの視点では、IDA も何も検出しません。

Radare2 はアセンブラがアセンブルした場合にのみ実際の命令を表示しますが、実行ファイルの暗号や怪しいアクティビティは検出しません。

個人的にはテストしていませんが、FortiSandbox、Sophos Sandstorm、Blue Coat、GateWatcher およびその派生製品は重大な失敗をする可能性があると思います。

まとめ

基本的に、これはスクリプトキディのコード(または既知のコード)をゼロデイに変えることができます。

IDPS はシグネチャを作成することがほぼ不可能であり、正規表現やヒューリスティック分析も難しいため、失敗します。

ほとんどのサンドボックスは Intel の AES-NI 命令を直接使用しないため、コードを実行せず、それらにとっては「すべて正常」に見えますが、実際はそうではありません。

このタイプのシェルコードを打ち負かす唯一の方法は、適切なサンドボックス化または/および AI を使用することです。

もちろん、DEP/NX/CANARY/ASLR も効果があるはずです。

なお、実行全体は純粋なアセンブリで行われ、シェルコードの実行に Python(または OpenSSL)は不要です。組み込みのアセンブリ命令のみを使用しているため、システムに依存しません(もちろん、命令/オペコードを各システムに適合させるためにアセンブルする必要がありますが、それらは同じです)。

注記

これはまだ進行中の作業です。Windows および BSD/Mac のエンジンと PoC をできるだけ早く実装します。

IDPS とサンドボックスは過去のものです。

「伝統は私たちの安全となり、心が安全であるとき、それは衰退している。」

ジッドゥ・クリシュナムルティ

ツールをダウンロード