Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Phantom-Evasion-Loader — SROPとゼロコピーインジェクションを利用してEDR/XDRおよびカーネルモニターを回避するx64アセンブリインジェクションエンジン。最小限の検出面でXOR暗号化ペイロードを配信します。 | Kitploit
ツール/GitHubGitHub/jm00nj/phantom-evasion-loader
エクスプロイトフレームワークシェルコードポストエクスプロイトマルウェア分析ペネトレーションテストコマンド&コントロール学習と教育レッドチーミングバイナリエクスプロイト
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

SROPとゼロコピーインジェクションを利用してEDR/XDRおよびカーネルモニターを回避するx64アセンブリインジェクションエンジン。最小限の検出面でXOR暗号化ペイロードを配信します。

110171ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
ウェブサイト

SROP支援のクロスメモリアタッチ(CMA)インジェクション(ダイレクトシステムコール経由)。

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loaderは、最新のEDR/XDRソリューションやFalco(eBPF)などのカーネルレベルモニターの検出表面を最小化するために設計された、スタンドアロンの純粋なx64アセンブリインジェクションエンジンです。SROPやゼロコピーインジェクションといった高度な技術を活用し、ペイロードをマシン内のゴーストとして配送します。

🧠 このコードは一体何をするのか?

従来のノイズの多いインジェクターとは異なり、このエンジンはステルス性を重視しています。カーネルに向かって「俺はマルウェアだ」と叫ぶことはありません。代わりに、正当なシステムデバッグ動作を模倣し、行動分析のレーダーをかいくぐる外科的なメモリ操作を実行します。

🛠️ 主要な技術的特徴

  • SROP(Sigreturn Oriented Programming)ハイジャック: ノイズの多いptrace呼び出しでレジスタを1つずつ手動設定する代わりに、rt_sigreturn(システムコール15)を使用して、単一の正当に見えるトランザクションでCPUコンテキスト全体を操作します。
  • ゼロコピーインジェクション(process_vm_writev): 古くて遅く、厳重に監視されているPTRACE_POKEDATAループを捨てます。process_vm_writev(システムコール311)を利用することで、ローダーのメモリからターゲットプロセスへペイロードを一度にパイプし、標準的な「コードインジェクション」シグネチャを回避します。
  • 検出表面の削減(Falco/EDR): 実際のストレステストでは、このアーキテクチャによりFalcoのデフォルトアラートノイズが200行以上の「Critical/Warning」ログからわずか8行の「低優先度デバッグ」ノイズに削減されました。
  • メモリ内ランタイム復号(XOR): ペイロードはメモリ内で暗号化されたまま保持され、インジェクションの瞬間にのみ復号されます。これにより、静的シェルコードスキャナーや基本的なメモリ文字列分析を無効化します。
  • 動的ターゲット列挙: /procファイルシステムを自動的に解析し、cron、systemd、sshdなどの高権限ルートサービスを特定してターゲットにします。

🚀 回避戦略

このローダーは「システムフォールトデバッガー」を装っています。straceやgdbにリネームされた場合、ほとんどのEDRルールは最初のptrace_attachを管理タスクとしてマークします。その後の「本格的な処理」—8MBのメモリ割り当てとエージェントのインジェクション—は、SROPとprocess_vm_writevの実装により完全に見えなくなります。

概念実証: VirusTotal / Triageレポートで0/65の検出

以下に見られるように、多形的なCMOVアーキテクチャとゼロコピーインジェクションは、静的MLおよび次世代EDRを完全に盲目にします。

🔥 武装テストのアップデート: ローダーはさらに、完全に武装したXOR暗号化Ghost-C2エージェントシェルコードを埋め込んでテストされました。分岐のないアーキテクチャによって隠蔽されたメモリ内復号ルーチンのおかげで、検出率は完璧な0/65のままでした。

VirusTotal 静的回避

サンドボックス動的回避

サンドボックス動的回避_2

🎯 高度なサンドボックス検証: 静的解析の成功に続き、ローダーはHatching Triageのエンタープライズサンドボックスプラットフォームで動作テストを受けました。完全なSROPベースのインジェクションを実行し、ライブC2シェルコードを展開したにもかかわらず、ローダーは最新の行動ヒューリスティックに対して顕著な回避を達成しました。

Triageサンドボックス結果:

  • リスクスコア: 8/10(発見分類 - 非悪意)
  • プロセス列挙: ✅ 検出(/proc/*/comm読み取りがフラグ付け)
  • Ptraceシステムコール: ✅ 検出(「リモートプロセスをトレース」の基本シグネチャ)
  • SROPインジェクション: ❌ 完全に見逃し(rt_sigreturn技術は不可視)
  • process_vm_writev: ❌ 完全に見逃し(最新のインジェクション手法は未検出)
  • インジェクション後のC2: ❌ 完全に見逃し(ICMP/DNSシェルコードアクティビティは透過的)

重要な発見: サンドボックスは表面レベルの偵察(プロセス発見)を特定したものの、中核となるインジェクション機構と侵害後の活動の検出に失敗しました。これは、洗練されたユーザーランド技術が行動分析エンジンに対して実質的な回避を達成できることを示しています。

📊 完全なTriageレポートを見る

ローダーは、最も重要なフェーズであるメモリインジェクション、SROPによるシステムコール難読化、C2ビーコン確立の間、運用上のステルス性を維持することに成功しました。これは、分岐なし+ダイレクトシステムコールアーキテクチャが次世代サンドボックス検出に対して効果的であることを検証しています。

📝 重要: シェルコードテストについて

安全性とモジュール性のため、このリポジトリにはアクティブな悪意あるペイロードは含まれていません。c2_payloadセクションはプレースホルダーとして提供されています。

フルスケールの統合テストを実行するには:

私の https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent プロジェクトにアクセスしてください。

Phantom_Loaderディレクトリに移動します。

loader.asmからプリコンパイルされたシェルコードをコピーし、このエンジンに貼り付けます。

警告:カスタムシェルコードを使用する場合、それがキー0xACDAABBBA2BC1337でXOR暗号化されていること、およびペイロードサイズがソースコードのフェーズ3で正しく更新されていることを確認してください。

ペイロードの難読化

ローダーはローリングXOR復号メカニズムを実装しています。シェルコードを準備するには:

提供されているxor.pyスクリプトを使用してください。

これは生の16進数文字列を処理し、8バイトのリトルエンディアンキー(0xACDAABBBA2BC1337)で暗号化します。

これにより、アセンブリソース内のxor r10, r14命令が実行時に元の命令を正しく復元することが保証されます。

リソース

ブログ / 技術解説: https://netacoding.com/posts/phantom-evasion-loader-blog/

作者: https://github.com/JM00NJ

⚖️ ライセンス

このプロジェクトはGNU AGPLv3の下でライセンスされています。私は研究がオープンでコミュニティに有益であり続けることを確実にするためにこれを選択しました。

AGPLv3のコピーレフトの性質が商用要件やプロプライエタリ環境と合わない場合は、カスタムライセンスやコラボレーションの機会について、GitHubのIssueまたはメールでお気軽にお問い合わせください。

法的免責事項

このプロジェクトは教育目的および許可されたペネトレーションテストのために開発されています。著者は誤用について一切責任を負いません。所有していない、または明示的な書面による許可を得ていないシステムに対してこのツールを操作することは違法です。

ツールをダウンロード