
SROPとゼロコピーインジェクションを利用してEDR/XDRおよびカーネルモニターを回避するx64アセンブリインジェクションエンジン。最小限の検出面でXOR暗号化ペイロードを配信します。
Phantom-Evasion-Loaderは、最新のEDR/XDRソリューションやFalco(eBPF)などのカーネルレベルモニターの検出表面を最小化するために設計された、スタンドアロンの純粋なx64アセンブリインジェクションエンジンです。SROPやゼロコピーインジェクションといった高度な技術を活用し、ペイロードをマシン内のゴーストとして配送します。
従来のノイズの多いインジェクターとは異なり、このエンジンはステルス性を重視しています。カーネルに向かって「俺はマルウェアだ」と叫ぶことはありません。代わりに、正当なシステムデバッグ動作を模倣し、行動分析のレーダーをかいくぐる外科的なメモリ操作を実行します。
rt_sigreturn(システムコール15)を使用して、単一の正当に見えるトランザクションでCPUコンテキスト全体を操作します。process_vm_writev(システムコール311)を利用することで、ローダーのメモリからターゲットプロセスへペイロードを一度にパイプし、標準的な「コードインジェクション」シグネチャを回避します。/procファイルシステムを自動的に解析し、cron、systemd、sshdなどの高権限ルートサービスを特定してターゲットにします。このローダーは「システムフォールトデバッガー」を装っています。straceやgdbにリネームされた場合、ほとんどのEDRルールは最初のptrace_attachを管理タスクとしてマークします。その後の「本格的な処理」—8MBのメモリ割り当てとエージェントのインジェクション—は、SROPとprocess_vm_writevの実装により完全に見えなくなります。
以下に見られるように、多形的なCMOVアーキテクチャとゼロコピーインジェクションは、静的MLおよび次世代EDRを完全に盲目にします。
🔥 武装テストのアップデート: ローダーはさらに、完全に武装したXOR暗号化Ghost-C2エージェントシェルコードを埋め込んでテストされました。分岐のないアーキテクチャによって隠蔽されたメモリ内復号ルーチンのおかげで、検出率は完璧な0/65のままでした。



🎯 高度なサンドボックス検証: 静的解析の成功に続き、ローダーはHatching Triageのエンタープライズサンドボックスプラットフォームで動作テストを受けました。完全なSROPベースのインジェクションを実行し、ライブC2シェルコードを展開したにもかかわらず、ローダーは最新の行動ヒューリスティックに対して顕著な回避を達成しました。
Triageサンドボックス結果:
/proc/*/comm読み取りがフラグ付け)rt_sigreturn技術は不可視)重要な発見: サンドボックスは表面レベルの偵察(プロセス発見)を特定したものの、中核となるインジェクション機構と侵害後の活動の検出に失敗しました。これは、洗練されたユーザーランド技術が行動分析エンジンに対して実質的な回避を達成できることを示しています。
ローダーは、最も重要なフェーズであるメモリインジェクション、SROPによるシステムコール難読化、C2ビーコン確立の間、運用上のステルス性を維持することに成功しました。これは、分岐なし+ダイレクトシステムコールアーキテクチャが次世代サンドボックス検出に対して効果的であることを検証しています。
安全性とモジュール性のため、このリポジトリにはアクティブな悪意あるペイロードは含まれていません。c2_payloadセクションはプレースホルダーとして提供されています。
フルスケールの統合テストを実行するには:
私の https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent プロジェクトにアクセスしてください。
Phantom_Loaderディレクトリに移動します。
loader.asmからプリコンパイルされたシェルコードをコピーし、このエンジンに貼り付けます。
警告:カスタムシェルコードを使用する場合、それがキー0xACDAABBBA2BC1337でXOR暗号化されていること、およびペイロードサイズがソースコードのフェーズ3で正しく更新されていることを確認してください。
ローダーはローリングXOR復号メカニズムを実装しています。シェルコードを準備するには:
提供されているxor.pyスクリプトを使用してください。
これは生の16進数文字列を処理し、8バイトのリトルエンディアンキー(0xACDAABBBA2BC1337)で暗号化します。
これにより、アセンブリソース内のxor r10, r14命令が実行時に元の命令を正しく復元することが保証されます。
ブログ / 技術解説: https://netacoding.com/posts/phantom-evasion-loader-blog/
このプロジェクトはGNU AGPLv3の下でライセンスされています。私は研究がオープンでコミュニティに有益であり続けることを確実にするためにこれを選択しました。
AGPLv3のコピーレフトの性質が商用要件やプロプライエタリ環境と合わない場合は、カスタムライセンスやコラボレーションの機会について、GitHubのIssueまたはメールでお気軽にお問い合わせください。
このプロジェクトは教育目的および許可されたペネトレーションテストのために開発されています。著者は誤用について一切責任を負いません。所有していない、または明示的な書面による許可を得ていないシステムに対してこのツールを操作することは違法です。