Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
PichichiH0ll0wer — Nim 기반 프로세스 할로잉 로더로, PE 실행 파일에 대해 구성 가능한 인젝션 방법, 직접/간접 시스템 콜, 안티 디버그, 페이로드 암호화, 다중 프로세스에 걸친 분할 인젝션을 지원합니다. | Kitploit
도구/GitHubGitHub/itaymigdal/pichichih0ll0wer
Payload GenerationExploitationShellcodePenetration TestingRed TeamingBinary Exploitation
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Nim 기반 프로세스 할로잉 로더로, PE 실행 파일에 대해 구성 가능한 인젝션 방법, 직접/간접 시스템 콜, 안티 디버그, 페이로드 암호화, 다중 프로세스에 걸친 분할 인젝션을 지원합니다.

저장소 보기
65141년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

PichichiH0ll0wer

Pichichi

  • 소개
  • 기능
  • 인젝션 방법
  • 설치
  • 사용법
  • 크레딧

소개

--== Nim으로 작성된 PE 전용 프로세스 할로잉 로더 ==--

저는 PichichiH0ll0wer를 배우고 기여하기 위해 만들었습니다. 물론이죠. 하지만 셸코드가 도처에 널린 것에 꽤 지쳐서이기도 합니다. PE를 로딩하는 것이 덜 은폐적일 수 있다는 것을 알고 있지만, 여전히 효율적이고 매번 PE 페이로드를 셸코드로 변환하는 싸움(항상 원활하게 작동하지는 않음)보다 더 편리합니다. 또한 PichichiH0ll0wer에는 페이로드를 보호하기 위한 몇 가지 기능이 있습니다. x64 EXE만 지원합니다.

기능

  • 구성 가능한 빌더
  • 페이로드 암호화 및 압축 (선택적으로 분할) 할로 로더 내에 저장
  • 다중 프로세스를 사용한 분할 인젝션 지원
  • 직접 및 간접 시스템 콜 지원
  • 할로워는 매우 의심스러운 Nt/ZwUnmapViewOfSection 호출을 사용하지 않음
  • EXE/DLL 할로 로더 빌드 가능
  • 서명되지 않은 마이크로소프트 DLL이 할로우 프로세스에 로드되는 것을 차단 가능
  • 안티 디버그 기술 지원: 죽거나 쓸모없는 계산을 실행하는 기능 ('트롤' 모드)
  • 쓸모없는 계산을 사용한 난독화된 슬립
  • VEH 내에서 실행 지원
  • 명령줄 RC4 키를 사용한 페이로드 복호화 지원

인젝션 방법

  1. 단순 할로잉: 일반적인 과정: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
  2. 직접 시스템 콜 할로잉: 훌륭한 NimlineWhispers2 사용.
  3. 간접 시스템 콜 할로잉: 훌륭한 NimlineWhispers3 사용.
  4. 분할 할로잉: 방법 (1)의 각 단계가 상속된 핸들을 가진 별도의 프로세스에서 발생.
  5. 분할 할로잉: 방법 (2)의 각 단계가 상속된 핸들을 가진 별도의 프로세스에서 발생.
  6. 분할 할로잉: 방법 (3)의 각 단계가 상속된 핸들을 가진 별도의 프로세스에서 발생.

분할 할로잉 예시: cscript.exe와 cmd.exe가 whoami.exe를 생성:

설치

Nim 1.6.12로 빌드되었으며, Windows에서만 실행해야 합니다.

root@kitploit:~
nimble install winim ptr_math nimprotect supersnappy argparse

사용법

root@kitploit:~
Usage:
   [options] exe_file injection_method

Arguments:
  exe_file         Exe file to load
  injection_method Injection method

        1 - Simple hollowing
        2 - Direct syscalls hollowing
        3 - Indirect syscalls hollowing
        4 - Split hollowing using multiple processes
        5 - Split hollowing using multiple processes and direct syscalls
        6 - Split hollowing using multiple processes and indirect syscalls

Options:
  -h, --help
  -s, --sponsor=SPONSOR      Sponsor path to hollow (default: self hollowing)
  -a, --args=ARGS            Command line arguments to append to the hollowed process
  -f, --format=FORMAT        PE hollower format Possible values: [exe, dll] (default: exe)
  -e, --export=EXPORT        DLL export name (relevant only for Dll format) (default: DllRegisterServer)
  -b, --block                Block unsigned Microsoft Dlls in the hollowed process
  -p, --split                Split and hide the payload blob in hollower (takes long to compile!)
  -t, --sleep=SLEEP          Number of seconds to sleep before hollowing (default: 0)
  -g, --anti-debug=ANTI_DEBUG
                             Action to perform upon debugger detection Possible values: [none, die, troll] (default: none)
  -k, --key=KEY              RC4 key to [en/de]crypt the payload (supplied as a command line argument to the hollower)
  -v, --veh                  Hollow will occur within VEH
  -d, --debug                Compile as debug instead of release (loader is verbose)

또한, 예제를 확인하세요.

크레딧

  • OffensiveNim
  • NimlineWhispers2
  • NimlineWhispers3
  • Nim-RunPE
  • Hasherezade 코드 및 노트
도구 다운로드