Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Bypass_AV — Contorna AV e sandboxes no Windows usando verificações anti-sandbox, unhooking do ntdll, resolução dinâmica de API e ofuscação de shellcode em múltiplas camadas (XOR/RC4/Base64/MAC). | Kitploit
Ferramentas/GitHubGitHub/hkl1x/bypass_av
Geração de PayloadsEvasão de IDS/IPSShellcodeRed TeamingDesenvolvimento de Payloads
GitHubhkl1x/bypass_av

Bypass_AV

Contorna AV e sandboxes no Windows usando verificações anti-sandbox, unhooking do ntdll, resolução dinâmica de API e ofuscação de shellcode em múltiplas camadas (XOR/RC4/Base64/MAC).

Ver Repositório
10818há 10 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Esta é uma amostra de trojan que contorna a grande maioria dos antivírus e sandboxes

A seguir, explicarei as tecnologias envolvidas no trojan, abordando tanto o shellcode quanto o loader.

Seção do Loader

1. Antissandbox

É de conhecimento geral que a detecção antissandbox convencional se baseia em operações como CPU, memória e disco do host. No entanto, pessoalmente acho essa abordagem inadequada, pois alguns antivírus ou sandboxes em nuvem detectam funções antissandbox e monitoram APIs sensíveis, o que pode levar à detecção. Portanto, minha ideia é detectar atalhos da área de trabalho, como os de softwares comuns como QQ, WeChat e DingTalk, para escapar de sandboxes em nuvem. vt

2. Recarga do ntdll e chamada dinâmica de APIs

O mecanismo de detecção da maioria dos antivírus é colocar hooks (ganchos) em algumas APIs sensíveis. Assim, podemos contornar esses hooks e executar as funções usando as técnicas de recarga do ntdll e chamada dinâmica de APIs. Na recarga do ntdll, carregamos o ntdll.dll original do diretório do sistema e substituímos o segmento de código (.text) do ntdll com hooks no processo atual pelo código original. A chamada dinâmica de APIs consiste em percorrer a tabela de exportação da DLL alvo, usar hash para corresponder ao nome da função, obter o endereço da função desejada e executá-la por meio de um ponteiro.

3. Separação do shellcode e do loader

Além de usar codificação para contornar antivírus, o shellcode também pode ser separado do loader, ou seja, se o shellcode não estiver no executável, fica bem mais difícil para o antivírus detectar algo.

Seção do Shellcode

A seção do shellcode usa principalmente ofuscação em múltiplas camadas, com XOR+RC4+base64+MAC. No final, os dados são armazenados no formato de endereço MAC, aproveitando a certa tolerância do Windows a strings nesse formato.

Método de Uso

Primeiro, use o encode.cpp para criptografar o shellcode. Se você for gravar o shellcode no executável, coloque-o no array mac_shellcode em Unseparation_shellcode.cpp. Se quiser fazer a separação por parâmetros, basta executar o exe que compilei junto com o shellcode.

Obrigado pela leitura.

Versão em inglês

Esta é uma amostra de trojan que pode contornar a grande maioria dos antivírus e sandboxes. A seguir, explicarei as tecnologias envolvidas no trojan, com foco tanto no shellcode quanto no loader.

Seção do Loader

1. Antissandbox

É bem sabido que a detecção convencional de funções antissandbox se baseia em operações como CPU, memória e disco do host. No entanto, eu pessoalmente acho que essa abordagem não é ideal, porque alguns antivírus ou sandboxes em nuvem monitoram as funções antissandbox e ficam de olho em APIs sensíveis, o que pode levar à detecção. Portanto, minha ideia é detectar atalhos da área de trabalho, como os de softwares comumente usados, como QQ, WeChat e DingTalk, para escapar de sandboxes em nuvem. vt

2. Recarga do ntdll e chamada dinâmica de APIs

O mecanismo de detecção dos antivírus em geral é colocar hooks em algumas APIs sensíveis. Portanto, podemos contornar os hooks e realizar a função usando as técnicas de recarga do ntdll e chamada dinâmica de APIs. A parte da recarga do ntdll envolve carregar o ntdll.dll original do diretório do sistema e substituir o segmento de código (.text) do ntdll com hooks no processo atual pelo código original. A chamada dinâmica de APIs consiste em percorrer a tabela de exportação da DLL alvo, usar hash para corresponder ao nome da função, obter o endereço da função de destino e executá-la por meio de um ponteiro.

3. Separação do shellcode e do loader

Além de usar codificação para contornar antivírus, o shellcode também pode ser separado do loader. Se o shellcode não estiver incluído no arquivo exe, fica bastante difícil para o antivírus detectar qualquer problema.

A seção do shellcode passa principalmente por processamento de ofuscação em várias camadas, envolvendo XOR, RC4, base64 e MAC. A saída final está no formato de endereço MAC, aproveitando a tolerância do Windows a strings no formato MAC.

Método de Uso

Primeiro, use o encode.cpp para criptografar o shellcode. Se você escrever o shellcode em um arquivo exe, coloque-o no array mac_shellcode em Unseparation_shellcode.cpp. Se quiser alcançar a separação de parâmetros, você pode executar o exe compilado + shellcode diretamente.

Obrigado pela leitura.

Baixar ferramenta