Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Phant0m — Windows Event Log Killer | Kitploit
Ferramentas/GitHubGitHub/hlldz/phant0m
Pós-ExploraçãoTestes de PenetraçãoComando e ControleRed TeamingArchived
GitHubhlldz/phant0m

Phant0m

Windows Event Log Killer

Ver Repositório
1.8k306há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Phant0m

Phant0m | Eliminador de Logs de Eventos do Windows

O Svchost é essencial na implementação dos chamados processos de serviço compartilhados, onde vários serviços podem compartilhar um processo para reduzir o consumo de recursos. Agrupar vários serviços em um único processo conserva recursos computacionais, e essa consideração foi de particular preocupação para os projetistas do NT porque criar processos no Windows leva mais tempo e consome mais memória do que em outros sistemas operacionais, por exemplo, na família Unix.1

Isso significa, resumidamente, que; Nos sistemas operacionais Windows, o svchost.exe gerencia os serviços e os serviços são executados como threads dentro do svchost.exe. O Phant0m tem como alvo o serviço de Log de Eventos e, encontrando o processo responsável por esse serviço, detecta e elimina as threads responsáveis pelo serviço de Log de Eventos. Assim, enquanto o serviço de Log de Eventos parece estar em execução no sistema (porque o Phant0m não matou o processo), ele na verdade não está em execução (porque o Phant0m matou as threads) e o sistema não coleta logs.

Como Funciona e Como Usar

Phant0m - Fluxo de Execução

Detectando o Serviço de Log de Eventos

O Phant0m usa duas opções diferentes para detectar o ID do processo do serviço de Log de Eventos. A primeira é detectar via SCM (Service Control Manager) e a segunda é detectar via WMI (Windows Management Instrumentation). Com qual método você deseja que o Phant0m detecte o ID do processo do serviço de Log de Eventos, altere as seguintes linhas no arquivo main.cpp.

Por exemplo, se você quiser que o ID do processo seja detectado via SCM, edite da seguinte forma. (Não defina todos os valores ao mesmo tempo, defina apenas a técnica desejada.)

root@kitploit:~
// PID detection techniques configuration section.
#define PID_FROM_SCM 1 // If you set it to 1, the PID of the Event Log service is obtained from the Service Manager.
#define PID_FROM_WMI 0 // If you set it to 1, the PID of the Event Log service is obtained from the WMI.

Por exemplo, se você quiser que as threads sejam eliminadas usando a Técnica-1, edite da seguinte forma. (Não defina todos os valores ao mesmo tempo, defina apenas a técnica desejada.)

root@kitploit:~
// TID detection and kill techniques configuration section. 
#define KILL_WITH_T1 1 // If you set it to 1, Technique-1 will be use. For more information; https://github.com/hlldz/Phant0m
#define KILL_WITH_T2 0 // If you set it to 1, Technique-2 will be use. For more information; https://github.com/hlldz/Phant0m

Detectando e Matando Threads

O Phant0m usa duas opções diferentes para detectar e eliminar as threads do serviço de Log de Eventos.

Técnica-1

Quando cada serviço é registrado em uma máquina com Windows Vista ou posterior, o Service Control Manager (SCM) atribui uma tag numérica única ao serviço (em ordem crescente). Em seguida, no momento da criação do serviço, a tag é atribuída ao TEB da thread principal do serviço. Essa tag será então propagada para todas as threads criadas pela thread principal do serviço. Por exemplo, se a thread do serviço Foo criar uma thread de trabalho RPC (nota: threads de trabalho RPC não usam o mecanismo de pool de threads, mais sobre isso depois), essa thread terá a Service Tag do serviço Foo.2

Portanto, nesta técnica, o Phant0m detecta as threads do serviço de Log de Eventos usando a API NtQueryInformationThread para obter o endereço TEB da thread e ler o SubProcessTag do TEB. Em seguida, ele elimina as threads relacionadas ao serviço de Log de Eventos. Os códigos para esta técnica estão no arquivo technique_1.h.

Técnica-2

Nesta técnica, o Phant0m detecta os nomes das DLLs associadas às threads. O serviço de Log de Eventos do Windows usa wevtsvc.dll. O caminho completo é %WinDir%\System32\wevtsvc.dll. Se a thread estiver usando essa DLL, é a thread do serviço de Log de Eventos do Windows e então o Phant0m a elimina. Os códigos para esta técnica estão no arquivo technique_2.h.

Uso

Você pode usar o Phant0m tanto como um EXE independente quanto como uma DLL Reflexiva. Abra o projeto no Microsoft Visual Studio, faça as configurações (selecione as técnicas de detecção e eliminação) e compile. Você também pode usar a versão DLL Reflexiva com o Cobalt Strike; para isso, existe um arquivo Aggressor Script (phant0m.cna) no repositório.

Phant0m - Cobalt Strike

O método fork e inject foi usado com bdllspawn no tipo de execução do Aggressor Script (phant0m.cna) para o Cobalt Strike. Se você quiser injetar o Phant0m em seu processo existente e executá-lo, pode revisar este projeto (https://github.com/rxwx/cs-rdll-ipc-example) e fazê-lo facilmente. Você também pode converter o código em DLL e depois em Shellcode com Donut.

NOTA: O projeto suporta apenas arquitetura x64.


Agradecimentos Especiais a Quem Mencionou o Phant0m

  • Detecting in-memory attacks with Sysmon and Azure Security Center - https://azure.microsoft.com/tr-tr/blog/detecting-in-memory-attacks-with-sysmon-and-azure-security-center/
  • Experiments with Invoke-Phant0m - http://www.insomniacsecurity.com/2017/08/27/phant0m.html
  • Event Log Tampering Part 1: Disrupting the EventLog Service - https://medium.com/@7a616368/event-log-tampering-part-1-disrupting-the-eventlog-service-8d4b7d67335c
  • Flying under the radar - https://www.exploit-db.com/docs/english/45898-flying-under-the-radar.pdf?rss
  • Denetim ve Log'lamanın Elli Tonu - https://gallery.technet.microsoft.com/Denetim-ve-Loglamann-Elli-cbed0000
  • Disabling Windows Event Logs by Suspending EventLog Service Threads - https://www.ired.team/offensive-security/defense-evasion/disabling-windows-event-logs-by-suspending-eventlog-service-threads
  • Event Log Service – Between Offensive And Defensive - https://blog.cybercastle.io/event-log-service-between-offensive-and-defensive/
  • Hunting Event Logging Coverup - https://malwarenailed.blogspot.com/2017/10/update-to-hunting-mimikatz-using-sysmon.html
  • Defense Evasion: Windows Event Logging (T1562.002) - https://hacker.observer/defense-evasion-windows-event-logging-t1562-002/
  • Pwning Windows Event Logging with YARA rules - https://labs.jumpsec.com/pwning-windows-event-logging-with-yara-rules/
  • Various Notes - Incidence Response on Attacker Tricks for EventLog - https://hannahsuarez.github.io/2019/IncidentResponseNotes-Attackers-EventLog/
Baixar ferramenta