Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Shhhloader — Syscall Shellcode Loader (Trabalho em Andamento) | Kitploit
Ferramentas/GitHubGitHub/icyguider/shhhloader
Shellcode
GitHubicyguider/shhhloader

Shhhloader

Syscall Shellcode Loader (Trabalho em Andamento)

Ver Repositório
1.3k19815há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Shhhloader

Shhhloader é um carregador de shellcode em desenvolvimento. Ele recebe shellcode bruto como entrada e compila um stub em C++ que realiza várias ações para tentar contornar AV/EDR. O construtor Python incluído funciona em qualquer sistema Linux com Mingw-w64 instalado.

Edição de 25/01/24: Shhhloader agora suporta a variante 7 do PoolParty! Foi adicionada também uma opção que combina PoolParty com Module Stomping para evitar que o shellcode executado resida em memória não backed. Veja abaixo um vídeo demonstrando este novo método de injeção contra o Defender ATP:

Ver Vídeo
┳┻|
┻┳|
┳┻|
┻┳|
┳┻| _
┻┳| •.•)  - Shhhhh, AV pode nos ouvir! 
┳┻|⊂ノ   
┻┳|
usage: Shhhloader.py [-h] [-p explorer.exe] [-m QueueUserAPC] [-u] [-w] [-nr] [-ns] [-l] [-v] [-sc GetSyscallStub] [-d] [-dp apphelp.dll] [-s domain]
                     [-sa testlab.local] [-o a.exe] [-pp explorer.exe] [-ppv] [-np] [-cp] [-td ntdll.dll] [-ef NtClose]
                     file

CARREGADOR DE SHELLCODE COM SYSCALL PERSONALIZADO DO ICYGUIDER

positional arguments:
  file                  Arquivo contendo shellcode bruto

options:
  -h, --help            mostra esta mensagem de ajuda e sai
  -p explorer.exe, --process explorer.exe
                        Processo para injetar (Padrão: explorer.exe)
  -m QueueUserAPC, --method QueueUserAPC
                        Método para execução do shellcode (Opções: PoolPartyModuleStomping, PoolParty, ThreadlessInject, ModuleStomping, QueueUserAPC,
                        ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread) (Padrão: QueueUserAPC)
  -u, --unhook          Desenganchar NTDLL no processo atual
  -w, --word-encode     Salvar shellcode no stub como um array de palavras em inglês
  -nr, --no-randomize   Desabilitar aleatorização de nomes de syscall
  -ns, --no-sandbox     Desabilitar verificações de sandbox
  -l, --llvm-obfuscator
                        Usar Obfuscator-LLVM para compilar o stub
  -v, --verbose         Habilitar mensagens de depuração durante a execução
  -sc GetSyscallStub, --syscall GetSyscallStub
                        Método de execução de syscall (Opções: SysWhispers2, SysWhispers3, GetSyscallStub, None) (Padrão: GetSyscallStub)
  -d, --dll             Gerar uma DLL em vez de EXE
  -dp apphelp.dll, --dll-proxy apphelp.dll
                        Criar DLL Proxy usando uma DLL legítima fornecida (O arquivo deve existir no diretório atual)
  -s domain, --sandbox domain
                        Técnica de evasão de sandbox (Opções: sleep, domain, hostname, username, dll) (Padrão: sleep)
  -sa testlab.local, --sandbox-arg testlab.local
                        Argumento para técnica de evasão de sandbox (Ex: WIN10CO-DESKTOP, testlab.local)
  -o a.exe, --outfile a.exe
                        Nome do arquivo compilado

PPID Spoofing:
  -pp explorer.exe, --ppid explorer.exe
                        Processo pai a ser usado para PPID Spoofing (Padrão: explorer.exe)
  -ppv, --ppid-priv     Habilitar falsificação para processo pai privilegiado (Desabilitado por padrão)
  -np, --no-ppid-spoof  Desabilitar falsificação de PPID

ThreadlessInject:
  -cp, --create-process
                        Criar processo em vez de injetar em um existente
  -td ntdll.dll, --target-dll ntdll.dll
                        DLL alvo contendo função de exportação a ser sobrescrita
  -ef NtClose, --export-function NtClose
                        Função de exportação a ser sobrescrita

Funcionalidades:

  • 10 Métodos Diferentes de Execução de Shellcode (PoolParty, PoolPartyModuleStomping, ThreadlessInject, ModuleStomping, QueueUserAPC, ProcessHollow, EnumDisplayMonitors, RemoteThreadContext, RemoteThreadSuspended, CurrentThread)
  • Falsificação de PPID
  • Bloquear DLLs de Terceiros
  • Desenganchar NTDLL via KnownDLLs
  • SysWhispers2, SysWhispers3 e GetSyscallStub
  • Hashing de API para SW2 e SW3
  • Criptografia de Strings em Tempo de Compilação
  • Suporte a Obfuscator-LLVM (OLLVM)
  • Geração Automática de DLL Proxy
  • Integração com Havoc C2 Framework
  • Aleatorização de Nomes de Syscall
  • Armazenar Shellcode como Array de Palavras em Inglês
  • Codificação XOR com Geração Dinâmica de Chave
  • Evasão de Sandbox via DLL Carregada, Domínio, Usuário, Nome de Máquina e Enumeração do Sistema

Veja abaixo um vídeo PoC do método ThreadlessInject sendo usado para injetar um beacon Havoc no IE sem gerar alertas e com eventos mínimos no Microsoft Defender for Endpoint (MDE) EDR (Gravado em 03/04/2023):

Ver Vídeo

Veja o vídeo abaixo demonstrando a técnica de injeção Module Stomping executada via DLL Proxying (Gravado em 09/08/2022):

Ver Vídeo

O Shhhloader também foi integrado ao Havoc C2 Framework através de um módulo criado por @jakobfriedl. Veja abaixo um vídeo demonstrando o módulo:

Ver Vídeo

Problemas Conhecidos/Notas:

  • Os métodos de injeção PoolParty estão configurados atualmente para injetar em um processo existente. Portanto, você deve usar a flag -p para fornecer o nome de um processo que você sabe ou suspeita estar em execução no sistema alvo.
  • Os métodos de injeção PoolParty não funcionarão com arquivos de shellcode grandes, como o sliver (~11MB).
  • O método de execução de shellcode ThreadlessInject deve atualmente injetar em um processo não suspenso. Isso é feito automaticamente para você se a opção "-cp" for fornecida. Espero descobrir uma maneira de fazê-lo funcionar com processos suspensos em breve.
  • O módulo Havoc C2 atualmente trava ao especificar um Listener em vez de um arquivo de shellcode bruto. Isso será corrigido em breve, espero.
  • O Windows Defender detectará a maioria dos arquivos gerados por esta ferramenta, então, por favor, não abra uma issue dizendo "DETECTADO!!!". Brinque com as novas opções e funcionalidades até conseguir algo que funcione; elas foram adicionadas por um motivo :). Executar o arquivo gerado em memória também é uma boa maneira de evitar essas detecções.
  • O Obfuscator-LLVM (OLLVM) não é compatível com SW2 e SW3 devido à forma como o clang lida com assembly inline. Não há planos atuais para torná-los compatíveis; foram adicionadas verificações para impedir que o usuário tente usar esses recursos juntos.
  • Existem muitos bugs no meu código. Por favor, teste tudo com antecedência antes de usar para algo importante, e FORNEÇA o máximo de informações possível ao abrir uma issue. (OBRIGADO!)

Atualizações Planejadas:

  • Opção de syscall via Hardware Breakpoint (HWBP)
  • Criar processos usando syscall em vez de função WinAPI padrão
  • Integrar ThreadlessInject com outras técnicas de injeção de shellcode (Ex. ModuleStomping)
  • Refatorar código para ser mais modular e legível
  • Corrigir bugs no módulo Havoc C2
  • Corrigir inúmeros bugs aprendendo a programar melhor ;)
Baixar ferramenta