Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PichichiH0ll0wer — Loader de hollowing de processos baseado em Nim para executáveis PE com métodos de injeção configuráveis, chamadas de sistema diretas/indiretas, anti-debug, criptografia de payload e injeção dividida entre múltiplos processos. | Kitploit
Ferramentas/GitHubGitHub/itaymigdal/pichichih0ll0wer
Geração de PayloadsExploraçãoShellcodeTestes de PenetraçãoRed TeamingExploração de Binários
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Loader de hollowing de processos baseado em Nim para executáveis PE com métodos de injeção configuráveis, chamadas de sistema diretas/indiretas, anti-debug, criptografia de payload e injeção dividida entre múltiplos processos.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
65143há 1 anoRevisado pelo Kitploit
Compartilhar

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • Sobre
  • Recursos
  • Métodos de injeção
  • Instalação
  • Uso
  • Créditos

Sobre

--== Loader de hollowing de processos escrito em Nim apenas para PEs ==--

Construí o PichichiH0ll0wer para aprender e contribuir, claro, mas também porque estou bastante cansado de shellcodes por toda parte. Carregar PEs pode ser menos evasivo, eu sei, mas ainda é eficiente e mais conveniente do que lutar para transformar seu payload PE em um shellcode toda vez (o que nem sempre funciona bem). Além disso, o PichichiH0ll0wer possui algumas características para proteger seu payload. Suporta apenas EXEs x64.

Recursos

  • Builder configurável
  • Payload criptografado e compactado (e opcionalmente dividido) no loader hollow
  • Suporta injeção dividida usando múltiplos processos
  • Suporta chamadas de sistema diretas e indiretas
  • O hollower não usa a chamada muito suspeita Nt/ZwUnmapViewOfSection
  • Pode construir loaders hollow em EXE / DLL
  • Pode bloquear DLLs da Microsoft não assinadas de serem carregadas no processo hollowed
  • Suporta técnicas anti-debug com a capacidade de morrer ou executar cálculos inúteis (modo 'troll')
  • Sleep ofuscado usando cálculos inúteis
  • Suporta execução dentro do VEH
  • Suporta chave Rc4 na linha de comando para descriptografar o payload
  • Métodos de injeção

    1. Hollowing simples: apenas o usual: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
    2. Hollowing com syscalls diretas: usando o excelente NimlineWhispers2.
    3. Hollowing com syscalls indiretas: usando o excelente NimlineWhispers3.
    4. Hollowing dividido: cada passo do método (1) ocorre em um processo separado com handles herdados.
    5. Hollowing dividido: cada passo do método (2) ocorre em um processo separado com handles herdados.
    6. Hollowing dividido: cada passo do método (3) ocorre em um processo separado com handles herdados.

    Exemplo de hollowing dividido de cscript.exe com cmd.exe que spawna whoami.exe:

    Instalação

    Construído com Nim 1.6.12, deve ser executado apenas no Windows.

    root@kitploit:~
    nimble install winim ptr_math nimprotect supersnappy argparse
    

    Uso

    root@kitploit:~
    Usage:
       [options] exe_file injection_method
    
    Arguments:
      exe_file         Arquivo EXE a carregar
      injection_method Método de injeção
    
            1 - Hollowing simples
            2 - Hollowing com syscalls diretas
            3 - Hollowing com syscalls indiretas
            4 - Hollowing dividido usando múltiplos processos
            5 - Hollowing dividido usando múltiplos processos e syscalls diretas
            6 - Hollowing dividido usando múltiplos processos e syscalls indiretas
    
    Options:
      -h, --help
      -s, --sponsor=SPONSOR      Caminho do sponsor para hollow (padrão: self hollowing)
      -a, --args=ARGS            Argumentos de linha de comando para acrescentar ao processo hollowed
      -f, --format=FORMAT        Formato do hollower de PE Valores possíveis: [exe, dll] (padrão: exe)
      -e, --export=EXPORT        Nome da exportação da DLL (relevante apenas para formato Dll) (padrão: DllRegisterServer)
      -b, --block                Bloquear DLLs da Microsoft não assinadas no processo hollowed
      -p, --split                Dividir e ocultar o blob do payload no hollower (demora muito para compilar!)
      -t, --sleep=SLEEP          Número de segundos para dormir antes do hollowing (padrão: 0)
      -g, --anti-debug=ANTI_DEBUG
                                 Ação a ser executada ao detectar depurador Valores possíveis: [none, die, troll] (padrão: none)
      -k, --key=KEY              Chave RC4 para [en/de]criptografar o payload (fornecida como argumento de linha de comando para o hollower)
      -v, --veh                  O hollow ocorrerá dentro do VEH
      -d, --debug                Compilar como debug em vez de release (loader é verboso)
    

    Além disso, veja os exemplos.

    Créditos

    • OffensiveNim
    • NimlineWhispers2
    • NimlineWhispers3
    • Nim-RunPE
    • Hasherezade code and notes
    Baixar ferramenta