Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PichichiH0ll0wer — Loader de hollowing de processos baseado em Nim para executáveis PE com métodos de injeção configuráveis, chamadas de sistema diretas/indiretas, anti-debug, criptografia de payload e injeção dividida entre múltiplos processos. | Kitploit
Ferramentas/GitHubGitHub/itaymigdal/pichichih0ll0wer
Geração de PayloadsExploraçãoShellcodeTestes de PenetraçãoRed TeamingExploração de Binários
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Loader de hollowing de processos baseado em Nim para executáveis PE com métodos de injeção configuráveis, chamadas de sistema diretas/indiretas, anti-debug, criptografia de payload e injeção dividida entre múltiplos processos.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
6514há 1 anoRevisado pelo Kitploit

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • Sobre
  • Recursos
  • Métodos de injeção
  • Instalação
  • Uso
  • Créditos

Sobre

--== Loader de hollowing de processos escrito em Nim apenas para PEs ==--

Construí o PichichiH0ll0wer para aprender e contribuir, claro, mas também porque estou bastante cansado de shellcodes por toda parte. Carregar PEs pode ser menos evasivo, eu sei, mas ainda é eficiente e mais conveniente do que lutar para transformar seu payload PE em um shellcode toda vez (o que nem sempre funciona bem). Além disso, o PichichiH0ll0wer possui algumas características para proteger seu payload. Suporta apenas EXEs x64.

Recursos

  • Builder configurável
  • Payload criptografado e compactado (e opcionalmente dividido) no loader hollow
  • Suporta injeção dividida usando múltiplos processos
  • Suporta chamadas de sistema diretas e indiretas
  • O hollower não usa a chamada muito suspeita Nt/ZwUnmapViewOfSection
  • Pode construir loaders hollow em EXE / DLL
  • Pode bloquear DLLs da Microsoft não assinadas de serem carregadas no processo hollowed
  • Suporta técnicas anti-debug com a capacidade de morrer ou executar cálculos inúteis (modo 'troll')
  • Sleep ofuscado usando cálculos inúteis
  • Suporta execução dentro do VEH
  • Suporta chave Rc4 na linha de comando para descriptografar o payload

Métodos de injeção

  1. Hollowing simples: apenas o usual: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
  2. Hollowing com syscalls diretas: usando o excelente NimlineWhispers2.
  3. Hollowing com syscalls indiretas: usando o excelente NimlineWhispers3.
  4. Hollowing dividido: cada passo do método (1) ocorre em um processo separado com handles herdados.
  5. Hollowing dividido: cada passo do método (2) ocorre em um processo separado com handles herdados.
  6. Hollowing dividido: cada passo do método (3) ocorre em um processo separado com handles herdados.

Exemplo de hollowing dividido de cscript.exe com cmd.exe que spawna whoami.exe:

Instalação

Construído com Nim 1.6.12, deve ser executado apenas no Windows.

root@kitploit:~
nimble install winim ptr_math nimprotect supersnappy argparse

Uso

root@kitploit:~
Usage:
   [options] exe_file injection_method

Arguments:
  exe_file         Arquivo EXE a carregar
  injection_method Método de injeção

        1 - Hollowing simples
        2 - Hollowing com syscalls diretas
        3 - Hollowing com syscalls indiretas
        4 - Hollowing dividido usando múltiplos processos
        5 - Hollowing dividido usando múltiplos processos e syscalls diretas
        6 - Hollowing dividido usando múltiplos processos e syscalls indiretas

Options:
  -h, --help
  -s, --sponsor=SPONSOR      Caminho do sponsor para hollow (padrão: self hollowing)
  -a, --args=ARGS            Argumentos de linha de comando para acrescentar ao processo hollowed
  -f, --format=FORMAT        Formato do hollower de PE Valores possíveis: [exe, dll] (padrão: exe)
  -e, --export=EXPORT        Nome da exportação da DLL (relevante apenas para formato Dll) (padrão: DllRegisterServer)
  -b, --block                Bloquear DLLs da Microsoft não assinadas no processo hollowed
  -p, --split                Dividir e ocultar o blob do payload no hollower (demora muito para compilar!)
  -t, --sleep=SLEEP          Número de segundos para dormir antes do hollowing (padrão: 0)
  -g, --anti-debug=ANTI_DEBUG
                             Ação a ser executada ao detectar depurador Valores possíveis: [none, die, troll] (padrão: none)
  -k, --key=KEY              Chave RC4 para [en/de]criptografar o payload (fornecida como argumento de linha de comando para o hollower)
  -v, --veh                  O hollow ocorrerá dentro do VEH
  -d, --debug                Compilar como debug em vez de release (loader é verboso)

Além disso, veja os exemplos.

Créditos

  • OffensiveNim
  • NimlineWhispers2
  • NimlineWhispers3
  • Nim-RunPE
  • Hasherezade code and notes
Baixar ferramenta