
Motor de injeção em Assembly x64 usando SROP e Injeção de Cópia Zero para bypassar EDR/XDR e monitores de kernel. Entrega payloads criptografados com XOR com superfície de detecção mínima.
Phantom-Evasion-Loader é um mecanismo de injeção standalone, puro em Assembly x64, projetado para minimizar a superfície de detecção de soluções modernas de EDR/XDR e monitores de nível de kernel como Falco (eBPF). Ele utiliza técnicas avançadas como SROP e Injeção Zero-Copy para entregar payloads como um fantasma na máquina.
Diferente de injetores tradicionais e barulhentos, este motor é construído para furtividade. Ele não grita 'SOU MALWARE' para o Kernel. Em vez disso, imita o comportamento legítimo de depuração do sistema, realizando operações cirúrgicas de memória que ficam abaixo do radar da análise comportamental.
Este carregador se disfarça como um 'Depurador de Falhas do Sistema'. Quando renomeado para strace ou gdb, a maioria das regras de EDR marca o ptrace_attach inicial como uma tarefa administrativa. O 'trabalho pesado' subsequente—alocar 8MB de memória e injetar o agente—permanece completamente invisível graças à implementação do SROP e process_vm_writev.
Como visto abaixo, a arquitetura polimórfica CMOV e a injeção zero-copy cegam completamente ML Estático e EDRs de Próxima Geração.
🔥 Atualização sobre Testes Armados: O carregador foi adicionalmente testado embutindo um shellcode de agente Ghost-C2 totalmente armado e criptografado com XOR. Graças à rotina de descriptografia em memória mascarada pela arquitetura sem branches, a taxa de detecção permaneceu impecável em 0/65.



🎯 Validação Avançada em Sandbox: Após o sucesso da análise estática, o carregador passou por testes comportamentais na plataforma de sandbox empresarial Hatching Triage. Apesar de executar injeção completa baseada em SROP e implantar shellcode C2 ao vivo, o carregador alcançou evasão notável contra heurísticas comportamentais modernas.
Resultados da Sandbox Triage:
/proc/*/comm sinalizadas)Descoberta Crítica: Enquanto a sandbox identificou reconhecimento de superfície (descoberta de processos), ela falhou em detectar o mecanismo central de injeção e a atividade pós-comprometimento. Isso demonstra que técnicas sofisticadas de userland podem alcançar evasão substancial contra mecanismos de análise comportamental.
📊 Ver Relatório Completo do Triage
O carregador manteve com sucesso a furtividade operacional durante as fases mais críticas: injeção de memória, ofuscação de syscall via SROP e estabelecimento de beacon C2 - validando a eficácia da arquitetura sem branches + syscall direta contra a detecção de sandbox de próxima geração.
Por segurança e modularidade, este repositório não contém um payload malicioso ativo. A seção c2_payload é fornecida como um placeholder.
Para realizar um teste de integração em escala total:
Vá para meu projeto https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.
Navegue até o diretório Phantom_Loader.
Copie o shellcode pré-compilado de loader.asm e cole neste motor.
Aviso: Ao usar shellcode personalizado, certifique-se de que esteja criptografado com XOR usando a chave 0xACDAABBBA2BC1337 e que o tamanho do payload esteja corretamente atualizado na Fase 3 do código-fonte.
O carregador implementa um mecanismo de descriptografia XOR rotativa. Para preparar seu shellcode:
Use o script xor.py fornecido.
Ele processa strings hex brutas e as criptografa usando uma chave Little-Endian de 8 bytes (0xACDAABBBA2BC1337).
Isso garante que a instrução xor r10, r14 no código Assembly restaure corretamente as instruções originais em tempo de execução.
Blog / Artigo Técnico: https://netacoding.com/posts/phantom-evasion-loader-blog/
Autor: https://github.com/JM00NJ
Este projeto está licenciado sob GNU AGPLv3. Escolhi isso para garantir que a pesquisa permaneça aberta e benéfica para a comunidade.
Se a natureza copyleft do AGPLv3 não estiver alinhada com seus requisitos comerciais ou ambiente proprietário, sinta-se à vontade para entrar em contato via Issues do GitHub ou e-mail para licenciamento personalizado ou oportunidades de colaboração.
Este projeto é desenvolvido apenas para fins educacionais e testes de penetração autorizados. O autor não é responsável por qualquer uso indevido. Operar esta ferramenta contra sistemas que você não possui ou sem permissão explícita por escrito para testar é ilegal.