Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Phantom-Evasion-Loader — Motor de injeção em Assembly x64 usando SROP e Injeção de Cópia Zero para bypassar EDR/XDR e monitores de kernel. Entrega payloads criptografados com XOR com superfície de detecção mínima. | Kitploit
Ferramentas/GitHubGitHub/jm00nj/phantom-evasion-loader
Frameworks de ExploraçãoShellcodePós-ExploraçãoAnálise de MalwareTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingExploração de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

Motor de injeção em Assembly x64 usando SROP e Injeção de Cópia Zero para bypassar EDR/XDR e monitores de kernel. Entrega payloads criptografados com XOR com superfície de detecção mínima.

Ver RepositórioSite
11017há 1 mêsRevisado pelo Kitploit

Injeção Cross-Memory Attach (CMA) Assistida por SROP via Syscalls Diretos.

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader é um mecanismo de injeção standalone, puro em Assembly x64, projetado para minimizar a superfície de detecção de soluções modernas de EDR/XDR e monitores de nível de kernel como Falco (eBPF). Ele utiliza técnicas avançadas como SROP e Injeção Zero-Copy para entregar payloads como um fantasma na máquina.

🧠 O que diabos esse código realmente faz?

Diferente de injetores tradicionais e barulhentos, este motor é construído para furtividade. Ele não grita 'SOU MALWARE' para o Kernel. Em vez disso, imita o comportamento legítimo de depuração do sistema, realizando operações cirúrgicas de memória que ficam abaixo do radar da análise comportamental.

🛠️ Principais Características Técnicas

  • Sequestro de SROP (Sigreturn Oriented Programming): Em vez de definir registradores manualmente um por um via chamadas ptrace barulhentas, ele usa rt_sigreturn (Syscall 15) para manipular todo o contexto da CPU em uma única transação de aparência legítima.
  • Injeção Zero-Copy (process_vm_writev): Ele abandona os loops antiquados, lentos e fortemente monitorados de PTRACE_POKEDATA. Ao utilizar process_vm_writev (Syscall 311), ele canaliza o payload diretamente da memória do carregador para o processo alvo em um único golpe, contornando as assinaturas padrão de 'Injeção de Código'.
  • Redução da Superfície de Detecção (Falco/EDR): Em testes de estresse do mundo real, esta arquitetura reduziu o ruído de alerta padrão do Falco de mais de 200 linhas de logs 'Crítico/Aviso' para apenas 8 linhas de ruído 'Depuração de Baixa Prioridade'.
  • Descriptografia em Tempo de Execução na Memória (XOR): O payload permanece criptografado na memória e só é descriptografado no milissegundo da injeção. Isso frustra scanners estáticos de shellcode e análise básica de strings de memória.
  • Enumeração Dinâmica de Alvos: Analisa automaticamente o sistema de arquivos /proc para localizar e alvejar serviços root de alto privilégio como cron, systemd ou sshd.

🚀 Estratégia de Evasão

Este carregador se disfarça como um 'Depurador de Falhas do Sistema'. Quando renomeado para strace ou gdb, a maioria das regras de EDR marca o ptrace_attach inicial como uma tarefa administrativa. O 'trabalho pesado' subsequente—alocar 8MB de memória e injetar o agente—permanece completamente invisível graças à implementação do SROP e process_vm_writev.

Prova de Conceito: 0/65 Detecções no VirusTotal / Relatório Triage

Como visto abaixo, a arquitetura polimórfica CMOV e a injeção zero-copy cegam completamente ML Estático e EDRs de Próxima Geração.

🔥 Atualização sobre Testes Armados: O carregador foi adicionalmente testado embutindo um shellcode de agente Ghost-C2 totalmente armado e criptografado com XOR. Graças à rotina de descriptografia em memória mascarada pela arquitetura sem branches, a taxa de detecção permaneceu impecável em 0/65.

Evasão Estática do VirusTotal

Evasão Dinâmica em Sandbox

Evasão Dinâmica em Sandbox_2

🎯 Validação Avançada em Sandbox: Após o sucesso da análise estática, o carregador passou por testes comportamentais na plataforma de sandbox empresarial Hatching Triage. Apesar de executar injeção completa baseada em SROP e implantar shellcode C2 ao vivo, o carregador alcançou evasão notável contra heurísticas comportamentais modernas.

Resultados da Sandbox Triage:

  • Pontuação de Risco: 8/10 (Classificação de Descoberta - Não Malicioso)
  • Enumeração de Processos: ✅ Detectado (leituras de /proc/*/comm sinalizadas)
  • Syscall Ptrace: ✅ Detectado (assinatura básica 'rastreia processo remoto')
  • Injeção SROP: ❌ Completamente Perdida (técnica rt_sigreturn invisível)
  • process_vm_writev: ❌ Completamente Perdida (método de injeção moderno não detectado)
  • C2 Pós-Injeção: ❌ Completamente Perdida (atividade de shellcode ICMP/DNS transparente)

Descoberta Crítica: Enquanto a sandbox identificou reconhecimento de superfície (descoberta de processos), ela falhou em detectar o mecanismo central de injeção e a atividade pós-comprometimento. Isso demonstra que técnicas sofisticadas de userland podem alcançar evasão substancial contra mecanismos de análise comportamental.

📊 Ver Relatório Completo do Triage

O carregador manteve com sucesso a furtividade operacional durante as fases mais críticas: injeção de memória, ofuscação de syscall via SROP e estabelecimento de beacon C2 - validando a eficácia da arquitetura sem branches + syscall direta contra a detecção de sandbox de próxima geração.

📝 Nota Importante: Teste de Shellcode

Por segurança e modularidade, este repositório não contém um payload malicioso ativo. A seção c2_payload é fornecida como um placeholder.

Para realizar um teste de integração em escala total:

Vá para meu projeto https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.

Navegue até o diretório Phantom_Loader.

Copie o shellcode pré-compilado de loader.asm e cole neste motor.

Aviso: Ao usar shellcode personalizado, certifique-se de que esteja criptografado com XOR usando a chave 0xACDAABBBA2BC1337 e que o tamanho do payload esteja corretamente atualizado na Fase 3 do código-fonte.

Ofuscação de Payload

O carregador implementa um mecanismo de descriptografia XOR rotativa. Para preparar seu shellcode:

Use o script xor.py fornecido.

Ele processa strings hex brutas e as criptografa usando uma chave Little-Endian de 8 bytes (0xACDAABBBA2BC1337).

Isso garante que a instrução xor r10, r14 no código Assembly restaure corretamente as instruções originais em tempo de execução.

Recursos

Blog / Artigo Técnico: https://netacoding.com/posts/phantom-evasion-loader-blog/

Autor: https://github.com/JM00NJ

⚖️ Licenciamento

Este projeto está licenciado sob GNU AGPLv3. Escolhi isso para garantir que a pesquisa permaneça aberta e benéfica para a comunidade.

Se a natureza copyleft do AGPLv3 não estiver alinhada com seus requisitos comerciais ou ambiente proprietário, sinta-se à vontade para entrar em contato via Issues do GitHub ou e-mail para licenciamento personalizado ou oportunidades de colaboração.

Aviso Legal

Este projeto é desenvolvido apenas para fins educacionais e testes de penetração autorizados. O autor não é responsável por qualquer uso indevido. Operar esta ferramenta contra sistemas que você não possui ou sem permissão explícita por escrito para testar é ilegal.

Baixar ferramenta