Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
inceptor — Framework de Evasão AV/EDR Baseado em Modelos | Kitploit
Ferramentas/GitHubGitHub/klezvirus/inceptor
Frameworks de Testes de PenetraçãoFrameworks de ExploraçãoGeração de PayloadsRed Teaming
GitHubklezvirus/inceptor

inceptor

Framework de Evasão AV/EDR Baseado em Modelos

Ver Repositório
1.8k28019há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚩 Este é o repositório público do Inceptor, para a versão mais recente e atualizações, considere nos apoiar através de https://porchetta.industries/



🚩 Patrocinadores

Se você deseja patrocinar este projeto e ter as últimas atualizações do Inceptor, correções de problemas mais recentes, funcionalidades mais recentes, apoie-nos em https://porchetta.industries/

Canal Oficial do Discord

Venha se juntar a nós no Discord!

Porchetta Industries

Índice

  • Visão Geral
  • Instalação
  • Uso

Novidades

NW: Atualmente estamos trabalhando para melhorar a engine de templates! Assim que lançarmos a próxima versão, instruções sobre como usar, personalizar e estender a ferramenta estarão disponíveis na [Wiki][13].

Visão Geral

Testes de penetração modernos e Red Teaming frequentemente exigem contornar appliances comuns de AV/EDR para executar código em um alvo. Com o tempo, as defesas estão se tornando mais complexas e inerentemente mais difíceis de contornar de forma consistente.

Inceptor é uma ferramenta que pode ajudar a automatizar grande parte desse processo, esperançosamente sem exigir esforço adicional.

Funcionalidades

Inceptor é um empacotador de PE baseado em templates para Windows, projetado para ajudar testadores de penetração e red teamers a contornar soluções comuns de AV e EDR. O Inceptor foi projetado com foco na usabilidade e para permitir uma extensa personalização pelo usuário.

Para ter uma boa visão geral do que foi implementado e por quê, pode ser útil dar uma olhada nos seguintes recursos:

  • O caminho para a execução de código na era de EDR, AVs de última geração e AMSI
  • Inceptor - Contorne soluções AV-EDR combinando técnicas bem conhecidas

Transformação/Carregamento de Shellcode

Inceptor é capaz de converter EXE/DLL existentes em shellcode usando vários conversores de código aberto:

  • Donut: Donut é "O Conversor". Esta ferramenta é mais como uma obra de arte de [TheWover][3], e pode ser usada para transformar binários nativos, DLL e binários .Net em shellcode de código independente de posição.
  • sRDI: Por [Monoxgas][4], esta ferramenta pode converter DLL nativa existente em PIC, que pode então ser injetada como shellcode comum.
  • Pe2Sh: Por [Hasherazade][5], esta ferramenta pode converter um EXE nativo existente em shellcode PIC, que também pode ser executado como um EXE normal.

Codificadores LI vs Codificadores LD

Inceptor pode codificar, compactar ou criptografar shellcode usando diferentes meios. Durante o desenvolvimento da ferramenta, comecei a diferenciar entre o que chamo de codificação independente de loader (LI) e codificação dependente de loader (LD).

A codificação independente de loader é um tipo de codificação não gerenciada pelo template escolhido pelo usuário (loader). Isso geralmente significa que o stub de decodificação não faz parte do template, mas está embutido no próprio shellcode. O Inceptor oferece esse tipo de recurso usando a ferramenta de código aberto sgn, que é usada para tornar o payload polimórfico e indetectável por detecção de assinatura comum.

Embora seja forte, Shikata-Ga-Nai não é realmente adequado para certos templates. Por esse motivo, o Inceptor também implementa codificadores dependentes de loader, que são projetados para deixar o loader cuidar da decodificação. Dessa forma, os codificadores LD instalam o stub de decodificação diretamente no template. Esse tipo de codificador, como implementado no Inceptor, também são "encadeáveis", ou seja, podem ser encadeados para codificar um payload.

Embora usar uma cadeia de codificadores possa às vezes melhorar a ofuscação de um determinado payload, essa técnica também pode expor múltiplas rotinas de decodificação, o que pode ajudar os Defensores a projetar assinaturas contra elas. Por esse motivo, o Inceptor oferece várias maneiras de ofuscar os artefatos finais, endurecendo o processo de RE (engenharia reversa).

No momento da escrita, a versão pública do Inceptor foi fornecida com os seguintes codificadores/compactadores/criptografadores:

  • Nativo
    • Xor
    • Nop (Insertion)
  • .NET
    • Hex
    • Base64
    • Xor
    • Nop (Insertion)
    • AES
    • Zlib
    • RLE
  • PowerShell
    • Hex
    • Base64
    • Xor
    • Nop (Insertion)
    • AES

Inceptor pode validar uma cadeia de codificação tanto estaticamente quanto dinamicamente, verificando estaticamente os tipos de entrada/saída dos decodificadores e também verificando dinamicamente a implementação com uma implementação independente.

A qualquer momento, um usuário pode validar facilmente uma cadeia usando o utilitário chain-validate.py.

Mecanismos de Evasão de AV

Inceptor também implementa nativamente mecanismos de evasão de AV e, como tal, oferece a possibilidade de incluir recursos de evasão de AV no payload na forma de "módulos" (plugins).

Os plugins que podem ser incorporados são:

  • Bypass de AMSI
  • Bypass de WLDP
  • Bypass de ETW
  • Engano de Sandbox (Comportamental)

Mecanismos de Evasão de EDR

Inceptor também implementa mecanismos de evasão de EDR, como total unhooking, invocação direta de syscall e mapeamento manual de DLL. Syscalls diretos são implementados em C# usando o excelente projeto "[DInvoke][9]", novamente por [TheWover][1]. Em C/C++, Syscalls são implementados usando os projetos [SysWhispers][7] e [SysWhispers2][8], por [Jackson_T][6]. Além disso, o Inceptor tem suporte nativo para Syscalls x86 também.

Assim como os recursos de bypass de AV, esses recursos podem ser habilitados como módulos, com a única diferença de que exigem operação em um template que os suporte. As técnicas implementadas até agora são:

  • Full Unhooking
  • Mapeamento Manual de DLL
  • Syscalls Diretos

Ofuscação

Inceptor suporta ofuscação de payload usando utilitários externos, como ConfuserEx e Chameleon, e fornece suporte para ofuscação C/C++ usando LLVM-Obfuscator, que é um ofuscador baseado em IR usando a plataforma de compilação LLVM.

  • PowerShell
  • C#
  • C/C++

Assinatura de Código

Outra funcionalidade do Inceptor é que ele pode assinar código do binário/dll resultante usando a ferramenta [CarbonCopy][10] Geralmente, arquivos assinados com certificados de assinatura de código são analisados de forma menos rigorosa. Muitos produtos antimalware não validam/verificam esses certificados.

Fluxo de Trabalho

O fluxo de trabalho completo pode ser resumido no seguinte esquema de alto nível e simplificado:

Workflow

Instalação

Inceptor foi projetado para funcionar no Windows. O utilitário update-config.py pode localizar os binários Microsoft necessários e atualizar a configuração de acordo. Pode ser necessário instalar o Microsoft Build Tools, o Windows SDK e o Visual Studio; o update-config.py guiará o usuário sobre como instalar as dependências necessárias.

git clone --recursive https://github.com/klezVirus/inceptor.git
cd inceptor
virtualenv venv
venv\Scripts\activate.bat
pip install -r requirements.txt
cd inceptor
python update-config.py

Notas Úteis

Loaders Padrão

Baixar ferramenta