Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CobaltWhispers — CobaltWhispers é um script de agressor que utiliza uma coleção de Beacon Object Files (BOF) para Cobalt Strike, a fim de realizar injeção de processos, persistência e muito mais, aproveitando syscalls diretos (SysWhispers2) para contornar EDR/AV. | Kitploit
Ferramentas/GitHubGitHub/nvisosecurity/cobaltwhispers
Mecanismos de PersistênciaEvasão de IDS/IPSPós-ExploraçãoComando e ControleRed TeamingDesenvolvimento de PayloadsAtaque Adversário
GitHubnvisosecurity/cobaltwhispers

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

CobaltWhispers

CobaltWhispers é um script de agressor que utiliza uma coleção de Beacon Object Files (BOF) para Cobalt Strike, a fim de realizar injeção de processos, persistência e muito mais, aproveitando syscalls diretos (SysWhispers2) para contornar EDR/AV.

Ver Repositório
2403517há 3 anosRevisado pelo Kitploit
Compartilhar

CobaltWhispers

Autor: @Cerbersec

O CobaltWhispers é um aggressor script que utiliza uma coleção de Beacon Object Files para Cobalt Strike para realizar injeção de processo, persistência e muito mais, aproveitando syscalls diretos para contornar EDR/AV.

O CobaltWhispers é alimentado por SysWhispers2 e InlineWhispers2
O CobaltWhispers é baseado no StayKit e no trabalho de Hasherezade e Forrest Orr.

O CobaltWhispers foi criado como parte de um estágio na Red Team da NVISO Security. Os posts de blog associados podem ser encontrados aqui (process-injection) e aqui (kernel karnage).

Compilando a partir do código-fonte

O CobaltWhispers requer várias ferramentas para compilar:

  • MingW-w64 - apt install mingw-w64
  • Make - apt install make
  • Python3
  • SysWhispers2
  • InlineWhispers2

Cada projeto requer 3 arquivos gerados por SysWhispers2 / InlineWhispers2 para funcionar:

  • syscalls-asm.h
  • syscalls.c
  • syscalls.h

Esses arquivos podem ser gerados de acordo com a documentação do InlineWhispers2, porém este não é o método ideal porque muito código não utilizado será incluído:

git clone https://github.com/Sh0ckFR/InlineWhispers2 && cd InlineWhispers2
cd SysWhispers2/ && python3 syswhispers.py --preset all -o syscalls_all && cd ..
python3 InlineWhispers2.py

Em vez disso, use o SysWhispers2 para gerar os arquivos de saída apenas para as APIs necessárias e, em seguida, forneça-os manualmente (ou por script) ao InlineWhispers2, que os converterá para o formato adequado. Consulte o makefile incluído para obter informações adicionais ou use os arquivos incluídos por sua conta e risco.

Injeção

SpawnProcess

Tipo de PayloadAlvoConfiabilidade (0-5)ElevadoObservações
--5NãoHerda permissões do processo pai

Descrição

Cria um novo processo suspenso com o Code Integrity Guard (CIG) habilitado para bloquear binários assinados que não sejam da Microsoft. Falsifica o processo pai especificado. O PID é retornado.

Parâmetros

Processo pai: O nome do processo a ser definido como pai
Local do executável: Caminho completo para o executável em disco usado para criar o novo processo


CreateRemoteThread

Tipo de PayloadAlvoConfiabilidade (0-5)ElevadoObservações
Shellcode/RawPID5Não-

Descrição

Injeta um payload em um processo remoto usando NtCreateThreadEx

Parâmetros

PID do processo: O ID do processo remoto
Local do payload: Local do payload em forma binária no disco (Condicional | Opcional)
Payload b64: Shellcode bruto em formato de string codificada em base64 (Condicional | Opcional)
Listener: Listener para o qual gerar o payload (Condicional)

Um listener deve ser especificado para gerar um payload Beacon. Se um payload manual for desejado, ele deve ser fornecido por meio de um caminho para o binário bruto em disco ou shellcode codificado em Base64.


QueueUserAPC

Tipo de PayloadAlvoConfiabilidade (0-5)ElevadoObservações
Shellcode/RawPID2NãoPode potencialmente causar crash no processo alvo

Descrição

Injeta um payload em um processo remoto usando NtQueueApcThread

Parâmetros

PID do processo: O ID do processo remoto
Threads: Número de threads para adicionar uma chamada APC
Local do payload: Local do payload em forma binária no disco (Condicional | Opcional)
Payload b64: Shellcode bruto em formato de string codificada em base64 (Condicional | Opcional)
Listener: Listener para o qual gerar o payload (Condicional)

Um listener deve ser especificado para gerar um payload Beacon. Se um payload manual for desejado, ele deve ser fornecido por meio de um caminho para o binário bruto em disco ou shellcode codificado em Base64.


MapViewOfSection

Tipo de PayloadAlvoConfiabilidade (0-5)ElevadoObservações
Shellcode/RawProcesso substituto5Não-

Descrição

Injeta um payload em um processo substituto usando NtMapViewOfSection

Parâmetros

Processo pai: O nome do processo a ser definido como pai
Local do executável: O local do executável em disco a ser usado para criar um novo processo
Local do payload: Local do payload em forma binária no disco (Condicional | Opcional)
Payload b64: Shellcode bruto em formato de string codificada em base64 (Condicional | Opcional)
Listener: Listener para o qual gerar o payload (Condicional)

Um listener deve ser especificado para gerar um payload Beacon. Se um payload manual for desejado, ele deve ser fornecido por meio de um caminho para o binário bruto em disco ou shellcode codificado em Base64.


TransactedHollowing

Tipo de PayloadAlvoConfiabilidade (0-5)ElevadoObservações
PEProcesso substituto5NãoRequer payload PE x64

Descrição

Injeta um payload em um processo substituto usando seções transacionadas e exibições mapeadas. O ponto de entrada remoto e o PEB são atualizados, sem seções de memória anômalas ou permissões de memória anormais. Consulte aqui para obter mais informações.

Parâmetros

Processo pai: O nome do processo a ser definido como pai
Local do executável: O local do executável em disco a ser usado para criar um novo processo
Local do payload: Local do payload PE x64 em disco (Condicional | Opcional)
Payload b64: Payload PE x64 em formato de string codificada em base64 (Condicional | Opcional)
Listener: Listener para o qual gerar o payload (Condicional)

Um listener deve ser especificado para gerar um payload Beacon. Se um payload manual for desejado, ele deve ser fornecido por meio de um caminho para o PE x64 em disco ou PE x64 codificado em Base64.


PhantomDLLHollowing

ATUALMENTE NÃO IMPLEMENTADO

Tipo de PayloadAlvoConfiabilidade (0-5)ElevadoObservações
Position Independent Shellcode (PIC)Processo substituto5SimPermissões elevadas são necessárias para abrir DLLs do sistema com permissões de gravação

Descrição

Injeta um payload em um processo substituto usando seções transacionadas em combinação com DLL hollowing. Consulte aqui para obter mais informações.

Parâmetros

Processo pai: O nome do processo a ser definido como pai
Local do executável: O local do executável em disco a ser usado para criar um novo processo
Local do payload: Local do payload em forma binária no disco (Condicional | Opcional)
Payload b64: Shellcode bruto em formato de string codificada em base64 (Condicional | Opcional)
Listener: Listener para o qual gerar o payload (Condicional)

Um listener deve ser especificado para gerar um payload Beacon. Se um payload manual for desejado, ele deve ser fornecido por meio de um caminho para o binário bruto em disco ou shellcode codificado em Base64.


Persistência

ElevatedRegKey

Descrição

Baixar ferramenta