Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MorphAES — IDPS и SandBox и AntiVirus — скрытый убийца. MorphAES — первый в мире полиморфный движок шеллкода с метаморфическими свойствами и способностью обходить песочницы, что делает его необнаружимым для IDPS. Он также кроссплатформенный и не зависит от библиотек. | Kitploit
Инструменты/GitHubGitHub/cryptolok/morphaes
ЭксплуатацияОбход IDS/IPSШелл-кодТестирование на ПроникновениеГенерация ШеллкодаРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubcryptolok/morphaes

MorphAES

IDPS и SandBox и AntiVirus — скрытый убийца. MorphAES — первый в мире полиморфный движок шеллкода с метаморфическими свойствами и способностью обходить песочницы, что делает его необнаружимым для IDPS. Он также кроссплатформенный и не зависит от библиотек.

Репозиторий
3241034 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MorphAES

IDPS & SandBox & AntiVirus STEALTH KILLER.

MorphAES — это первый в мире полиморфный движок шеллкода, обладающий метаморфическими свойствами и способностью обходить песочницы, что делает его необнаружимым для IDPS. Он также кроссплатформенный и не зависит от библиотек.

Свойства:

  • Полиморфизм (шифрование AES)
  • Метаморфизм (изменение логики и констант)
  • Независимость от платформы (Linux/BSD/Windows)
  • Скрытие от IDPS (общее количество возможных сигнатур для одного данного кода превышает количество атомов во Вселенной)
  • Обход песочниц (специальные инструкции ассемблера)
  • Избегание "плохих" символов (\x00, \x04, \x05, \x09, \x0a, \x20)
  • Возможность создания исполняемых файлов и удаленной эксплуатации
  • Входной код может иметь произвольную длину
  • Возможность добавления NOP-саней

Зависимости для морфера:

  • Python 2.7 — основной движок

Зависимости для выполнения кода:

  • 64-битный Intel AES-NI — для дешифрования

Тем не менее, есть некоторые ограничения (также известные как white-hat аспекты):

  • Метаморфизм не очень устойчив и может быть обнаружен с помощью регулярных выражений (но может быть довольно легко улучшен)
  • Нулевые байты Unicode всё ещё могут работать (но кому какое дело?)
  • Работает только на 64-битных процессорах Intel с поддержкой AES-NI, но поскольку все ПК пользователей (например, Pentium, Celeron, i3, i5, i7) и серверы (например, Xeon) имеют это расширение, это скорее спецификация, чем ограничение, поэтому 32-битная реализация непрактична
  • Почти любой шеллкод гарантированно работает, однако произвольный код — нет (во избежание злоупотреблений вредоносным ПО)
  • PoC и исполняемые файлы для Windows/BSD находятся в разработке, а также версия для ARM

Как это работает

  1. Дополнение шеллкода NOP-ами (так как AES — блочный шифр) и добавление опциональных NOP-саней
  2. Шифрование шеллкода случайным ключом с помощью кастомного AES-128-ECB (не лучший, но самый простой) — полиморфизм
  3. Рандомизация констант, изменение логики, модификация и перезапись инструкций — метаморфизм

HowTo

Вам нужно ассемблировать мою кастомную реализацию AESNI-128-ECB с использованием процессора Intel x64 и поместить её в ту же папку, что и скрипт на Python.

Для Linux:

root@kitploit:~
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES

Выполните Python-скрипт и введите свой шеллкод, или ничего для стандартного шелла Linux. Вы также можете указать собственный адрес выполнения.

Также возможно собрать и выполнить на Windows/BSD/Mac, но я всё ещё тестирую это.

Вы можете протестировать PoC для Linux на ассемблере:

root@kitploit:~
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC

или на C:

root@kitploit:~
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode

Каждый файл закомментирован и объяснён

Тесты

На данный момент должно быть очевидно, что хэши каждый раз будут разными, но давайте сравним SSDEEP-ы двух исполняемых файлов Linux одного и того же шеллкода:

  • 96:GztTHyKGQh3lo6Olv4W4zS/2WnDf74i4a4B7UEoB46keWJl09:Gzty6VOlvqSTDflmNroh,
  • 96:GQtT23yKmFUh3lo6OlOnIrFS4rkoPPf74i4a4B7UEoB46keWJ5:GQtCGWVOlOWFSsPflmNroh,

Что ж, есть кое-что общее, но в целом это две разные сигнатуры. А теперь посмотрим на сам шеллкод:

  • 6:Cq8bnJYn4Xkm3qECaADATyEnT8snTiETiTCfhUaAP6mYGexCKdKZzX+rqVCKdKTc:xuJ0Zp2xRZof79G/KVyk/KTbA,
  • 6:vrg+T1RfLEQD/zD1DZzDJ3zDBfjDcDRJDULUwzWq0Cgk3g4zE/Yq0Cgk3gy12Ots:vLjjEszWCp3w/YCp3Nts,

Почти полностью разные сигнатуры для одного и того же морфированного шеллкода!

На момент публикации исполняемый файл был обнаружен как шеллкод только 2 из 53 антивирусов (AVG и Ikarus) на virustotal, но сейчас анализ просто не удаётся выполнить.

malwr и cuckoo2 не видят ничего подозрительного.

С точки зрения реверсера, IDA тоже ничего не увидит.

Radare2 покажет реальные инструкции только в том случае, если они были ассемблированы самим ассемблером, однако он не обнаруживает никакой криптографии или подозрительной активности в исполняемом файле.

Хотя я лично не тестировал это, думаю, что FortiSandbox, Sophos Sandstorm, Blue Coat, GateWatcher и их производные могут серьёзно ошибиться…

Суть в двух словах

По сути, это может превратить код скрипт-кидди (или известный) в zero-day.

IDPS потерпит неудачу, потому что создать сигнатуру практически невозможно, а регулярное выражение или эвристический анализ сделать сложно.

Большинство песочниц не используют напрямую инструкции Intel AES-NI, поэтому они не будут выполнять код, и для них "всё в порядке", хотя это не так.

Единственный способ победить этот тип шеллкода — использовать соответствующие песочницы и/или ИИ.

Конечно, DEP/NX/CANARY/ASLR тоже должны работать.

Обратите внимание, что всё выполнение происходит на чистом ассемблере, для выполнения шеллкода не требуется Python (или OpenSSL), так как я использую только встроенные инструкции ассемблера, поэтому он не зависит от системы (конечно, вам придётся собрать его для каждой системы, адаптируя инструкции/коды операций, но они всё равно одинаковы).

Примечания

Работа всё ещё продолжается, я реализую движки и PoC для Windows и BSD/Mac как можно скорее.

IDPS и песочницы — это прошлое.

"Традиция становится нашей безопасностью, а когда ум в безопасности, он находится в упадке."

Джидду Кришнамурти

Скачать инструмент