Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Phant0m — Windows Event Log Killer | Kitploit
Инструменты/GitHubGitHub/hlldz/phant0m
Post-ExploitationPenetration TestingCommand and ControlRed TeamingArchived
GitHubhlldz/phant0m

Phant0m

Windows Event Log Killer

Репозиторий
1.8k3062 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Phant0m

Phant0m | Убийца журнала событий Windows

Svchost является ключевым в реализации так называемых разделяемых процессов-служб, где несколько служб могут использовать один процесс для снижения потребления ресурсов. Группировка нескольких служб в один процесс экономит вычислительные ресурсы, и это соображение было особенно важным для разработчиков Windows NT, поскольку создание процессов в Windows занимает больше времени и потребляет больше памяти, чем в других операционных системах, например, в семействе Unix.1

Это означает, что в операционных системах Windows svchost.exe управляет службами и службы фактически работают как потоки внутри svchost.exe. Phant0m нацеливается на службу журнала событий и, находя процесс, ответственный за эту службу, обнаруживает и убивает потоки, отвечающие за службу журнала событий. Таким образом, хотя служба журнала событий остаётся видимой как запущенная в системе (поскольку Phant0m не убивает процесс), она фактически не работает (поскольку Phant0m убил потоки), и система не собирает журналы.

Как это работает и как использовать

Phant0m — Поток выполнения

Обнаружение службы журнала событий

Phant0m использует два разных способа для определения идентификатора процесса службы журнала событий. Первый — через SCM (Диспетчер управления службами), второй — через WMI (Инструментарий управления Windows). Чтобы указать, каким методом Phant0m должен определять идентификатор процесса, измените следующие строки в файле main.cpp.

Например, если вы хотите, чтобы идентификатор процесса определялся через SCM, измените следующим образом. (Не устанавливайте все значения одновременно, укажите только один желаемый метод.)

root@kitploit:~
// PID detection techniques configuration section.
#define PID_FROM_SCM 1 // If you set it to 1, the PID of the Event Log service is obtained from the Service Manager.
#define PID_FROM_WMI 0 // If you set it to 1, the PID of the Event Log service is obtained from the WMI.

Например, если вы хотите, чтобы потоки убивались с помощью Техники-1, измените следующим образом. (Не устанавливайте все значения одновременно, укажите только один желаемый метод.)

root@kitploit:~
// TID detection and kill techniques configuration section. 
#define KILL_WITH_T1 1 // If you set it to 1, Technique-1 will be use. For more information; https://github.com/hlldz/Phant0m
#define KILL_WITH_T2 0 // If you set it to 1, Technique-2 will be use. For more information; https://github.com/hlldz/Phant0m

Обнаружение и уничтожение потоков

Phant0m использует два разных способа для обнаружения и уничтожения потоков службы журнала событий.

Техника-1

Когда каждая служба регистрируется на машине под управлением Windows Vista или новее, Диспетчер управления службами (SCM) присваивает службе уникальный числовой тег (в порядке возрастания). Затем при создании службы этот тег присваивается TEB главного потока службы. Впоследствии этот тег распространяется на все потоки, созданные главным потоком службы. Например, если поток службы Foo создаёт рабочий поток RPC (обратите внимание: рабочие потоки RPC не используют механизм пула потоков, об этом позже), то этот поток получит тег службы Foo.2

Итак, в этой технике Phant0m обнаруживает потоки службы журнала событий с помощью API NtQueryInformationThread для получения адреса TEB потока и чтения SubProcessTag из TEB. Затем он убивает потоки, связанные со службой журнала событий. Код этой техники находится в файле technique_1.h.

Техника-2

В этой технике Phant0m определяет имена DLL, связанных с потоками. Служба журнала событий Windows использует wevtsvc.dll. Полный путь: %WinDir%\System32\wevtsvc.dll. Если поток использует эту DLL, значит, это поток службы журнала событий Windows, и Phant0m убивает его. Код этой техники находится в файле technique_2.h.

Использование

Вы можете использовать Phant0m как в виде отдельного EXE-файла, так и в виде отражаемой DLL. Откройте проект в Microsoft Visual Studio, настройте параметры (выберите методы обнаружения и уничтожения) и скомпилируйте. Версию с отражаемой DLL можно также использовать с Cobalt Strike; для этого в репозитории находится файл сценария Aggressor (phant0m.cna).

Phant0m — Cobalt Strike

В сценарии Aggressor (phant0m.cna) для Cobalt Strike использовался метод fork и inject с bdllspawn. Если вы хотите внедрить Phant0m в уже существующий процесс и запустить его, вы можете изучить этот проект (https://github.com/rxwx/cs-rdll-ipc-example) и легко это сделать. Вы также можете преобразовать код в DLL, а затем в шелл-код с помощью Donut.

ПРИМЕЧАНИЕ: Проект поддерживает только архитектуру x64.


Особая благодарность тем, кто упоминал Phant0m

  • Detecting in-memory attacks with Sysmon and Azure Security Center — https://azure.microsoft.com/tr-tr/blog/detecting-in-memory-attacks-with-sysmon-and-azure-security-center/
  • Experiments with Invoke-Phant0m — http://www.insomniacsecurity.com/2017/08/27/phant0m.html
  • Event Log Tampering Part 1: Disrupting the EventLog Service — https://medium.com/@7a616368/event-log-tampering-part-1-disrupting-the-eventlog-service-8d4b7d67335c
  • Flying under the radar — https://www.exploit-db.com/docs/english/45898-flying-under-the-radar.pdf?rss
  • Denetim ve Log'lamanın Elli Tonu — https://gallery.technet.microsoft.com/Denetim-ve-Loglamann-Elli-cbed0000
  • Disabling Windows Event Logs by Suspending EventLog Service Threads — https://www.ired.team/offensive-security/defense-evasion/disabling-windows-event-logs-by-suspending-eventlog-service-threads
  • Event Log Service – Between Offensive And Defensive — https://blog.cybercastle.io/event-log-service-between-offensive-and-defensive/
  • Hunting Event Logging Coverup — https://malwarenailed.blogspot.com/2017/10/update-to-hunting-mimikatz-using-sysmon.html
  • Defense Evasion: Windows Event Logging (T1562.002) — https://hacker.observer/defense-evasion-windows-event-logging-t1562-002/
  • Pwning Windows Event Logging with YARA rules — https://labs.jumpsec.com/pwning-windows-event-logging-with-yara-rules/
  • Various Notes — Incidence Response on Attacker Tricks for EventLog — https://hannahsuarez.github.io/2019/IncidentResponseNotes-Attackers-EventLog/
Скачать инструмент