Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PichichiH0ll0wer — Загрузчик на основе Nim для PE-исполняемых файлов с техникой process hollowing, настраиваемыми методами внедрения, прямыми/косвенными системными вызовами, анти-отладкой, шифрованием полезной нагрузки и разделением внедрения между несколькими процессами. | Kitploit
Инструменты/GitHubGitHub/itaymigdal/pichichih0ll0wer
Генерация полезной нагрузкиЭксплуатацияШелл-кодТестирование на ПроникновениеRed TeamingЭксплуатация Бинарных Файлов
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Загрузчик на основе Nim для PE-исполняемых файлов с техникой process hollowing, настраиваемыми методами внедрения, прямыми/косвенными системными вызовами, анти-отладкой, шифрованием полезной нагрузки и разделением внедрения между несколькими процессами.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
651431 год назадПроверено Kitploit
Поделиться

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • О проекте
  • Возможности
  • Методы внедрения
  • Установка
  • Использование
  • Благодарности

О проекте

--== Загрузчик для внедрения в процессы (Process hollowing), написанный на Nim, только для PE ==--

Я создал PichichiH0ll0wer, чтобы учиться и вносить вклад, конечно, но также потому, что я устал от повсеместных шеллкодов. Загрузка PE-файлов может быть менее скрытной, я знаю, но это всё ещё эффективно и удобнее, чем каждый раз бороться за превращение вашей PE-нагрузки в шеллкод (что не всегда работает гладко). Также PichichiH0ll0wer имеет некоторые функции для защиты вашей нагрузки. Поддерживает только x64 EXE.

Возможности

  • Настраиваемый сборщик
  • Нагрузка зашифрована и сжата (и при необходимости разделена) в загрузчике
  • Поддерживает разделённое внедрение с использованием нескольких процессов
  • Поддерживает прямые и косвенные системные вызовы
  • Загрузчик не использует очень подозрительный вызов Nt/ZwUnmapViewOfSection
  • Может собирать EXE/DLL загрузчики
  • Может блокировать загрузку неподписанных DLL Microsoft в целевой процесс
  • Поддерживает методы анти-отладки с возможностью завершения или выполнения бесполезных вычислений (режим 'troll')
  • Обфусцированный сон с использованием бесполезных вычислений
  • Поддерживает выполнение внутри VEH
  • Поддерживает ключ Rc4 из командной строки для расшифровки нагрузки
  • Методы внедрения

    1. Простое внедрение: обычная последовательность: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
    2. Прямые системные вызовы: с использованием отличного NimlineWhispers2.
    3. Косвенные системные вызовы: с использованием отличного NimlineWhispers3.
    4. Разделённое внедрение: каждый шаг метода (1) выполняется в отдельном процессе с унаследованными дескрипторами.
    5. Разделённое внедрение: каждый шаг метода (2) выполняется в отдельном процессе с унаследованными дескрипторами.
    6. Разделённое внедрение: каждый шаг метода (3) выполняется в отдельном процессе с унаследованными дескрипторами.

    Пример разделённого внедрения cscript.exe с cmd.exe, который запускает whoami.exe:

    Установка

    Собрано с Nim 1.6.12, должно запускаться только на Windows.

    root@kitploit:~
    nimble install winim ptr_math nimprotect supersnappy argparse
    

    Использование

    root@kitploit:~
    Usage:
       [options] exe_file injection_method
    
    Arguments:
      exe_file         Exe file to load
      injection_method Injection method
    
            1 - Simple hollowing
            2 - Direct syscalls hollowing
            3 - Indirect syscalls hollowing
            4 - Split hollowing using multiple processes
            5 - Split hollowing using multiple processes and direct syscalls
            6 - Split hollowing using multiple processes and indirect syscalls
    
    Options:
      -h, --help
      -s, --sponsor=SPONSOR      Sponsor path to hollow (default: self hollowing)
      -a, --args=ARGS            Command line arguments to append to the hollowed process
      -f, --format=FORMAT        PE hollower format Possible values: [exe, dll] (default: exe)
      -e, --export=EXPORT        DLL export name (relevant only for Dll format) (default: DllRegisterServer)
      -b, --block                Block unsigned Microsoft Dlls in the hollowed process
      -p, --split                Split and hide the payload blob in hollower (takes long to compile!)
      -t, --sleep=SLEEP          Number of seconds to sleep before hollowing (default: 0)
      -g, --anti-debug=ANTI_DEBUG
                                 Action to perform upon debugger detection Possible values: [none, die, troll] (default: none)
      -k, --key=KEY              RC4 key to [en/de]crypt the payload (supplied as a command line argument to the hollower)
      -v, --veh                  Hollow will occur within VEH
      -d, --debug                Compile as debug instead of release (loader is verbose)
    

    Также смотрите примеры.

    Благодарности

    • OffensiveNim
    • NimlineWhispers2
    • NimlineWhispers3
    • Nim-RunPE
    • Hasherezade code and notes
    Скачать инструмент