Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PichichiH0ll0wer — Загрузчик на основе Nim для PE-исполняемых файлов с техникой process hollowing, настраиваемыми методами внедрения, прямыми/косвенными системными вызовами, анти-отладкой, шифрованием полезной нагрузки и разделением внедрения между несколькими процессами. | Kitploit
Инструменты/GitHubGitHub/itaymigdal/pichichih0ll0wer
Генерация полезной нагрузкиЭксплуатацияШелл-кодТестирование на ПроникновениеRed TeamingЭксплуатация Бинарных Файлов
GitHubitaymigdal/pichichih0ll0wer

PichichiH0ll0wer

Загрузчик на основе Nim для PE-исполняемых файлов с техникой process hollowing, настраиваемыми методами внедрения, прямыми/косвенными системными вызовами, анти-отладкой, шифрованием полезной нагрузки и разделением внедрения между несколькими процессами.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
65141 год назадПроверено Kitploit

PichichiH0ll0wer

Pichichi

  • PichichiH0ll0wer
  • О проекте
  • Возможности
  • Методы внедрения
  • Установка
  • Использование
  • Благодарности

О проекте

--== Загрузчик для внедрения в процессы (Process hollowing), написанный на Nim, только для PE ==--

Я создал PichichiH0ll0wer, чтобы учиться и вносить вклад, конечно, но также потому, что я устал от повсеместных шеллкодов. Загрузка PE-файлов может быть менее скрытной, я знаю, но это всё ещё эффективно и удобнее, чем каждый раз бороться за превращение вашей PE-нагрузки в шеллкод (что не всегда работает гладко). Также PichichiH0ll0wer имеет некоторые функции для защиты вашей нагрузки. Поддерживает только x64 EXE.

Возможности

  • Настраиваемый сборщик
  • Нагрузка зашифрована и сжата (и при необходимости разделена) в загрузчике
  • Поддерживает разделённое внедрение с использованием нескольких процессов
  • Поддерживает прямые и косвенные системные вызовы
  • Загрузчик не использует очень подозрительный вызов Nt/ZwUnmapViewOfSection
  • Может собирать EXE/DLL загрузчики
  • Может блокировать загрузку неподписанных DLL Microsoft в целевой процесс
  • Поддерживает методы анти-отладки с возможностью завершения или выполнения бесполезных вычислений (режим 'troll')
  • Обфусцированный сон с использованием бесполезных вычислений
  • Поддерживает выполнение внутри VEH
  • Поддерживает ключ Rc4 из командной строки для расшифровки нагрузки

Методы внедрения

  1. Простое внедрение: обычная последовательность: VirtualAlloc -> WriteProcessMemory -> GetThreadContext -> SetThreadContext -> ResumeThread.
  2. Прямые системные вызовы: с использованием отличного NimlineWhispers2.
  3. Косвенные системные вызовы: с использованием отличного NimlineWhispers3.
  4. Разделённое внедрение: каждый шаг метода (1) выполняется в отдельном процессе с унаследованными дескрипторами.
  5. Разделённое внедрение: каждый шаг метода (2) выполняется в отдельном процессе с унаследованными дескрипторами.
  6. Разделённое внедрение: каждый шаг метода (3) выполняется в отдельном процессе с унаследованными дескрипторами.

Пример разделённого внедрения cscript.exe с cmd.exe, который запускает whoami.exe:

Установка

Собрано с Nim 1.6.12, должно запускаться только на Windows.

root@kitploit:~
nimble install winim ptr_math nimprotect supersnappy argparse

Использование

root@kitploit:~
Usage:
   [options] exe_file injection_method

Arguments:
  exe_file         Exe file to load
  injection_method Injection method

        1 - Simple hollowing
        2 - Direct syscalls hollowing
        3 - Indirect syscalls hollowing
        4 - Split hollowing using multiple processes
        5 - Split hollowing using multiple processes and direct syscalls
        6 - Split hollowing using multiple processes and indirect syscalls

Options:
  -h, --help
  -s, --sponsor=SPONSOR      Sponsor path to hollow (default: self hollowing)
  -a, --args=ARGS            Command line arguments to append to the hollowed process
  -f, --format=FORMAT        PE hollower format Possible values: [exe, dll] (default: exe)
  -e, --export=EXPORT        DLL export name (relevant only for Dll format) (default: DllRegisterServer)
  -b, --block                Block unsigned Microsoft Dlls in the hollowed process
  -p, --split                Split and hide the payload blob in hollower (takes long to compile!)
  -t, --sleep=SLEEP          Number of seconds to sleep before hollowing (default: 0)
  -g, --anti-debug=ANTI_DEBUG
                             Action to perform upon debugger detection Possible values: [none, die, troll] (default: none)
  -k, --key=KEY              RC4 key to [en/de]crypt the payload (supplied as a command line argument to the hollower)
  -v, --veh                  Hollow will occur within VEH
  -d, --debug                Compile as debug instead of release (loader is verbose)

Также смотрите примеры.

Благодарности

  • OffensiveNim
  • NimlineWhispers2
  • NimlineWhispers3
  • Nim-RunPE
  • Hasherezade code and notes
Скачать инструмент