Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Phantom-Evasion-Loader — x64 Assembly injection engine с использованием SROP и Zero-Copy Injection для обхода EDR/XDR и мониторов ядра. Доставляет XOR-encrypted payloads с минимальной поверхностью обнаружения. | Kitploit
Инструменты/GitHubGitHub/jm00nj/phantom-evasion-loader
Фреймворки для эксплойтовШелл-кодПост-эксплуатацияАнализ вредоносных программТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

x64 Assembly injection engine с использованием SROP и Zero-Copy Injection для обхода EDR/XDR и мониторов ядра. Доставляет XOR-encrypted payloads с минимальной поверхностью обнаружения.

РепозиторийСайт
110171 месяц назадПроверено Kitploit

SROP-ассистированное внедрение через Cross-Memory Attach (CMA) с прямыми системными вызовами.

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader — это автономный, чистый инжектор на x64 Assembly, спроектированный для минимизации поверхности обнаружения современными EDR/XDR-решениями и мониторами уровня ядра, такими как Falco (eBPF). Он использует продвинутые техники, такие как SROP и Zero-Copy Injection, для доставки полезной нагрузки как призрак в машине.

🧠 Что, черт возьми, делает этот код?

В отличие от традиционных шумных инжекторов, этот движок создан для скрытности. Он не кричит «Я ВРЕДОНОСНОЕ ПО» ядру. Вместо этого он имитирует легитимное поведение отладки системы, выполняя хирургические операции с памятью, остающиеся незамеченными для поведенческого анализа.

🛠️ Ключевые технические особенности

  • SROP (Sigreturn Oriented Programming) Hijacking: Вместо ручной установки регистров один за другим через шумные вызовы ptrace, используется rt_sigreturn (системный вызов 15) для манипуляции всем контекстом CPU в одной легитимной транзакции.
  • Zero-Copy Injection (process_vm_writev): Отказ от старых, медленных и сильно отслеживаемых циклов PTRACE_POKEDATA. Используя process_vm_writev (системный вызов 311), полезная нагрузка передаётся напрямую из памяти загрузчика в целевой процесс одним махом, обходя стандартные сигнатуры «Внедрения кода».
  • Снижение поверхности обнаружения (Falco/EDR): В реальных стресс-тестах эта архитектура снизила количество шумовых предупреждений Falco по умолчанию с более чем 200 строк «Critical/Warning» до всего 8 строк шума низкого приоритета «Debug».
  • Дешифровка в памяти во время выполнения (XOR): Полезная нагрузка остаётся зашифрованной в памяти и расшифровывается только в момент внедрения. Это препятствует статическим сканерам шелл-кода и базовому анализу строк памяти.
  • Динамическое перечисление целей: Автоматически анализирует файловую систему /proc для обнаружения и таргетирования привилегированных корневых служб, таких как cron, systemd или sshd.

🚀 Стратегия уклонения

Этот загрузчик маскируется под «Отладчик системных сбоев». При переименовании в strace или gdb большинство правил EDR помечают начальный ptrace_attach как административную задачу. Последующая «тяжёлая работа» — выделение 8 МБ памяти и внедрение агента — остаётся полностью невидимой благодаря реализации SROP и process_vm_writev.

Доказательство концепции: 0/65 обнаружений на VirusTotal / Triage Report

Как показано ниже, полиморфная архитектура CMOV и внедрение с нулевым копированием полностью ослепляют статический ML и EDR следующего поколения.

🔥 Обновление о тестировании с оружием: Загрузчик был дополнительно протестирован путём внедрения полностью вооружённого, XOR-зашифрованного шелл-кода агента Ghost-C2. Благодаря процедуре дешифровки в памяти, маскируемой архитектурой без ветвлений, уровень обнаружения остался безупречным — 0/65.

VirusTotal Static Evasion

Sandbox Dynamic Evasion

Sandbox Dynamic Evasion_2

🎯 Продвинутая проверка в песочнице: После успешного статического анализа загрузчик прошёл поведенческое тестирование на корпоративной платформе песочницы Hatching Triage. Несмотря на выполнение полноценного внедрения на основе SROP и развёртывание живого шелл-кода C2, загрузчик достиг замечательного уклонения от современных поведенческих эвристик.

Результаты песочницы Triage:

  • Оценка риска: 8/10 (Классификация обнаружения — не вредоносная)
  • Перечисление процессов: ✅ Обнаружено (чтение /proc/*/comm зафиксировано)
  • Системный вызов Ptrace: ✅ Обнаружен (базовая сигнатура «трассировка удалённого процесса»)
  • SROP Injection: ❌ Полностью пропущен (техника rt_sigreturn невидима)
  • process_vm_writev: ❌ Полностью пропущен (современный метод внедрения не обнаружен)
  • Пост-инжекционный C2: ❌ Полностью пропущен (активность ICMP/DNS шелл-кода прозрачна)

Критический вывод: Хотя песочница выявила поверхностную разведку (обнаружение процессов), она не смогла обнаружить основной механизм внедрения и посткомпромисную активность. Это демонстрирует, что сложные пользовательские техники могут добиться существенного уклонения от поведенческих анализаторов.

📊 Посмотреть полный отчёт Triage

Загрузчик успешно сохранял операционную скрытность в наиболее критических фазах: внедрение в память, обфускация системных вызовов через SROP и установка маяка C2 — подтверждая эффективность архитектуры без ветвлений с прямыми системными вызовами против песочниц следующего поколения.

📝 Важное примечание: тестирование шелл-кода

Из соображений безопасности и модульности этот репозиторий не содержит активной вредоносной полезной нагрузки. Секция c2_payload предоставлена как заглушка.

Для проведения полного интеграционного теста:

Перейдите в мой проект https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.

Перейдите в каталог Phantom_Loader.

Скопируйте предварительно скомпилированный шелл-код из loader.asm и вставьте его в этот движок.

Предупреждение: При использовании пользовательского шелл-кода убедитесь, что он зашифрован с помощью XOR с ключом 0xACDAABBBA2BC1337 и что размер полезной нагрузки правильно обновлён в Фазе 3 исходного кода.

Обфускация полезной нагрузки

Загрузчик реализует механизм дешифровки с циклическим XOR. Для подготовки шелл-кода:

Используйте предоставленный скрипт xor.py.

Он обрабатывает сырые шестнадцатеричные строки и шифрует их с помощью 8-байтового ключа Little-Endian (0xACDAABBBA2BC1337).

Это гарантирует, что инструкция xor r10, r14 в ассемблерном коде правильно восстанавливает исходные инструкции во время выполнения.

Ресурсы

Блог / Техническая статья: https://netacoding.com/posts/phantom-evasion-loader-blog/

Автор: https://github.com/JM00NJ

⚖️ Лицензирование

Этот проект лицензирован под GNU AGPLv3. Я выбрал эту лицензию, чтобы гарантировать, что исследование остаётся открытым и полезным для сообщества.

Если копилефтный характер AGPLv3 не соответствует вашим коммерческим требованиям или проприетарной среде, свяжитесь со мной через Issues на GitHub или по электронной почте для получения индивидуального лицензирования или возможностей сотрудничества.

Юридическое предупреждение

Этот проект разработан для образовательных целей и только для авторизованного тестирования на проникновение. Автор не несёт ответственности за любое неправомерное использование. Использование этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконным.

Скачать инструмент