
x64 Assembly injection engine с использованием SROP и Zero-Copy Injection для обхода EDR/XDR и мониторов ядра. Доставляет XOR-encrypted payloads с минимальной поверхностью обнаружения.
Phantom-Evasion-Loader — это автономный, чистый инжектор на x64 Assembly, спроектированный для минимизации поверхности обнаружения современными EDR/XDR-решениями и мониторами уровня ядра, такими как Falco (eBPF). Он использует продвинутые техники, такие как SROP и Zero-Copy Injection, для доставки полезной нагрузки как призрак в машине.
В отличие от традиционных шумных инжекторов, этот движок создан для скрытности. Он не кричит «Я ВРЕДОНОСНОЕ ПО» ядру. Вместо этого он имитирует легитимное поведение отладки системы, выполняя хирургические операции с памятью, остающиеся незамеченными для поведенческого анализа.
Этот загрузчик маскируется под «Отладчик системных сбоев». При переименовании в strace или gdb большинство правил EDR помечают начальный ptrace_attach как административную задачу. Последующая «тяжёлая работа» — выделение 8 МБ памяти и внедрение агента — остаётся полностью невидимой благодаря реализации SROP и process_vm_writev.
Как показано ниже, полиморфная архитектура CMOV и внедрение с нулевым копированием полностью ослепляют статический ML и EDR следующего поколения.
🔥 Обновление о тестировании с оружием: Загрузчик был дополнительно протестирован путём внедрения полностью вооружённого, XOR-зашифрованного шелл-кода агента Ghost-C2. Благодаря процедуре дешифровки в памяти, маскируемой архитектурой без ветвлений, уровень обнаружения остался безупречным — 0/65.



🎯 Продвинутая проверка в песочнице: После успешного статического анализа загрузчик прошёл поведенческое тестирование на корпоративной платформе песочницы Hatching Triage. Несмотря на выполнение полноценного внедрения на основе SROP и развёртывание живого шелл-кода C2, загрузчик достиг замечательного уклонения от современных поведенческих эвристик.
Результаты песочницы Triage:
/proc/*/comm зафиксировано)Критический вывод: Хотя песочница выявила поверхностную разведку (обнаружение процессов), она не смогла обнаружить основной механизм внедрения и посткомпромисную активность. Это демонстрирует, что сложные пользовательские техники могут добиться существенного уклонения от поведенческих анализаторов.
📊 Посмотреть полный отчёт Triage
Загрузчик успешно сохранял операционную скрытность в наиболее критических фазах: внедрение в память, обфускация системных вызовов через SROP и установка маяка C2 — подтверждая эффективность архитектуры без ветвлений с прямыми системными вызовами против песочниц следующего поколения.
Из соображений безопасности и модульности этот репозиторий не содержит активной вредоносной полезной нагрузки. Секция c2_payload предоставлена как заглушка.
Для проведения полного интеграционного теста:
Перейдите в мой проект https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent.
Перейдите в каталог Phantom_Loader.
Скопируйте предварительно скомпилированный шелл-код из loader.asm и вставьте его в этот движок.
Предупреждение: При использовании пользовательского шелл-кода убедитесь, что он зашифрован с помощью XOR с ключом 0xACDAABBBA2BC1337 и что размер полезной нагрузки правильно обновлён в Фазе 3 исходного кода.
Загрузчик реализует механизм дешифровки с циклическим XOR. Для подготовки шелл-кода:
Используйте предоставленный скрипт xor.py.
Он обрабатывает сырые шестнадцатеричные строки и шифрует их с помощью 8-байтового ключа Little-Endian (0xACDAABBBA2BC1337).
Это гарантирует, что инструкция xor r10, r14 в ассемблерном коде правильно восстанавливает исходные инструкции во время выполнения.
Блог / Техническая статья: https://netacoding.com/posts/phantom-evasion-loader-blog/
Автор: https://github.com/JM00NJ
Этот проект лицензирован под GNU AGPLv3. Я выбрал эту лицензию, чтобы гарантировать, что исследование остаётся открытым и полезным для сообщества.
Если копилефтный характер AGPLv3 не соответствует вашим коммерческим требованиям или проприетарной среде, свяжитесь со мной через Issues на GitHub или по электронной почте для получения индивидуального лицензирования или возможностей сотрудничества.
Этот проект разработан для образовательных целей и только для авторизованного тестирования на проникновение. Автор не несёт ответственности за любое неправомерное использование. Использование этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконным.