Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Phantom-Evasion-Loader — 基于 SROP 和零拷贝注入的 x64 汇编注入引擎,用于绕过 EDR/XDR 及内核监控。通过 XOR 加密的载荷实现最小的检测面。 | Kitploit
工具/GitHubGitHub/jm00nj/phantom-evasion-loader
漏洞利用框架Shellcode后渗透利用恶意软件分析渗透测试命令与控制学习与教育红队二进制利用
GitHubjm00nj/phantom-evasion-loader

Phantom-Evasion-Loader

基于 SROP 和零拷贝注入的 x64 汇编注入引擎,用于绕过 EDR/XDR 及内核监控。通过 XOR 加密的载荷实现最小的检测面。

查看仓库
110171个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

SROP辅助的跨内存附加(CMA)注入——直接系统调用方式。

👻 Phantom-Evasion-Loader(x64 Linux)

Phantom-Evasion-Loader 是一个独立的、纯 x64 汇编注入引擎,旨在最小化现代 EDR/XDR 解决方案以及内核级监控(如 Falco (eBPF))的检测面。它利用 SROP 和零拷贝注入等先进技术,将载荷作为机器中的幽灵进行投递。

🧠 这段代码到底做了什么?

与传统的、嘈杂的注入器不同,此引擎专为隐蔽性而设计。它不会对内核大喊“我是恶意软件”。相反,它模仿合法的系统调试行为,执行手术式内存操作,使其不被行为分析所察觉。

🛠️ 关键技术特性

  • SROP(面向信号返回的编程)劫持:无需通过嘈杂的 ptrace 调用逐个手动设置寄存器,而是使用 rt_sigreturn(系统调用 15)在一次看似合法的交易中操纵整个 CPU 上下文。
  • 零拷贝注入(process_vm_writev):摒弃老式、缓慢且被高度监控的 PTRACE_POKEDATA 循环。通过使用 process_vm_writev(系统调用 311),将载荷直接从加载器的内存一次性传输到目标进程,绕过了标准的“代码注入”特征。
  • 检测面缩减(Falco/EDR):在实际压力测试中,该架构将 Falco 默认警报噪声从超过 200 行“严重/警告”日志减少到仅 8 行“低优先级调试”噪声。
  • 内存运行时解密(XOR):载荷在内存中保持加密状态,仅在注入的毫秒级时刻解密。这挫败了静态 shellcode 扫描器和基本的内存字符串分析。
  • 动态目标枚举:自动解析 /proc 文件系统,定位并瞄准高权限 root 服务,如 cron、systemd 或 sshd。

🚀 规避策略

此加载器伪装成“系统故障调试器”。当重命名为 strace 或 gdb 时,大多数 EDR 规则会将初始的 ptrace_attach 标记为管理任务。随后的“重活”——分配 8MB 内存并注入代理——由于 SROP 和 process_vm_writev 的实现,完全不可见。

概念验证:VirusTotal / Triage 报告检测率 0/65

如下所示,多态 CMOV 架构和零拷贝注入完全蒙蔽了静态机器学习和下一代 EDR。

🔥 武器化测试更新: 加载器额外通过嵌入完全武器化、XOR 加密的 Ghost-C2 代理 shellcode 进行了测试。得益于由无分支架构掩盖的内存解密例程,检测率仍保持在完美的 0/65。

VirusTotal 静态规避

沙箱动态规避

沙箱动态规避_2

🎯 高级沙箱验证: 在静态分析成功后,加载器在 Hatching Triage 的企业沙箱平台上进行了行为测试。尽管执行了完整的基于 SROP 的注入并部署了实时的 C2 shellcode,加载器仍实现了对现代行为启发式检测的 显著规避。

Triage 沙箱结果:

  • 风险评分: 8/10(发现分类 - 非恶意)
  • 进程枚举: ✅ 已检测(/proc/*/comm 读取被标记)
  • Ptrace 系统调用: ✅ 已检测(基本“追踪远程进程”特征)
  • SROP 注入: ❌ 完全未检测(rt_sigreturn 技术不可见)
  • process_vm_writev: ❌ 完全未检测(现代注入方法未被检测)
  • 注入后 C2: ❌ 完全未检测(ICMP/DNS shellcode 活动透明)

关键发现: 虽然沙箱识别了 表层侦察(进程发现),但未能检测到 核心注入机制 和 后渗透活动。这表明复杂的用户态技术能够实现对行为分析引擎的实质性规避。

📊 查看完整 Triage 报告

加载器在关键阶段成功保持了操作性隐身:内存注入、通过 SROP 的系统调用混淆以及 C2 信标建立——验证了无分支 + 直接系统调用架构对下一代沙箱检测的有效性。

📝 重要说明:Shellcode 测试

为了安全和模块化,本仓库不包含活动恶意载荷。c2_payload 部分作为占位符提供。

要进行完整的集成测试:

前往我的 https://github.com/JM00NJ/ICMP-Ghost-A-Fileless-x64-Assembly-C2-Agent 项目。

导航到 Phantom_Loader 目录。

复制 loader.asm 中预编译的 shellcode,粘贴到此引擎中。

警告:使用自定义 shellcode 时,请确保使用密钥 0xACDAABBBA2BC1337 进行 XOR 加密,并在源代码的第 3 阶段正确更新载荷大小。

载荷混淆

加载器实现了滚动 XOR 解密机制。要准备你的 shellcode:

使用提供的 xor.py 脚本。

它处理原始十六进制字符串,并使用 8 字节小端密钥(0xACDAABBBA2BC1337)进行加密。

这确保了汇编源代码中的 xor r10, r14 指令在运行时能正确恢复原始指令。

资源

博客/技术文章: https://netacoding.com/posts/phantom-evasion-loader-blog/

作者: https://github.com/JM00NJ

⚖️ 许可

本项目采用 GNU AGPLv3 许可证。我选择此许可证是为了确保研究保持开放并惠及社区。

如果 AGPLv3 的 copyleft 性质与您的商业需求或专有环境不兼容,请通过 GitHub Issues 或电子邮件联系我,以获取自定义许可或合作机会。

法律免责声明

此项目仅供教育目的和授权渗透测试使用。作者对任何滥用行为不承担任何责任。在您不拥有或未获得明确书面许可的系统上操作此工具是违法的。

下载工具