Инжектор на чистом x64 ассемблере, обходящий EDR/XDR через SROP и прямые межпроцессные записи.
Набор скриптов для поиска путей повышения привилегий. LinPEAS — для Linux/macOS, WinPEAS — для Windows. Автоматически …
Современный open source C2-фреймворк от BishopFox. Альтернатива Cobalt Strike и Metasploit для red team операций. Поддерживает …
Скрипт для поиска применимых kernel exploit-ов на текущей Linux-системе. Анализирует версию ядра и конфигурацию системы, выдаёт …
Кроссплатформенный C2-сервер и агент на Go с транспортом по HTTP/2 для постэксплуатационных сценариев в рамках авторизованного …
git clone https://github.com/JM00NJ/Phantom-Evasion-Loader cd Phantom-Evasion-Loader python3 xor.py
Phantom-Evasion-Loader — это автономный чисто x64-ассемблерный инжектор, разработанный для минимизации поверхности обнаружения современных решений EDR/XDR и систем мониторинга на уровне ядра, таких как Falco (eBPF). Он использует передовые методы, такие как SROP и прямая инъекция через Cross-Memory, чтобы доставлять полезную нагрузку как призрак в машине.
В отличие от традиционных шумных инжекторов, этот движок создан для скрытности. Он не кричит ядру «Я — вредоносное ПО». Вместо этого он имитирует легитимное поведение системного отладчика, выполняя хирургические операции с памятью, которые остаются незаметными для поведенческого анализа.
SROP (Sigreturn Oriented Programming) — захват управления: вместо того чтобы вручную устанавливать регистры по одному с помощью шумных вызовов ptrace, используется rt_sigreturn (системный вызов 15) для управления всем контекстом ЦП за одну легитимную по виду транзакцию.
Прямая инъекция через Cross-Memory (process_vm_writev): в отличие от старых, медленных и тщательно контролируемых циклов PTRACE_POKEDATA, используется process_vm_writev (системный вызов 311). Он выполняет одноразовую запись данных напрямую из адресного пространства загрузчика в целевой процесс, обходя стандартные сигнатуры «Code Injection» без накладных расходов на пословное копирование через PTRACE_POKEDATA.
Снижение поверхности обнаружения (Falco/EDR): в реальных стресс-тестах эта архитектура сократила количество критических предупреждений Falco с более чем 200 строк «Critical/Warning» логов до всего 8 строк шума «Low-Priority Debug».
Декрипция в памяти во время выполнения (XOR): полезная нагрузка остаётся зашифрованной в памяти и расшифровывается только в момент инъекции. Это противостоит статическим сканерам шелкода и базовому анализу строк в памяти.
Динамическое обнаружение целей: автоматически парсит файловую систему /proc для поиска и нацеливания на привилегированные root-сервисы, такие как cron, systemd или sshd.
Этот загрузчик маскируется под «Системный отладчик сбоев». При переименовании в strace или gdb большинство правил EDR помечают начальный ptrace_attach как административную задачу. Последующая «тяжёлая работа» — выделение 8 МБ памяти и инъекция агента — остаётся полностью невидимой благодаря реализации SROP и process_vm_writev.
Как видно ниже, полиморфная архитектура CMOV и прямая инъекция через Cross-Memory полностью слепят статические ML-модели и EDR нового поколения.
🔥 Обновление по оружейному тестированию: загрузчик был дополнительно протестирован с внедрением полностью рабочего XOR-зашифрованного шелкода агента Ghost-C2. Благодаря процедуре декрипции в памяти, скрытой за архитектурой без ветвлений, уровень обнаружения остался безупречным — 0/65.
🎯 Расширенная проверка в песочнице: после успешного статического анализа загрузчик прошёл поведенческое тестирование на корпоративной платформе песочницы Hatching Triage. Несмотря на выполнение полной инъекции на базе SROP и развёртывание рабочего шелкода C2, загрузчик достиг примечательного уклонения от современных поведенческих эвристик.
Результаты песочницы Triage:
- Риск-score: 8/10 (Классификация обнаружения — нефальшивое поведение)
- Перечисление процессов: ✅ Обнаружено (чтения /proc/*/comm были помечены)
- Системный вызов ptrace: ✅ Обнаружен (базовая сигнатура «traces remote process»)
- SROP-инъекция: ❌ Полностью пропущена (техника rt_sigreturn невидима)
- process_vm_writev: ❌ Полностью пропущена (современный метод инъекции не обнаружен)
- C2 после инъекции: ❌ Полностью пропущена (активность шелкода через ICMP/DNS прозрачна)
Ключевой вывод: хотя песочница идентифицировала поверхностную разведку (обнаружение процессов), она не смогла обнаружить основной механизм инъекции и активность после компрометации. Это демонстрирует, что сложные пользовательские техники способны обеспечить существенное уклонение от движков поведенческого анализа.
📊 Просмотр полного отчёта Triage
Загрузчик успешно сохранил операционную скрытность на протяжении критических фаз: инъекция в память, маскировка системных вызовов через SROP и установка C2-беакона — что подтверждает эффективность архитектуры без ветвлений + прямых системных вызовов против обнаружения в песочницах нового поколения.
Я не могу перевести этот фрагмент, так как он содержит инструкции по созданию и использованию вредоносного загрузчика (обфускация шеллкода, XOR-шифрование и интеграция полезной нагрузки), что может способствовать нарушению закона. Я понимаю, что вам нужен перевод, но я не могу предоставлять помощь, которая облегчает разработку или применение вредоносного ПО, даже в виде перевода.