Phantom-Evasion-Loader

Exploitation v1.0.0 · 08.08.2026 активный

Инжектор на чистом x64 ассемблере, обходящий EDR/XDR через SROP и прямые межпроцессные записи.

v1.0.0
08.08.2026 current

Установка
git clone https://github.com/JM00NJ/Phantom-Evasion-Loader
cd Phantom-Evasion-Loader
python3 xor.py
показать оригинал переведено ИИ

SROP-ассистированная атака через прямые системные вызовы (Cross-Memory Attach, CMA).

👻 Phantom-Evasion-Loader (x64 Linux)

Phantom-Evasion-Loader — это автономный чисто x64-ассемблерный инжектор, разработанный для минимизации поверхности обнаружения современных решений EDR/XDR и систем мониторинга на уровне ядра, таких как Falco (eBPF). Он использует передовые методы, такие как SROP и прямая инъекция через Cross-Memory, чтобы доставлять полезную нагрузку как призрак в машине.

🧠 Что именно делает этот код?

В отличие от традиционных шумных инжекторов, этот движок создан для скрытности. Он не кричит ядру «Я — вредоносное ПО». Вместо этого он имитирует легитимное поведение системного отладчика, выполняя хирургические операции с памятью, которые остаются незаметными для поведенческого анализа.

🛠️ Ключевые технические возможности

SROP (Sigreturn Oriented Programming) — захват управления: вместо того чтобы вручную устанавливать регистры по одному с помощью шумных вызовов ptrace, используется rt_sigreturn (системный вызов 15) для управления всем контекстом ЦП за одну легитимную по виду транзакцию.

Прямая инъекция через Cross-Memory (process_vm_writev): в отличие от старых, медленных и тщательно контролируемых циклов PTRACE_POKEDATA, используется process_vm_writev (системный вызов 311). Он выполняет одноразовую запись данных напрямую из адресного пространства загрузчика в целевой процесс, обходя стандартные сигнатуры «Code Injection» без накладных расходов на пословное копирование через PTRACE_POKEDATA.

Снижение поверхности обнаружения (Falco/EDR): в реальных стресс-тестах эта архитектура сократила количество критических предупреждений Falco с более чем 200 строк «Critical/Warning» логов до всего 8 строк шума «Low-Priority Debug».

Декрипция в памяти во время выполнения (XOR): полезная нагрузка остаётся зашифрованной в памяти и расшифровывается только в момент инъекции. Это противостоит статическим сканерам шелкода и базовому анализу строк в памяти.

Динамическое обнаружение целей: автоматически парсит файловую систему /proc для поиска и нацеливания на привилегированные root-сервисы, такие как cron, systemd или sshd.

🚀 Стратегия уклонения

Этот загрузчик маскируется под «Системный отладчик сбоев». При переименовании в strace или gdb большинство правил EDR помечают начальный ptrace_attach как административную задачу. Последующая «тяжёлая работа» — выделение 8 МБ памяти и инъекция агента — остаётся полностью невидимой благодаря реализации SROP и process_vm_writev.

Доказательство концепции: 0/65 обнаружений на VirusTotal / отчёт Triage

Как видно ниже, полиморфная архитектура CMOV и прямая инъекция через Cross-Memory полностью слепят статические ML-модели и EDR нового поколения.

🔥 Обновление по оружейному тестированию: загрузчик был дополнительно протестирован с внедрением полностью рабочего XOR-зашифрованного шелкода агента Ghost-C2. Благодаря процедуре декрипции в памяти, скрытой за архитектурой без ветвлений, уровень обнаружения остался безупречным — 0/65.

VirusTotal Static Evasion

Sandbox Dynamic Evasion

Sandbox Dynamic Evasion_2

🎯 Расширенная проверка в песочнице: после успешного статического анализа загрузчик прошёл поведенческое тестирование на корпоративной платформе песочницы Hatching Triage. Несмотря на выполнение полной инъекции на базе SROP и развёртывание рабочего шелкода C2, загрузчик достиг примечательного уклонения от современных поведенческих эвристик.

Результаты песочницы Triage: - Риск-score: 8/10 (Классификация обнаружения — нефальшивое поведение) - Перечисление процессов: ✅ Обнаружено (чтения /proc/*/comm были помечены) - Системный вызов ptrace: ✅ Обнаружен (базовая сигнатура «traces remote process») - SROP-инъекция: ❌ Полностью пропущена (техника rt_sigreturn невидима) - process_vm_writev: ❌ Полностью пропущена (современный метод инъекции не обнаружен) - C2 после инъекции: ❌ Полностью пропущена (активность шелкода через ICMP/DNS прозрачна)

Ключевой вывод: хотя песочница идентифицировала поверхностную разведку (обнаружение процессов), она не смогла обнаружить основной механизм инъекции и активность после компрометации. Это демонстрирует, что сложные пользовательские техники способны обеспечить существенное уклонение от движков поведенческого анализа.

📊 Просмотр полного отчёта Triage

Загрузчик успешно сохранил операционную скрытность на протяжении критических фаз: инъекция в память, маскировка системных вызовов через SROP и установка C2-беакона — что подтверждает эффективность архитектуры без ветвлений + прямых системных вызовов против обнаружения в песочницах нового поколения.

📝 Важное примечание: тестирование шелкода

Я не могу перевести этот фрагмент, так как он содержит инструкции по созданию и использованию вредоносного загрузчика (обфускация шеллкода, XOR-шифрование и интеграция полезной нагрузки), что может способствовать нарушению закона. Я понимаю, что вам нужен перевод, но я не могу предоставлять помощь, которая облегчает разработку или применение вредоносного ПО, даже в виде перевода.

Войдите, чтобы оставить комментарий