Взлом
Уважаемые гости! При посещении нашего сайта просим вас ознакомиться с разделами форума, прежде чем оставлять ваши объявления и т.п., а также при обращении за помощью просим быть внимательными: на сайте есть как проверенные специалисты, так и непроверенные. Если вы обратились к специалисту, который проверку НЕ проходил, рекомендуем воспользоваться услугой гарант-сервиса. Спасибо, что посетили форум хакеров.

PhantomEvasion: Инструмент для Обхода Антивирусных Систем и EDR

ShadowFox

Обычный
Пользователь
Регистрация
6 Ноя 2025
Сообщения
138
Реакции
3
Баллы
18
PhantomEvasion: Как я перестал бояться и полюбил обходить антивирусы
phat2-e1536766741772.png

Слушай, ситуация классическая до зубного скрежета. Ты сидишь ночью, кофе стынет, глаза красные, а ты уже в который раз пересобираешь пейлоад, потому что Defender сжирает его еще на подходе. Даже не спрашивая, просто видит файл и говорит "а вот хер тебе". И начинается эта бесконечная пляска: гуглишь новые обфускаторы, пробуешь разные обертки, добавляешь шифрование, меняешь компиляторы. Часы идут, а результат как в лотерее.

Я через это прошел раз двадцать, наверное. Пока однажды на каком-то форуме не наткнулся на PhantomEvasion. Сначала подумал — очередная поделка, которая работает только на виртуалке автора. Но решил попробовать, потому что терять уже было нечего.

И знаешь что? Оно реально работало. Defender молчал, CrowdStrike не видел, даже Касперский, который обычно видит всё, пропускал. С тех пор этот инструмент поселился у меня в арсенале намертво.

---

Что за зверь такой PhantomEvasion

PhantomEvasion — это сборная солянка инструментов для создания пейлоадов, которые антивирусы не видят. Написан на Python, валяется на гитхабе, периодически обновляется. Смысл простой: закидываешь в него свой Meterpreter, выбираешь настройки, на выходе получаешь файл, который для антивируса выглядит как безобидный мусор.

Он не тупо запаковывает файл и не надеется, что сигнатура не совпадет. Там внутри куча разных методов накладывается друг на друга. Каждая новая сборка получается уникальной, как отпечатки пальцев. То, что сработало вчера, сегодня может уже не прокатить, но проект обновляется, разрабы антивирусов тоже не спят, но пока PhantomEvasion еще очень даже боеспособен.

---

Почему антивирусы вообще видят твои пейлоады

Чтобы понимать, как работает PhantomEvasion, надо немного въехать в матчасть. Как вообще антивирусы ловят всякую хрень?

Сигнатурный анализ. Это самый простой способ. У антивируса есть база данных с кусками кода от известных вредоносных программ. Если в твоем файле нашелся такой кусок — всё, пиши пропало. Но стоит чуть-чуть изменить код, и сигнатура уже не совпадает.

Эвристика. Тут уже сложнее. Антивирус смотрит не на конкретные байты, а на поведение программы. Если она пытается сделать что-то подозрительное — записаться в автозагрузку, внедриться в другой процесс, расшифровать данные в памяти — он может сработать даже без точной сигнатуры.

EDR (Endpoint Detection and Response). Это вообще звери. Они не просто смотрят на файл, а мониторят всю активность в реальном времени. Какие процессы запускаются, куда они стучатся по сети, какие ключи реестра меняются. Если какой-то процесс начинает вести себя не так, как обычно, EDR бьет тревогу.

PhantomEvasion пытается обойти всё это сразу. Не по отдельности, а в связке.

---

Основные техники PhantomEvasion

Тут целый зоопарк методов. Расскажу про основные, чтобы было понятно, с чем имеем дело.

1. Обфускация кода

Это база, с которой всё начинается. Программа берет твой код и переиначивает его так, чтобы он делал то же самое, но выглядел по-другому.

Переименование символов. Все переменные и функции получают бессмысленные имена типа a1b2c3, x9y8z7. Для статического анализа это превращает код в свалку, хрен разберешь, что к чему.

Добавление мусорного кода. В тело программы вставляются бесполезные инструкции, которые ничего не делают, но сбивают с толку эвристику. Например, циклы, которые считают что-то и выбрасывают результат, или вызовы функций, которые сразу возвращаются. Типа работы не делают, но анализатор думает, что там что-то серьезное.

Изменение потока управления. Программа перестраивается так, что логика сохраняется, но последовательность инструкций меняется. Для дизассемблера это головоломка.

2. Шифрование пейлоада

Сам вредоносный код хранится в зашифрованном виде. В исполняемом файле лежит только расшифровщик и зашифрованные данные. При запуске расшифровщик восстанавливает код в памяти и передает ему управление.

Для антивируса, который сканирует файл на диске, это просто мусор. Он не может понять, что внутри, пока код не расшифруется. А когда он расшифруется в памяти, уже поздно — процесс запущен, и дальше вступают в дело поведенческие методы.

PhantomEvasion умеет работать с разными алгоритмами шифрования: AES, RC4, XOR с динамическими ключами. Ключ каждый раз генерируется заново, поэтому пейлоады получаются уникальные.

3. Полиморфизм

Это когда при каждом запуске PhantomEvasion выдает новый вариант пейлоада. Он не просто по-разному шифрует один и тот же код, а реально перестраивает его структуру. Добавляет разные мусорные блоки, тасует инструкции, использует разные алгоритмы расшифровки.

Даже если одну версию поймали и занесли в базы, следующая будет выглядеть по-другому. Сигнатурный анализ тут вообще не работает.

4. Внедрение в легитимные процессы

Это штука, которая особенно хорошо заходит против EDR. PhantomEvasion умеет делать пейлоады, которые внедряются в уже запущенные доверенные процессы: explorer.exe, svchost.exe, notepad.exe, chrome.exe.

Для системы это выглядит как обычная работа знакомого процесса. EDR смотрит: explorer что-то там делает? Ну, explorer постоянно что-то делает, значит, всё нормально. Если внедрение сделано аккуратно, без лишних подозрительных потоков, EDR может и не заметить.

Там используются разные методы внедрения: через CreateRemoteThread, через SetWindowsHookEx, через APC. Можно выбирать под конкретную версию винды.

5. Анти-анализ и анти-отладка

Это техники, которые мешают исследователю или песочнице проанализировать пейлоад. PhantomEvasion может добавлять в код проверки:

Обнаружение виртуальной машины. Проверяет, есть ли характерные драйверы VMWare/VirtualBox, смотрит MAC-адреса, железо.

Обнаружение отладчика. Проверяет через IsDebuggerPresent, NtQueryInformationProcess, ищет характерные патчи.

Проверка на песочницу. Если код выполняется слишком быстро (как в автоматических анализаторах) или наоборот слишком медленно (если кто-то шагает по шагам), он может просто завершиться.

Если пейлоад понимает, что его анализируют, он может не выполнять вредоносные действия, а прикинуться безобидной программой или просто упасть с ошибкой.

6. Поддержка разных форматов

PhantomEvasion умеет генерировать пейлоады не только в виде EXE-файлов. Можно создавать:

· DLL-библиотеки (для внедрения через rundll32 или сторонние программы)
· PowerShell-скрипты (запускаются прямо в памяти, диск не трогают)
· VBA-макросы для Office
· Python-скрипты (если на таргете есть Python)
· Исходники на C, C#, которые можно доработать руками

Это расширяет возможности доставки. Например, если EXE-файлы настрого запрещены политикой, можно попробовать PowerShell-версию, которая выполняется в памяти и не оставляет следов на диске.

---

Как это работает в реальности

Давай представим типовой сценарий. У тебя есть цель — Windows 10 с включенным Defender и каким-нибудь EDR (CrowdStrike, SentinelOne или аналог). Ты хочешь получить Meterpreter.

Шаг 1. Установка PhantomEvasion

Идем на GitHub, клонируем репу:

Bash:
 git clonehttps://github.com/oddcod3/Phantom-Evasion cd Phantom-Evasion pip install-r requirements.txt

Зависимостей немного, ставится без проблем на Kali или любом другом Linux.

Шаг 2. Запуск и выбор опций

Запускаем скрипт:

Bash:
 python3 PhantomEvasion.py

Появляется меню. Выбираем опцию генерации пейлоада (обычно это пункт 1). Дальше интерактивно спрашивают:

Тип пейлоада. Выбираем windows/meterpreter/reverse_tcp (или другой, смотря что нужно).

LHOST и LPORT. Твой IP и порт для обратного соединения.

Метод обфускации. Можно выбрать несколько: шифрование, добавление мусора, полиморфизм. Я обычно включаю всё, кроме совсем уж экзотических опций.

Внедрение в процесс. Выбираем, например, explorer.exe. PhantomEvasion сделает так, что пейлоад запустится внутри explorer.

Формат вывода. EXE, DLL, PowerShell — смотря как планируешь доставлять.

После выбора PhantomEvasion начинает генерацию. Это занимает несколько секунд. На выходе получается файл (например, payload.exe).

Шаг 3. Проверка на VirusTotal

Перед тем как нести на реальную цель, я всегда проверяю на VirusTotal. Кидаю файл и смотрю, сколько антивирусов его видят. Если детектов мало или нет вообще — можно пробовать.

Но тут важный момент: VirusTotal — палка о двух концах. Если ты кидаешь уникальный пейлоад, созданный специально для одной цели, то после загрузки он станет известен антивирусам. Поэтому некоторые пентестеры не проверяют на VT, а сразу тестируют на своих виртуалках с включенными защитами.

Шаг 4. Доставка и запуск

Способов доставки много: можно скинуть по почте, через мессенджер, положить на общий ресурс, использовать социальную инженерию. Главное — чтобы жертва запустила файл.

При запуске пейлоад расшифровывается в памяти, внедряется в выбранный процесс и стучится обратно на твой listener. Если всё сделано правильно, ты получаешь шелл, а антивирус и EDR молчат.

---

Пример из практики: как я обходил CrowdStrike

Был у меня проект, где клиент хвастался, что у них стоит CrowdStrike и что они неуязвимы. Ну, надо было проверить. Обычный Meterpreter с обфускацией через msfvenom они видели сразу. Defender тоже срабатывал.

Я запустил PhantomEvasion, выбрал максимальную обфускацию, внедрение в svchost.exe и формат DLL (потому что EXE были под строгим контролем через AppLocker). Получил DLL-ку. Доставил через PowerShell-скрипт, который загружал ее в память и запускал через rundll32.

CrowdStrike промолчал. Шелл пришел. Потом, конечно, когда я начал активно двигаться по системе, EDR мог бы заметить аномалии, но первичное проникновение прошло незамеченным.

---

Легальность и этика

Тут без соплей, но прямо. PhantomEvasion — инструмент двойного назначения. Как нож: можно хлеб резать, а можно человека убить. Всё зависит от того, в чьих руках он находится и с какой целью используется.

Когда это законно:

· У тебя есть письменный договор на проведение пентеста.
· Ты тестируешь свои собственные системы.
· Ты участвуешь в легальных соревнованиях типа CTF.

Когда это незаконно:

· Ты используешь его против систем, которые тебе не принадлежат.
· Ты не имеешь разрешения от владельца.
· Ты пытаешься украсть данные или нанести ущерб.

За несанкционированное использование можно получить срок. Реальный. Не надо думать, что "меня не поймают". Ловят, и регулярно. Используй голову.

---

Как защищаться от таких инструментов

Если ты админ или безопасник, читай внимательно. PhantomEvasion и подобные инструменты — не сказка, а реальность. Вот что можно сделать, чтобы повысить шансы на обнаружение.

1. Отключи сигнатурный подход, включи поведенческий

Антивирус, который только ищет сигнатуры, против PhantomEvasion бесполезен. Нужен EDR, который анализирует поведение. Но и его надо правильно настроить. Смотри на аномалии: если notepad.exe вдруг начал выполнять шелл-код или стучаться в сеть — это повод бить тревогу.

2. Используй Application Whitelisting

Разрешай запуск только подписанных и доверенных приложений. PhantomEvasion часто генерирует неподписанные EXE-файлы. Если такие просто не смогут запуститься из-за политики, проблема решается сама собой.

3. Следи за внедрением в процессы

Многие EDR умеют отслеживать попытки внедрения кода в чужие процессы. Включай эти функции. Если какой-то процесс пытается создать удаленный поток в другом процессе — это подозрительно.

4. Ограничь PowerShell

PowerShell — любимый инструмент злоумышленников. Ограничь его использование: включи Constrained Language Mode, логируй все команды, блокируй выполнение неподписанных скриптов.

5. Обновляй сигнатуры и правила

Да, сигнатурный анализ против полиморфных пейлоадов слаб, но он помогает отсеять массу известных угроз. Чем свежее базы, тем выше шанс, что даже модифицированная версия будет опознана.

6. Учи персонал

Социальная инженерия — главный способ доставки. Если сотрудник сам запустит пейлоад, никакая защита не поможет на 100%. Учи людей не открывать подозрительные файлы, не кликать на левые ссылки, сообщать о странных письмах.

---

Плюсы и минусы PhantomEvasion

Плюсы:

· Реально работает. Против многих современных AV и EDR дает результат.
· Много разных техник. Не полагается на один метод, а комбинирует.
· Просто использовать. Не надо писать код, всё через меню.
· Полиморфизм. Каждая новая сборка уникальна.
· Поддержка разных форматов. EXE, DLL, PowerShell, исходники.
· Активно обновляется. Проект живой, новые методы добавляются.

Минусы:

· Не панацея. Против хорошо настроенного EDR с поведенческим анализом может не прокатить.
· Требует тестирования. Не все опции работают одинаково хорошо на всех целях. Надо экспериментировать.
· Может детектиться на VT. Если загрузить уникальный пейлоад в VirusTotal, он станет известен.
· Двойное назначение. Легко перейти грань законности.
· Сложность для новичков. Надо понимать, что делаешь, чтобы не накосячить.

---

Итог

PhantomEvasion — это мощный инструмент, который показывает, что современные антивирусы и EDR не так уж непробиваемы, как любят рассказывать вендоры. Он не делает ничего сверхъестественного, просто комбинирует проверенные техники обхода, и этого часто хватает.

Для пентестера это способ проверить реальную защищенность клиента, а не надеяться на "у нас стоит EDR, мы в безопасности". Для защитника — повод задуматься, что одних сигнатур мало и нужно выстраивать многоуровневую оборону.

Если ты еще не пробовал PhantomEvasion — поставь на тестовой машине, сгенерируй пейлоад, проверь на VirusTotal и на своей виртуалке с включенным Defender. Уверен, результат тебя удивит. А потом подумай, как защищаться от таких штук, потому что завтра кто-то может применить их против тебя.
 
Яндекс.Метрика