PhantomCtx — uma ferramenta para sequestro de Fluxo de Execução via Contexto de Ativação
Ferramentas2026-06-24, 13:02
PhantomCtx automatiza a técnica de sequestro de Contexto de Ativação para substituir DLLs em executáveis confiáveis e assinados (por exemplo, Microsoft, Adobe, Mozilla). Ao contrário do sequestro de DLL clássico, não depende de um executável vulnerável — a substituição ocorre durante a resolução de DLL via Tabela de Endereços de Importação (IAT) ou através de chamadas para LoadLibrary.Sua implementação evita operações comuns como
NtWriteVirtualMemory ou CreateActCtxW, reduzindo os indicadores típicos detectados por sistemas EDR.Capacidades:
📍 Três modos de operação:
recon, spawn, runtime — reconhecimento, execução e injeção em um processo ativo
📍 Substituição do Contexto de Ativação por NtUnmapViewOfSection e mapeamento de um arquivo de manifesto modificado de volta para a mesma região de memória
📍 Opera sem escrever diretamente na memória de outro processo (evasão de EDR)
📍 Extrai e modifica o Contexto de Ativação de outro processo para alterar as regras de redirecionamento de DLL
📍 Estrutura modular para execução passo a passo de um cenário de ataqueFuncionalmente,
PhantomCtx é próximo ao projeto de pesquisa Eclipse, que demonstrou o uso de Sequestro de Contexto de Ativação. No entanto, PhantomCtx emprega uma abordagem diferente e mais oculta para substituir o Contexto de Ativação.📎 Ferramenta: https://github.com/r3xmax/PhantomCtx
Fornecedor
Produto