一键生成免杀捆绑EXE,轻松绕过火绒/360内存查杀
这是什么?
一款 Windows 下的免杀捆绑打包工具,可将任意 EXE 或 Shellcode 载荷嵌入到一个正常的可执行程序中。生成的文件在 火绒、360 等主流杀软下无查杀、内存免杀通过,适用于授权安全测试场景。
核心能力:
将后门/远控/Shellcode 捆绑为独立的 EXE 文件 支持添加"前台正常程序",用户双击看到的是正常软件,后台静默上线 自定义图标(Word/PDF/Excel 等),伪装成常见文档 内存免杀 — 火绒内存扫描无告警、360 运行无拦截
四种运行模式
模式一:标准捆绑
将 EXE 载荷加密后与后台程序打包为一个可执行文件。
释放文件到临时目录,后台静默启动 自动创建开机自启,重启后依旧在线 可搭配"前台 EXE"实现伪装
模式二:内存加载
载荷全程在内存中执行,不在磁盘上留下任何痕迹。
无文件落地 内存中自动加密/解密,对抗内存扫描 回调方式执行,不创建新线程
模式三:高级内存加载(推荐)
针对主流杀软深度优化的内存执行方案。
绕过杀软用户态 Hook 监控 绕过内存扫描特征匹配 支持手动加载非标准格式的载荷 对火绒、360 内存查杀有最优对抗效果
模式四:原始 PE 加载
直接加载完整 PE 文件到内存中执行,跳过格式转换。
适合以自加密或特殊格式的载荷 保留原始 PE 结构完整性
如何使用?
只需一个 EXE 文件,双击即用。
1. 下载 BundlerTool.exe2. 双击运行3. 首次启动 → 自动提示安装编译环境(约 80MB,仅需一次)→ 点"是"4. 选择你的载荷文件5. 选择运行模式(推荐"高级内存加载")6. 可选:添加前台伪装程序 + 选择图标7. 点击"开始打包"8. 生成免杀捆绑 EXE整个过程图形化操作,无需写一行代码,无需配置任何环境。
附加功能
免杀效果实测
以下为标准捆绑模式下的实测截图,高级内存加载模式效果更优。
火绒 — 无查杀
捆绑后的 EXE 在火绒下静态扫描无告警:
火绒内存扫描同样无问题:
Cobalt Strike — 正常上线
CS 载荷捆绑后在火绒环境下依旧正常上线:
持续运行无任何告警:
360 — 无拦截
360 环境下静态扫描通过:
运行也完全正常:
注意事项
仅供授权安全测试使用,请勿用于非法用途,使用者自行承担法律责任 本工具为红队渗透测试、安全评估场景设计 生成的 EXE 不建议上传到 VirusTotal 等公开平台,避免特征被捕获 杀软特征库会持续更新,免杀效果可能存在时效性,建议定期更新载荷 如需长期维持免杀效果,建议对生成后的 EXE 进行二次处理(如加壳、资源修改等) Windows Defender 环境下建议关闭自动样本提交 部分杀软可能会拦截编译器行为(如 g++),属正常现象,不影响生成产物
本工具仅供网络安全研究与授权测试使用,请遵守当地法律法规。
五、工具获取说明
关注我私信获取
⚠️ 免责声明
本项目仅供 安全研究和学习交流 使用,请勿用于任何违法用途。使用者需自行承担所有法律责任,项目作者不对任何滥用行为负责。
圈子内获取 关注微信公众号后台回复入群 即可加入星夜AI安全交流群
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...