文章总结: 本文介绍Z-Godzilla_ekp工具,基于哥斯拉WebShell二次开发,声称可绕过主流安全检测设备,具备流量混淆、免杀、内存马注入等功能,并附有广告推广内容。该工具用于规避检测,存在法律风险,且文章本质为软文广告,技术价值有限。 综合评分: 25 文章分类: 软文广告,免杀,红队,渗透测试,安全工具
颠覆认知!这款二次开发的WebShell工具竟能通杀所有主流安全检测设备
棉花糖糖糖 棉花糖糖糖
棉花糖网络安全工具箱
2026年8月29日 10:57 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
重点导读安全规范
本工具仅用于合法的安全研究与测试,请勿用于任何非法用途。使用者应对自身行为承担全部责任。
重点导读项目概述
Z-Godzilla_ekp是基于哥斯拉(Godzilla)WebShell管理工具的二次开发项目,专注于规避流量检测设备。项目作者持续更新至今,已实现内存马注入、多语言自定义免杀加密器以及高度模拟正常流量的混淆功能。该工具在截止2024年4月的测试中,成功穿透国内两家主流安全厂商的态势感知系统,连接与命令执行均无告警。
重点导读核心功能
PART 01流量混淆体系
- 去除Cookie后分号强特征,消除流量识别关键标记
- 去除响应包中MD5前后16位匹配特征,打破固定特征码定位
- 去除UA头等弱特征,消除浏览器指纹暴露风险
- 请求包与响应包完全伪装成正常业务流量
PART 02免杀能力
.NETPayload生成
- bypass1模式生成的WebShell可实现全球主流扫描引擎零报红
- 实测覆盖平台:VirusTotal、微步云沙箱、阿里云安全、玄蜂系等
- 随机HTML模板动态生成,增加静态分析难度
AMSI绕过
- 专用版本可绕过AMSI机制检测
- 建议配合命令执行bypass插件使用
- 支持Server 2022及以上版本(自带插件受限为杀软行为,非工具bug)
PART 03内存马注入
- 支持在运行时动态注入内存马
- 无文件落地痕迹,大幅降低被取证发现的风险
PART 04多语言支持
- 内置三种语言的自定义免杀加密器
- 允许使用者根据目标环境自行二次开发
- 详细教程通过微信公众号”艾克sec”发布
重点导读技术架构
PART 05双版本兼容机制
- 二开版本生成的WebShell需使用二开版本客户端连接
- 普通哥斯拉客户端无法连接二开版本生成的Shell
- 连接时需选择对应模式进行匹配
PART 06目录结构
Z-Godzilla_ekp/
├── README.md
└── assets/ # 图片资源
重点导读使用场景
- 合法渗透测试项目
- 安全研究与漏洞验证
- 红队作战与攻防演练
- 应急响应与事后取证分析
重点导读更新历史
PART 07v1.2
针对哥斯拉DLL特征被加入AMSI检测库的问题,发布专用绕过版本,恢复在最新杀软环境下的正常连接能力。
PART 08v1.1
新增.NET平台Payload生成即免杀功能,配合随机HTML模板实现多引擎零报红。
重点导读技术说明
本项目为WebShell安全研究方向的二次开发作品,核心价值在于帮助安全研究人员和渗透测试工程师理解流量检测与规避技术的对抗原理。所有功能均围绕合法安全测试场景设计。
本公众号非项目作者,仅做技术分享。
本文介绍的项目开源地址如下:
https://github.com/ekkoo-z/Z-Godzilla_ekp
广告时间
低价考证包括但不限于CISP系列、PMP等等国内网安证书、网络安全交流群请关注公众号后点菜单栏的找棉花糖。
糖心会员站,网络安全必备网站,包括在线内网靶场、web靶场、src靶场、应急响应靶场,以及各种网安资料、教程、方案模版、以及超级多在线工具,99元包年!详细介绍:棉花糖会员站介绍(26年4月26日版本) :在线内网靶场、网安资料方案、在线工具全能资源站,看完介绍百分百心动!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:棉花糖网络安全工具箱 棉花糖糖糖 棉花糖糖糖《颠覆认知!这款二次开发的WebShell工具竟能通杀所有主流安全检测设备》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论