Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
veneficus-implant-public — Spicy Malware 0day. Vollständige Kill-Chain-Malware: Exploit, Pivot, C2, Persistenz. Rust in Pseudo-Code umgewandelt – wenn du schlau bist, kannst du es selbst bauen. | Kitploit
Tools/GitHubGitHub/abraxas/veneficus-implant-public
Privilege EscalationPersistenzmechanismenSchwachstellenanalyseExploitationLaterale BewegungDatenexfiltrationPost-ExploitationMalware-AnalyseCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Papers & Forschung
Red Teaming
Payload-Entwicklung
GitHubabraxas/veneficus-implant-public

veneficus-implant-public

Spicy Malware 0day. Vollständige Kill-Chain-Malware: Exploit, Pivot, C2, Persistenz. Rust in Pseudo-Code umgewandelt – wenn du schlau bist, kannst du es selbst bauen.

Repository anzeigen
10vor 1 MonatNoch nicht geprüft

Veneficus Mini - Vollständige Kill-Chain-Malware-0day: Exploit, LPE, Pivot, C2, Persistenz

Abraxas Labs — analysieren · reversen · offenlegen

Vollständige Kill-Chain-Malware-0day: Exploit, LPE, Pivot, C2, Persistenz
Öffentliche technische Skizze · nur Pseudo-Code · nicht ausführbar
abraxaslabs.tech · @abraxas_null


Veneficus Mini ist Vollständige Kill-Chain-Malware-0day: Exploit, LPE, Pivot, C2, Persistenz.

Dieses Repository ist ein Dokumentations-Klon jenes Windows-x64-Kits – skizziert als modularer Agent, der die gesamte Kette abdeckt: Host-Bewertung, Verschleierung, ein Pool signierter Treiber als Helfer (Exploit / LPE), laterale Erzwingung plus ein Loopback-Relay (Pivot), eine HTTPS-Edge-Kontrollschicht (C2) und WMI / Task / Run-Key als Dauerresident (Persistenz), plus Ernte.

Jedes Modul hier ist Pseudo-Code. Es ist kein baubares Projekt, kein Dropper und kein detektor-freundlicher Auszug aus einem privaten Baum.

BeibehaltenEntfernt / aliasiert
Produktname VeneficusPrivate Funktionsnamen, Typen, Umgebungsvariablen
Öffentliche CVE-BezeichnerHerstellerproduktnamen, Exploit-Spitznamen
Design, einschließlich DefekteTreiberdateinamen, Gerätepfade, Steuercodes
Host-Artefakte, XOR-Schlüssel, Patch-Bytes, Regexe
Private Relay-Pfadstrings

Bezeichner in diesem Paket sind Aliase. Eine Kopie dieser Dateien sollte nicht zu einer YARA-Regel kompilieren, die eine private Implementierung trifft.


Kill Chain

PhaseWas sie in dieser Skizze abdeckt
ExploitDropper, Pool signierter Treiber als Helfer, In-Process-Patches
LPEPrimitive verwundbarer Treiber, Debug-Privileg, PPL-naher Dump-Pfad
PivotAuth-Erzwingung / Relay-Skizze, Loopback-SOCKS-ähnlicher Proxy
C2HTTPS-Edge-Relay, versiegelte Beacons, Operator-Job-Queue
PersistenzWMI-Puls, On-Logon-Task, Maschinen-Run-Key

Beabsichtigter Ablauf

Dropper, Bewertung, Verschleierung, Ernte, Halten
  1. Dropper — die Skript-Engine beruhigen, GET /payload, ein Image mit Wegwerf-Namen unter dem Benutzer-Temp-Verzeichnis schreiben, es versteckt starten.
  2. Bewertung — Debugger- / Hypervisor- / Hardware- / Idle- / Timing- / Outbound-Prüfungen. Hoch → wischen und beenden. Mittel → Quiet-Modus (nur Host-Karte). Niedrig → Vollbetrieb.
  3. Verschleierung — Native-Call-Pfad (Stub), Stack-Cover (importiert, ungenutzt), Kernel-Hide (Stub), In-Process-Skript-Scan und Telemetrie-Patches (Absicht ist real; Bytes weggelassen).
  4. Treiber-Pool — signierte-aber-verwundbare Kernel-Images als Prozess-Kill-Helfer versuchen. Benötigt Admin. Images sind nicht in diesem Repository.
  5. Ernte — Host-Karte, Browser-Logins, OS-Secret-Store-Dump, Clipboard-Swap. Cookie-Ernte existiert und wird nie aufgerufen.
  6. Halten — WMI-Puls / On-Logon-Task / Maschinen-Run-Key, Loopback-Relay, Blank-View-Listener, Control-Poll mit Jitter.

Modulstatus

Welche Module als real, teilweise oder Stub skizziert sind

Der private Baum ist unvollendet. Diese Skizze hält die Defekte absichtlich sichtbar.


CVE-Referenzen

Herstellernamen zurückgehalten. Rollennamen sind Aliase.

CVERolle im PoolHinweis
CVE-2025-1055 / CVE-2025-52915AV-Kernel-ScannerProzess-Kill-Steuercode
CVE-2024-51324Drittanbieter-AV-Utility-TreiberProzess-Kill-Steuercode
CVE-2025-7771CPU-Tuning-TreiberReales Primitiv ist Physmem-R/W, nicht pid-kill
CVE-2025-70795DLP-Prozess-Monitor-TreiberProzess-Kill-Steuercode
CVE-2019-16098GPU-Overlay-TreiberVirtuelles R/W; privater Baum verwendete den falschen Code
CVE-2025-33073SMB-Client (laterale Skizze)Zitiert, nicht implementiert; toter Code

Edge-Relay

Agent, Edge-Worker und Operator-Routen

Öffentliche Pfad-Aliase: /payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set.

Versiegelte Blobs verwenden AES-256-GCM. Der Kanal-Schlüssel wird aus der Compile-Zeit-Agent-ID ohne Salt abgeleitet — Besitz der Binärdatei impliziert Besitz des Schlüssels. Der Worker entschlüsselt nie. Jobs reisen im Klartext.


Baum

Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/          (empty)
├── helpers/              (empty)
└── src/
    ├── entry.pseudo
    ├── host_profile.pseudo
    ├── channel_crypto.pseudo
    ├── control.pseudo
    ├── driver_assist.pseudo
    ├── stay.pseudo
    ├── local_relay.pseudo
    ├── retire.pseudo
    ├── payload/
    ├── stealth/
    ├── backdoor/
    └── lateral/

Beginnen Sie bei Veneficus_Mini/src/entry.pseudo und Veneficus_Mini/NOTICE.txt.


Was dies nicht ist

  • Kein Compiler-Input. .pseudo-Dateien werden nicht bauen.
  • Nicht der private Baum. Native-Call, Kernel-Hide, Hidden-View und Auth-Coerce sind Stubs oder toter Code in dieser Skizze; das Kit selbst ist Vollständige Kill-Chain-Malware-0day: Exploit, LPE, Pivot, C2, Persistenz.
  • Keine Schwachstellenoffenlegung über die oben aufgeführten öffentlichen CVE-IDs hinaus.

Für operator-orientierte Write-ups siehe abraxaslabs.tech.

Tool herunterladen