Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
FUD-UUID-Shellcode — C++ Shellcode-Injektionstechnik unter Verwendung von XOR-Verschlüsselung und UUID-String-Konvertierung, um Windows Defender zu umgehen, mit Funktionsaufruf-Verschleierung und Speicherausführung via VirtualAlloc und EnumChildWindows. | Kitploit
Tools/GitHubGitHub/bl4ckm1rror/fud-uuid-shellcode
DefensivwerkzeugeExploitationIDS/IPS-UmgehungReverse EngineeringShellcodeMalware-AnalyseShellcode-GenerierungPayload-EntwicklungBinary-Exploitation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubbl4ckm1rror/fud-uuid-shellcode

FUD-UUID-Shellcode

C++ Shellcode-Injektionstechnik unter Verwendung von XOR-Verschlüsselung und UUID-String-Konvertierung, um Windows Defender zu umgehen, mit Funktionsaufruf-Verschleierung und Speicherausführung via VirtualAlloc und EnumChildWindows.

Repository anzeigen
33375vor 3 JahrenVon Kitploit geprüft

FUD-UUID-Shellcode


Einleitung

Eine weitere Shellcode-Injektionstechnik mit C++, die versucht, Windows Defender mit XOR-Verschlüsselungszauberei und UUID-Strings Wahnsinn zu umgehen :).

Wie es funktioniert

Shellcode-Generierung

  • Generieren Sie zunächst einen Payload im Binärformat (entweder mit Havoc, CobaltStrike oder msfvenom); zum Beispiel mit msfvenom so (der von mir verwendete Payload dient illustrativen Zwecken, Sie können jeden beliebigen Payload verwenden):

    root@kitploit:~
    msfvenom -p windows/messagebox  -f raw -o shellcode.bin
    
  • Konvertieren Sie dann den Shellcode (im Binär-/Raw-Format) mit dem Python3-Skript bin_to_uuid.py in ein UUID-String-Format:

    root@kitploit:~
    ./bin_to_uuid.py -p shellcode.bin -o uuid.txt
    
  • Verschlüsseln Sie die UUID-Strings in der uuid.txt mit dem Python3-Skript xor_encryptor.py mittels XOR:

    root@kitploit:~
    ./xor_encryptor.py uuid.txt > xor_crypted_out.txt
    
  • Kopieren Sie das C-Style-Array aus der Datei xor_crypted_out.txt und fügen Sie es in die C++-Datei als Array von unsigned char ein, d.h. unsigned char payload[]{your_output_from_xor_crypted_out.txt}

Ausführung

Diese Shellcode-Injektionstechnik umfasst die folgenden aufeinanderfolgenden Schritte:

  • Zunächst wird virtueller Speicher für die Ausführung und den Verbleib des Payloads über VirtualAlloc reserviert.
  • Es entschlüsselt den Payload mit dem xor-Schlüsselwert.
  • Verwendet UuidFromStringA, um UUID-Strings in ihre binäre Darstellung zu konvertieren und im zuvor reservierten Speicher zu speichern. Dies dient dazu, die Verwendung verdächtiger APIs wie WriteProcessMemory oder memcpy zu vermeiden.
  • Verwendet EnumChildWindows, um den zuvor in den Speicher geladenen Payload (in Schritt 1) auszuführen.

Was macht es einzigartig?

  • Es verwendet keine Standardfunktionen wie memcpy oder WriteProcessMemory, die bekanntermaßen bei AVs/EDRs Alarm auslösen. Dieses Programm nutzt die Windows-API-Funktion UuidFromStringA, die sowohl zum Decodieren von Daten als auch zum Schreiben in den Speicher verwendet werden kann ( Ist das nicht großartig, Leute? Und sagt bitte nicht "NEIN!" :) ).
  • Es verwendet den Funktionsaufruf-Verschleierungs-Trick, um die Windows-API-Funktionen aufzurufen.
  • Zuletzt, weil es einzigartig aussieht :) ( Ist es nicht? :) )

Wichtig

  • Sie müssen den xor-Schlüssel (Zeile 85) nach Ihren Wünschen ändern. Dies muss auch im Python3-Skript ./xor_encryptor.py durch Ändern der KEY-Variablen erfolgen. Die Schlüssel müssen übereinstimmen!
  • Sie müssen den Standardwert executable filename (Zeile 90) in Ihren Dateinamen ändern.
  • mingw wurde verwendet, aber Sie können jeden beliebigen Compiler verwenden. :)

Kompilieren

  • Führen Sie einfach dies in Ihrem Terminal/Shell aus:
root@kitploit:~
make

Proof-of-Concept (PoC)

AV Scan

Statische Analyse

AV Scan

AV-Scan-Ergebnisse

Die Binärdatei wurde am 01.08.2022 mit antiscan.me gescannt.

AV Scan

Danksagungen

https://research.nccgroup.com/2021/01/23/rift-analysing-a-lazarus-shellcode-execution-method/

Tool herunterladen