
Ein Rust-Programm, das ich geschrieben habe, während ich Malware-Entwicklung gelernt habe.
Eine Sammlung von Rust-Programmen, die einige offensive Sicherheits- und Umgehungstechniken vorstellen.
| Werkzeug | Beschreibung | Referenz(en) |
|---|---|---|
| ClipboardMon | Überwacht die Zwischenablage auf Änderungen und protokolliert den Inhalt der Zwischenablage oder kopiert Dateien, abhängig von erkannten Änderungen. | - |
| DumpMDEConfig | Listet Microsoft Defender auf, um Ausschlusspfade, zulässige Bedrohungen, den Schutzverlauf und auf dem System aktivierte ASR-Regeln (Attack Surface Reduction) zu identifizieren. Keine Administratorrechte erforderlich. | Quelle |
| ElevateToken | Imitiert Benutzertoken, um Prozesse mit erweiterten Systemrechten zu erstellen. | Token::elevate |
| HashMiner | Extrahiert NTLM-Hashes aus SAM und SYSTEM. | mimikatz-rs |
| HeapEnc | Demonstriert ein einfaches Beispiel für Heap-Verschlüsselung. | nimHeapEnc |
| HideDll | Versteckt DLLs im aktuellen Prozess und wendet Anti-Analyse-Methoden an, um zu verhindern, dass die DLL von Speicherscannern gedumpt (ausgelesen) wird. | - |
| HookFinder | Erkennt Userland-API-Hooks, die von Antiviren- oder EDR-Software (Endpoint Detection and Response) implementiert werden. | - |
| IoDllProxyLoad | Nutzt die Windows-Threadpool-API, um das Laden und Entladen einer DLL über eine I/O-Abschluss-Callback-Funktion mithilfe von Named Pipes als Proxy durchzuführen. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | Erzeugt Prozesse mithilfe von NtCreateUserProcess, blockiert DLLs und führt PPID-Spoofing (Parent Process ID) durch. | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | Umgeht AMSI (Antimalware Scan Interface) mithilfe von Hardware-Breakpoints und vermeidet In-Memory-Hooks. |
| PatchlessBypass | Eine verbesserte Version von PatchlessAmsiBypass, die sowohl ETW (Event Tracing for Windows) als auch AMSI auf allen Threads patcht. | PatchlessHook |
| PolyRust | Polymorphe Signaturänderung. | - |
| SelfErase | Löscht die aktuell ausgeführte Datei von der Festplatte. | self_remove delete-self-poc |
| SilentFart | Verwendet NTAPI, um NTDLL abzurufen und zu unhooken, ohne den "PspCreateProcessNotifyRoutine"-Callback auszulösen. | GhostFart |
| StackEncrypt | Mischt und verschlüsselt den Stack und schläft dann mithilfe indirekter Syscalls an NtDelayExecution. | StackMask |
| Stringnalyzer | Analyzer für Payload-Strings. | - |
| UnhookNtdll | Implementiert die Perun's Fart-Technik in Rust mithilfe von NtCreateUserProcess und unterstützt sowohl lokale als auch Remote-Ausführung. | arsenal-rs |
| USB_mon | Überwacht USB-Geräte und zeigt Informationen über neue, am System angeschlossene Geräte an. | - |
| VEH-ProxyDll | Nutzt den Vectored Exception Handler (VEH), um den Kontext, insbesondere das RIP-Register, zu verändern und LoadLibraryA aufzurufen, wobei das RCX-Register sein Argument (Modulname) enthält. Löst Ausnahmen aus, indem VirtualProtect verwendet wird, um Seiten auf PAGE_GUARD zu setzen. | VEH-DLL-proxy-load.c |
| Whoami_alt | Bietet Alternativen zum whoami-Befehl durch die Nutzung ungewöhnlicher WinAPI-Funktionen. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | Weitere Alternativen zum whoami-Befehl, die ungewöhnliche WinAPI-Funktionen nutzen. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | Extrahiert WiFi-Passwörter mithilfe der WinAPI. | - |