NXcrypt
-
NXcrypt ist ein polymorpher 'Python-Backdoor'-Verschlüssler, geschrieben in Python von Hadi Mene (h4d3s).
Die Ausgabe ist vollständig unerkennbar.
-
NXcrypt kann eine schädliche Python-Datei mit einem Multi-Threading-System in eine normale Datei injizieren.
-
Führen Sie es mit Superuser-Berechtigungen aus.
-
Die NXcrypt-Ausgabe ist vollständig unerkennbar.
Backdooring-Modul :

Verschlüsselungsmodul

Verwendung :
- sudo ./NXcrypt.py --file=backdoor.py --output=output_backdoor.py # verschlüsselt backdoor.py und die Ausgabedatei ist output_backdoor.py
- sudo ./NXcrypt.py --file=shell.py # verschlüsselt shell.py und die Standardausgabedatei ist backdoor.py, aber Sie können sie im Quellcode bearbeiten
- sudo ./NXcrypt.py --help # NXcrypt-Hilfe
- sudo ./NXcrypt.py --backdoor-file=payload.py --file=test.py --output=hacked.py # injiziert payload.py mit test.py in hacked.py mit Multi-Threading-System
Wie funktioniert es?
- NXcrypt fügt etwas Junkcode hinzu.
- NXcrypt verwendet das interne Python-Modul 'py_compile', das den Code in Bytecode einer .pyc-Datei kompiliert.
- NXcrypt konvertiert die .pyc-Datei in eine normale .py-Datei.
- Auf diese Weise können wir den Code verschleiern.
- Die MD5-Summe ändert sich ebenfalls.
- Es injiziert eine schädliche Python-Datei mit einem Multi-Threading-System in eine normale Datei.
Test mit Virustotal
Vorher :
SHA256: e2acceb6158cf406669ab828d338982411a0e5c5876c2f2783e247b3e01c2163
Dateiname: facebook.py
Erkennungsrate: 2 / 54
Nachher :
SHA256: 362a4b19d53d1a8f2b91491b47dba28923dfec2d90784961c46213bdadc80add
Dateiname: facebook_encrypted.py
Erkennungsrate: 0 / 55
Danksagungen
Alle Danksagungen gehen an das Suspicious Shell Activity Team
Video-Tutorial
https://www.youtube.com/watch?v=s8Krngv2z9Q