Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
VEN0m-Ransomware — Vollständig unerkennbare und ausweichende Ransomware, geschrieben in Rust, die eine BYOVD-Technik nutzt, um AV/EDR-Lösungen auf den infizierten Systemen zu deaktivieren. | Kitploit
Tools/GitHubGitHub/xm0kht4r/ven0m-ransomware
Privilege EscalationVerschlüsselungs-/EntschlüsselungstoolsPersistenzmechanismenExploitationIDS/IPS-UmgehungPost-ExploitationMalware-AnalyseRed TeamingPayload-Entwicklung
GitHubxm0kht4r/ven0m-ransomware

VEN0m-Ransomware

Vollständig unerkennbare und ausweichende Ransomware, geschrieben in Rust, die eine BYOVD-Technik nutzt, um AV/EDR-Lösungen auf den infizierten Systemen zu deaktivieren.

3678813vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

VEN0m Ransomware

https://github.com/user-attachments/assets/5a1fc9b5-a647-41f6-a152-7b9d97381adc

Dieses Projekt demonstriert, wie ein legitimer, signierter Treiber bewaffnet werden kann, um Verteidigungen zu umgehen und eine Ransomware bereitzustellen, die einen echten Cyberangriff simuliert.

🚨 Getestet auf Windows 11 Pro 24H2. Zum Zeitpunkt der Erstveröffentlichung (02.23.2026) vollständig unerkennbar.

UmgehungUAC-Bypass
BitDefender✅✅
Kaspersky✅✅
MS Defender✅❌

Hauptfunktionen

AV/EDR-Umgehung:

VEN0m verwendet die klassische BYOVD-Technik, aber im Gegensatz zum AV-EDR-KILLER, der einen anfälligen Treiber ausnutzt, der die Kernel-Funktion ZwTerminateProcess für unprivilegierte Benutzer freigibt, nutzt es einen anfälligen Treiber aus IObit Malware Fighter v12.1.0, was irgendwie ironisch ist, da wir ihn zur Umgehung einsetzen.

Der betreffende Treiber ist IMFForceDelete.sys, der einen IOCTL bereitstellt, der unprivilegierten Benutzern das beliebige Löschen von Dateien ermöglicht. Diese Schwachstelle wird als CVE-2025-26125 geführt, und der Treiber befindet sich noch nicht auf der Blockliste von Microsoft.

Um das beliebige Löschen auszulösen, rufen wir einfach einen DeviceIoControl-API-Aufruf mit dem IOCTL-Code 0x8016E000 auf, einem langen void-Zeiger auf einen breiten Unicode-String, der die Zieldatei repräsentiert, und der Gesamtlänge multipliziert mit 2 (da wstr_file.len() die Anzahl der u16-Elemente ergibt und jedes Element 2 Bytes groß ist), gecastet als u32, um dem DWORD-Parameter der API-Aufrufkonvention zu entsprechen.

> DeviceIoControl(hDriver, 0x8016E000, wstr_file.as_ptr() as LPVOID, (wstr_file.len() * 2) as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

[!NOTE]

+ ❓ Warum ist der AV-EDR-Killer bei bestimmten AV/EDR-Produkten gescheitert?

Die Hauptidee dahinter war, einen Treiber auszunutzen, der ungeschützte IOCTLs bereitstellt, die die Kernel-Funktion ZwTerminateProcess exponieren, was jeder Benutzermode-Anwendung Kernel-Level-Terminierungsfähigkeiten verleiht. Die Schwäche dieser Technik besteht darin, dass einige AV/EDR-Produkte die genannte Funktion hooken und die Aufrufe abfangen können.

Eine weitere bemerkenswerte Technik bestand darin, beliebige Lese-/Schreib-Primitive eines bestimmten anfälligen Treibers auszunutzen, um den Speicher zu patchen und zu einer noch leistungsfähigeren Terminierungsfunktion, PsTerminateProcess, zu springen, die nicht von ntoskrnl.exe selbst exportiert wird. Auch dies ist sehr verdächtig, da die Host-Abwehr ständig den Speicher scannt. Referenz : https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

+ Was ist neu?

Wir zerstören einfach die Installationsordner und die ausführbaren Dateien auf der Festplatte. So einfach ist das!

Dies scheint ein blinder Fleck für die meisten Sicherheitsprodukte zu sein, da wir Dateien auf der Festplatte ins Visier nehmen, anstatt den Speicher zu manipulieren oder verdächtige Aufrufe zu tätigen. Mit unserem IMFForceDelete.sys-Treiber können wir gesperrte Dateien mit hohen Berechtigungen zwangsweise löschen. Ein direkter Angriff auf ein AV- oder EDR-Produkt mag kontraintuitiv erscheinen, da Angreifer normalerweise auf Tarnung abzielen, um Verteidigungen zu umgehen, anstatt sie zu konfrontieren.

Durch den Einsatz dieser Technik haben wir die laufenden EDR/AV-Prozesse beschädigt, bis sie langsam zerbrachen und nicht mehr richtig funktionierten, was den Weg freimachte, um Chaos anzurichten und unsere gewählte Nutzlast, VEN0m, zu platzieren.

  • Sie können die Liste der Ziel-AV/EDR erweitern oder anpassen, indem Sie die Konstante TARGETS ändern:
const TARGETS: &[&str] = &[r"C:\Program Files (x86)\Kaspersky Lab", r"C:\Program Files\Bitdefender", r"C:\Program Files\Bitdefender Agent", r"C:\Program Files\Windows Defender",];

UAC-Bypass:

Um UAC-Eingabeaufforderungen zu umgehen, kapern wir den Ausführungsablauf einer signierten Microsoft-Binärdatei Slui.exe, die eine automatische Höherstufung unterstützt, ohne eine Eingabeaufforderung auszulösen, wenn sie mit dem Verb runas in einem administrativen Kontext aufgerufen wird.

Die Kernausnutzung erfolgt, wenn Slui.exe versucht, einen nicht vorhandenen Registrierungsschlüssel unter HKCU\Software\Classes\Launcher.SystemSettings\Shell\Open\Command zu öffnen. Wir nutzen diesen Fehler aus, indem wir den fehlenden Schlüssel erstellen und DelegateExecute einfügen, das auf unsere aktuelle Nutzlast verweist, um die Ausführung zu delegieren. Anschließend lösen wir die Ausführung von Slui.exe mit einem ShellExecuteW-API-Aufruf mit dem Verb runas aus, was zu einem erfolgreichen UAC-Bypass führt. Die vollständige Implementierung befindet sich unter /src/uac.rs.

[!IMPORTANT] Ich bin mir nicht sicher, ob dies eine Schwachstelle ist, die gemeldet werden sollte. Falls ja, zögern Sie bitte nicht, mich über die unten aufgeführte E-Mail zu kontaktieren.

Treiber laden:

Da VEN0m den UAC umgeht und mit hoher Integrität läuft, automatisiert es das Extrahieren des eingebetteten Treibers in den Temp-Ordner und das Erstellen eines Kernel-Dienstes mit getarnten Namen wie MicrosoftUpdate11.01. Es enthält sehr praktische Prüfungen, um den Dienst automatisch zu starten, falls er gestoppt wurde, oder um ihn nicht zu erstellen, falls er bereits existiert.

Persistenz:

Nachdem die Host-Abwehr neutralisiert ist, können Sie jede gewünschte Persistenztechnik wählen. Ich habe mich für eine einfache Winlogon Userinit-Technik entschieden, die den Registrierungsschlüssel Userinit unter HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon nutzt. Standardmäßig gibt dieser Schlüssel userinit.exe als Wert an, der beim Benutzer-Login ausgeführt wird, um die Benutzerumgebung zu initialisieren. Wir kapern dies jedoch, indem wir den Pfad unserer Nutzlast ebenfalls anhängen, getrennt durch ein Komma von der legitimen userinit.exe, und gleichzeitig eine Kopie der Malware in %LOCALAPPDATA% ablegen.

Verschlüsselung:

Der Ransomware scannt angegebene Laufwerke nach Dateien mit gezielten Erweiterungen und filtert dabei eine Ausschlussliste aus. Passende Dateien werden mit einem 32-Byte fest codierten Schlüssel verschlüsselt und ihre Erweiterungen in .vnm geändert.

Sie können das Verhalten anpassen, indem Sie die folgenden Konstanten ändern:

  • KEY zur Angabe des Verschlüsselungsschlüssels:
const KEY: &[u8; 32] = b"G7m9Xq2vR4pL8bF1sW0cZ6kD3jN5yH8u";
  • XClUSIONS zur Angabe ausgeschlossener Verzeichnisse und Ordner:
const XClUSIONS: &[&str] = &["Windows", "Program Files", "Program Files (x86)", "ProgramData", "$Recycle.Bin", "All Users"];
  • XTENSIONS zum Erweitern oder Anpassen der Liste der Zielerweiterungen:
const XTENSIONS: &[&str] = &["pdf", "doc", "xlms", "png", "jpg", "jpeg", "txt", "mp4"];
  • DRV zur Angabe der Ziellaufwerke:
const DRV: &[&str] = &["C:\\", "D:\\", "E:\\", "F:\\"];

Lösegeldnote:

Nach Abschluss der Verschlüsselung ändert VEN0m das Desktop-Hintergrundbild und legt eine ausführbare Lösegeldnote auf dem Desktop ab. Es registriert außerdem eine geplante Aufgabe, die alle paar Minuten ausgeführt wird, um die Notizen-GUI zu starten, die einen auffälligen Totenkopf ☠️ anzeigt.

  • Sie können das Hintergrundbild anpassen, indem Sie /assets/wallpaper.jpg durch Ihr eigenes Bild ersetzen.
  • Sie können die Eigenschaften der geplanten Aufgabe bearbeiten, indem Sie /src/task.rs ändern.

Entschlüsselungstool:

Tool herunterladen