
Malware 0day picante. Malware de cadena de ataque completa: exploit, pivote, c2, persistencia. Rust convertido a pseudo-código - si eres listo puedes construirlo tú mismo.
Malware 0day de cadena de ataque completa: Exploit, LPE, Pivot, C2, Persistencia
Esquema técnico público · solo pseudo-código · no ejecutable
abraxaslabs.tech
·
@abraxas_null
Veneficus Mini es Malware 0day de cadena de ataque completa: Exploit, LPE, Pivot, C2, Persistencia.
Este repositorio es un clon de documentación de ese kit para Windows x64 - esbozado como un agente modular que cubre toda la cadena: puntuación del host, ocultamiento, un pool de ayudantes con drivers firmados (exploit / LPE), coerce lateral más un relay de loopback (pivot), un plano de control de borde HTTPS (C2), y persistencia residente vía WMI / tarea / clave Run, además de recolección.
Cada módulo aquí es pseudo-código. No es un proyecto compilable, no es un dropper, y no es un volcado amigable para detección de un árbol privado.
| Conservado | Eliminado / aliasado |
|---|---|
| Nombre del producto Veneficus | Nombres de funciones privadas, tipos, variables de entorno |
| Identificadores CVE públicos | Nombres de productos de proveedores, alias de exploits |
| Diseño, incluyendo defectos | Nombres de archivos de drivers, rutas de dispositivos, códigos de control |
| Artefactos del host, claves XOR, bytes de parche, regexes | |
| Cadenas de rutas de relay privadas |
Los identificadores en este paquete son alias. Una copia de estos archivos no debería compilarse en una regla YARA que coincida con una implementación privada.
| Etapa | Qué cubre en este esquema |
|---|---|
| Exploit | Dropper, pool de ayudantes con drivers firmados, parches en proceso |
| LPE | Primitivas de drivers vulnerables, privilegio de depuración, ruta de volcado adyacente a PPL |
| Pivot | Esbozo de coerce / relay de autenticación, proxy tipo SOCKS en loopback |
| C2 | Relay de borde HTTPS, balizas selladas, cola de trabajos del operador |
| Persistencia | Pulso WMI, tarea al iniciar sesión, clave Run de máquina |
GET /payload, escribir una imagen con nombre desechable bajo el directorio temporal del usuario, iniciarla oculta.
El árbol privado está inacabado. Este esquema mantiene los defectos visibles a propósito.
Nombres de proveedores omitidos. Los nombres de rol son alias.
| CVE | Rol en el pool | Nota |
|---|---|---|
| CVE-2025-1055 / CVE-2025-52915 | Escáner de kernel de AV | Código de control de terminación de procesos |
| CVE-2024-51324 | Driver de utilidad de AV de terceros | Código de control de terminación de procesos |
| CVE-2025-7771 | Driver de ajuste de CPU | La primitiva real es R/W de physmem, no pid-kill |
| CVE-2025-70795 | Driver de monitorización de procesos DLP | Código de control de terminación de procesos |
| CVE-2019-16098 | Driver de superposición de GPU | R/W virtual; el árbol privado usó el código incorrecto |
| CVE-2025-33073 | Cliente SMB (esbozo lateral) | Citado, no implementado; código muerto |
Alias de rutas públicas: /payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set.
Los blobs sellados usan AES-256-GCM. La clave del canal se deriva del id del agente en tiempo de compilación sin salt — poseer el binario implica poseer la clave. El worker nunca descifra. Los trabajos viajan en claro.
Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/ (empty)
├── helpers/ (empty)
└── src/
├── entry.pseudo
├── host_profile.pseudo
├── channel_crypto.pseudo
├── control.pseudo
├── driver_assist.pseudo
├── stay.pseudo
├── local_relay.pseudo
├── retire.pseudo
├── payload/
├── stealth/
├── backdoor/
└── lateral/
Empieza en Veneficus_Mini/src/entry.pseudo y Veneficus_Mini/NOTICE.txt.
.pseudo no compilarán.Para escritos orientados al operador, véase abraxaslabs.tech.