Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FUD-UUID-Shellcode — Técnica de inyección de shellcode en C++ que utiliza cifrado XOR y conversión de cadenas UUID para eludir Windows Defender, con ofuscación de llamadas a funciones y ejecución de memoria a través de VirtualAlloc y EnumChildWindows. | Kitploit
Herramientas/GitHubGitHub/bl4ckm1rror/fud-uuid-shellcode
Herramientas DefensivasExplotaciónEvasión de IDS/IPSIngeniería InversaShellcodeAnálisis de MalwareGeneración de ShellcodeDesarrollo de PayloadsExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubbl4ckm1rror/fud-uuid-shellcode

FUD-UUID-Shellcode

Técnica de inyección de shellcode en C++ que utiliza cifrado XOR y conversión de cadenas UUID para eludir Windows Defender, con ofuscación de llamadas a funciones y ejecución de memoria a través de VirtualAlloc y EnumChildWindows.

Ver Repositorio
333756hace 3 añosRevisado por Kitploit
Compartir

FUD-UUID-Shellcode


Introducción

Otra técnica de inyección de shellcode usando C++ que intenta evadir Windows Defender mediante hechicería de cifrado XOR y locura de cadenas UUID :).

Cómo funciona

Generación de shellcode

  • Primero, genera un payload en formato binario (usando ya sea Havoc, CobaltStrike o msfvenom). Por ejemplo, en msfvenom, puedes hacerlo así (el payload que estoy usando es con fines de ilustración, puedes usar cualquier payload que desees):

    root@kitploit:~
    msfvenom -p windows/messagebox  -f raw -o shellcode.bin
    
  • Luego, convierte el shellcode (en formato binario/raw) a un formato de cadena UUID usando el script de Python3 bin_to_uuid.py:

    root@kitploit:~
    ./bin_to_uuid.py -p shellcode.bin -o uuid.txt
    
  • Cifra con xor las cadenas UUID en el archivo uuid.txt usando el script de Python3 xor_encryptor.py.

    root@kitploit:~
    ./xor_encryptor.py uuid.txt > xor_crypted_out.txt
    
  • Copia el array en estilo C del archivo xor_crypted_out.txt y pégalo en el archivo C++ como un array de unsigned char, es decir, unsigned char payload[]{tu_salida_de_xor_crypted_out.txt}

  • Ejecución

    Esta técnica de inyección de shellcode comprende los siguientes pasos consecutivos:

    • En primer lugar, asigna memoria virtual para la ejecución y residencia del payload mediante VirtualAlloc
    • Descifra con xor el payload usando el valor de la clave xor
    • Usa UuidFromStringA para convertir las cadenas UUID en su representación binaria y almacenarlas en la memoria previamente asignada. Esto se utiliza para evitar el uso de APIs sospechosas como WriteProcessMemory o memcpy.
    • Usa EnumChildWindows para ejecutar el payload previamente cargado en memoria (en el paso 1)

    ¿Qué lo hace único?

    • No utiliza funciones estándar como memcpy o WriteProcessMemory, que son conocidas por activar alarmas en los AV/EDR. Este programa usa la función de la API de Windows llamada UuidFromStringA, que puede usarse tanto para decodificar datos como para escribirlos en memoria (¿No es genial, gente? Y por favor no digan "¡NO!" :)).
    • Utiliza el truco de ofuscación de llamadas a funciones para invocar las funciones de la API de Windows
    • Por último, porque se ve único :) (¿Verdad que sí? :) )

    Importante

    • Debes cambiar la clave xor (línea 85) por la que desees. Esto también debe hacerse en el script de Python3 ./xor_encryptor.py modificando la variable KEY. ¡Las claves deben coincidir!
    • Debes cambiar el valor predeterminado de nombre del archivo ejecutable (fila 90) por el nombre de tu archivo.
    • Se usó mingw pero puedes usar cualquier compilador que prefieras. :)

    Compilar

    • Simplemente ejecuta esto en tu terminal/shell:
    root@kitploit:~
    make
    

    Prueba de concepto (PoC)

    Escaneo AV

    Análisis estático

    Escaneo AV

    Resultados del escaneo AV

    El binario fue escaneado usando antiscan.me el 01/08/2022.

    Escaneo AV

    Créditos

    https://research.nccgroup.com/2021/01/23/rift-analysing-a-lazarus-shellcode-execution-method/

    Descargar herramienta