
Un programa en Rust que escribí mientras aprendía desarrollo de malware.
Una colección de programas en Rust que muestran algunas técnicas de seguridad ofensiva y evasión
| Herramienta | Descripción | Referencia(s) |
|---|---|---|
| ClipboardMon | Monitoriza el portapapeles para detectar cambios y registra su contenido o copia archivos según los cambios detectados. | - |
| DumpMDEConfig | Enumera Microsoft Defender para identificar rutas de exclusión, amenazas permitidas, historial de protección y reglas de ASR (Attack Surface Reduction) habilitadas en el sistema. No se requieren privilegios de administrador. | Fuente |
| ElevateToken | Suplanta tokens de usuario para crear procesos con privilegios elevados del sistema. | Token::elevate |
| HashMiner | Extrae hashes NTLM de SAM y SYSTEM | mimikatz-rs |
| HeapEnc | Demuestra un ejemplo sencillo de cifrado de heap. | nimHeapEnc |
| HideDll | Oculta DLLs en el proceso actual y emplea métodos de anti-análisis para evitar que la DLL sea volcada por escáneres de memoria. | - |
| HookFinder | Detecta ganchos de API en el espacio de usuario implementados por software antivirus o EDR (Endpoint Detection and Response). | - |
| IoDllProxyLoad | Utiliza la API del grupo de subprocesos de Windows para intermediar la carga y descarga de una DLL mediante una función de devolución de llamada de finalización de E/S que usa named pipes. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | Genera procesos usando NtCreateUserProcess, bloquea DLLs y realiza suplantación de PPID (Parent Process ID). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | Evita AMSI (Antimalware Scan Interface) utilizando puntos de interrupción de hardware, evitando ganchos en memoria. | patchless_amsi |
| PatchlessBypass | Una versión mejorada de PatchlessAmsiBypass, parchea tanto ETW (Event Tracing for Windows) como AMSI en todos los hilos. | PatchlessHook |
| PolyRust | Cambio de firma polimórfica. | - |
| SelfErase | Elimina el archivo en ejecución del disco. | self_remove delete-self-poc |
| SilentFart | Usa NTAPI para obtener NTDLL y quitarle los ganchos sin activar la devolución de llamada "PspCreateProcessNotifyRoutine". | GhostFart |
| StackEncrypt | Mezcla y cifra la pila, y luego duerme usando syscalls indirectas a NtDelayExecution. | StackMask |
| Stringnalyzer | Analizadores de cadenas de payloads. | - |
| UnhookNtdll | Implementa la técnica Fart de Perun en Rust usando NtCreateUserProcess, con soporte para ejecución local y remota. | arsenal-rs |
| USB_mon | Monitoriza dispositivos USB y muestra información sobre los nuevos dispositivos conectados al sistema. | - |
| VEH-ProxyDll | Aprovecha el Vectored Exception Handler (VEH) para modificar el contexto, en particular el registro RIP, para invocar LoadLibraryA con el registro RCX conteniendo su argumento (nombre del módulo). Dispara excepciones usando VirtualProtect para establecer páginas como PAGE_GUARD. | VEH-DLL-proxy-load.c |
| Whoami_alt | Proporciona alternativas al comando whoami mediante el uso de funciones WinAPI poco comunes. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | Alternativas adicionales al comando whoami, aprovechando funciones WinAPI poco comunes. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | Extrae contraseñas WiFi usando WinAPI. | - |