Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RustyWater-ShellCode-Dropper — RustyWater representa la carga útil principal y la columna vertebral de toda la operación adversarial en los ataques del grupo Static Kitten. | Kitploit
Herramientas/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
Escalada de PrivilegiosMecanismos de PersistenciaExplotaciónEvasión de IDS/IPSMovimiento LateralShellcodePost-ExplotaciónAnálisis de MalwareComando y Control

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Red Teaming
Desarrollo de Payloads
Explotación de Binarios
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

RustyWater representa la carga útil principal y la columna vertebral de toda la operación adversarial en los ataques del grupo Static Kitten.

Ver Repositorio
10431hace 1 mesRevisado por Kitploit

RustyWater Dropper de ShellCode

RustyWater representa la carga principal y la columna vertebral de toda la operación adversaria en los ataques del grupo Static Kitten.
RustyWater es un ejecutable compilado en Rust (disfrazado como reddit.exe con un icono falso de Cloudflare) conocido como RustyWater (o vinculado a Archer RAT/RUSTRIC) que cuenta con una fuerte evasión de AV/EDR mediante inyección de procesos y persistencia basada en el registro.

1-ANTI-ANÁLISIS Reddit.exe implementa un completo sistema anti-análisis de 8 capas que sondea activamente el entorno de ejecución en busca de signos de monitorización, virtualización o depuración. Cada capa actúa como un filtro que asegura que la carga solo se active en un objetivo real.

Capa 1: Verificación del Número de Núcleos de CPU

Inicialmente, el soldado RustyWater mira a su alrededor para evaluar la potencia de la máquina en la que se encuentra. Se pregunta: ¿Cuántos núcleos tiene este procesador? Los entornos de análisis, como las sandboxes, suelen tener recursos limitados y a menudo tienen dos núcleos o menos. Si el soldado descubre que la máquina es débil, decide inmediatamente que el entorno no es seguro y desaparece sin dejar rastro, desperdiciando todos los esfuerzos de los analistas.

En la imagen proporcionada, una sección del código del programa Reddit.exe ilustra este mecanismo. La flecha apunta a la línea que verifica el "cpu count", donde el programa examina la cantidad de núcleos del procesador. Si el conteo es de dos o menos, significa que el entorno circundante es sospechoso y la ejecución se detiene de inmediato.

photo_2026-03-10_01-05-14

Capa 2: Detección de Artefactos de Máquina Virtual

Sin convencerse solo con la verificación de la CPU, el soldado profundiza más. Sabe que las máquinas virtuales dejan huellas digitales específicas, como un rastro de migas de pan. Escanea la lista de procesos activos en busca de nombres familiares asociados con software de virtualización: vmtoolsd.exe (VMware), vboxtray.exe (VirtualBox) y xenservice.exe (Xen). También verifica la existencia de archivos de controladores específicos en el disco, como vmmouse.sys o VBoxGuest.sys.

La lógica es simple: si una máquina está ejecutando herramientas de VMware, probablemente sea una VM. Si es una VM, probablemente sea un entorno de análisis. Si es un entorno de análisis, el soldado aborta la misión.

photo_2026-03-10_01-15-15

Capa 3: Escaneo del Registro de Herramientas de Análisis

El soldado se adentra en el Registro de Windows, una vasta base de datos de configuración del sistema. Sabe que los analistas de seguridad a menudo dejan sus herramientas atrás y que estas herramientas dejan artefactos. Busca claves de registro asociadas con software de depuración y monitoreo como Wireshark, Process Hacker, OllyDbg e IDA Pro. La presencia de cualquiera de estas claves confirma que el entorno es hostil, lo que provoca un apagado inmediato.

photo_2026-03-10_01-16-59

Capa 4: Análisis del Tamaño de RAM

Si el sistema reporta menos de 4 GB, el soldado sospecha que es una sandbox con recursos limitados y detiene la ejecución. Esta verificación es una forma confiable de filtrar muchos sistemas de análisis automatizados.

photo_2026-03-10_01-12-53

Capa 5: Detección de Depuradores

El soldado ahora revisa sus alrededores inmediatos. Utiliza una llamada a la API de Windows simple pero efectiva —IsDebuggerPresent— para determinar si se está ejecutando bajo el control de un depurador. Un depurador es como un microscopio; si está presente, significa que alguien está observando cada instrucción del soldado. El soldado no actuará bajo tal vigilancia.

photo_2026-03-10_01-21-47

Capa 6: Verificación del Tiempo de Actividad del Sistema

El tiempo mismo se convierte en un factor. El soldado verifica cuánto tiempo ha estado funcionando el sistema desde el último arranque. Las sandboxes y los entornos de análisis a menudo se inician justo antes de ejecutar una muestra. Si el tiempo de actividad es inferior a 15 minutos, el soldado lo marca como un entorno sospechoso de corta duración y se retira.

photo_2026-03-10_01-25-21

Capa 7: Análisis del Nombre de Usuario

El soldado luego verifica la identidad del usuario. Compara el nombre de usuario actual con una lista negra de cuentas de análisis comunes: "sandbox", "virus", "malware", "analysis", "vmware" y "test". Estos nombres de usuario se utilizan con frecuencia en entornos de análisis aislados. Si el nombre de usuario coincide con alguna entrada de la lista, la misión se aborta inmediatamente.

photo_2026-03-10_01-27-33

Capa 8: Verificación de Dirección MAC y Perfil de Hardware

Finalmente, el soldado observa la tarjeta de red de la máquina. Verifica la dirección MAC contra prefijos conocidos de fabricantes utilizados por software de virtualización. Una dirección MAC que comienza con 00:0C:29 pertenece a VMware, mientras que 08:00:27 pertenece a VirtualBox. También escanea los perfiles de hardware en busca de cadenas como "VMware" o "VirtualBox" en la descripción del sistema. Si se encuentra alguna de ellas, el soldado sabe que está dentro de una máquina virtual y desconecta todo.

photo_2026-03-10_01-34-39

2.PERSISTENCIA EN EL REGISTRO Una vez que las comprobaciones anti-análisis pasan, Reddit.exe establece una persistencia robusta en el registro para asegurar que sobrevive a los reinicios del sistema:

Screenshot From 2026-03-10 07-49-31

El implante se disfraza hábilmente como un componente legítimo de Windows Update, haciéndolo menos sospechoso para los observadores casuales. El mecanismo de persistencia incluye:

  • Manejo de errores para problemas de permisos (recurre a HKCU si el acceso a HKLM falla)

  • Validación de ruta para asegurar que el ejecutable existe en la ubicación especificada

  • Verificación de inicio para confirmar que la entrada del registro se creó exitosamente

Esto asegura que cada vez que el usuario inicia sesión, Reddit.exe se ejecute automáticamente con sus privilegios.

photo_2026-03-10_13-02-39

  1. INYECCIÓN DE PROCESOS

La capacidad final y más sofisticada es la inyección de procesos en explorer.exe, permitiendo al implante ejecutar shellcode dentro de un proceso del sistema confiable.

Reddit.exe implementa una técnica clásica pero efectiva de inyección de hilos remotos:

  • Descubrimiento de Procesos: Escanea los procesos en ejecución para localizar explorer.exe y obtener su ID de Proceso (PID).

  • Adquisición de Manejador: Abre el proceso objetivo con privilegios PROCESS_ALL_ACCESS.

  • Asignación de Memoria: Usa VirtualAllocEx para asignar memoria RWX (Lectura, Escritura, Ejecución) dentro del espacio de direcciones de explorer.exe.

  • Transferencia de Shellcode: Escribe la carga maliciosa usando WriteProcessMemory.

  • Ejecución: Crea un hilo remoto mediante CreateRemoteThread que apunta al shellcode inyectado.

Esta técnica permite a los atacantes ocultar su código malicioso dentro de un proceso del sistema confiable, haciendo que la detección sea significativamente más difícil para las soluciones de seguridad.

photo_2026-03-10_13-03-23

¿Por Qué los Atacantes Usan explorer.exe para la Inyección de Procesos?

Los atacantes eligieron deliberadamente atacar explorer.exe para inyectar su shellcode malicioso. Esta elección no fue aleatoria; se basó en ventajas estratégicas:

  • Proceso legítimo del sistema: Su presencia es normal y no levanta sospechas.

  • Siempre en ejecución: Disponibilidad garantizada en todos los sistemas Windows.

  • Contexto de usuario: Hereda los privilegios del usuario actual.

  • Persistencia: Sobrevive incluso si el proceso malicioso principal es terminado.

photo_2026-03-10_13-04-19

Colocar una carga HTTP: Cifrarla usando cifrado XOR para evitar la detección a través de la red.

Modificación de Metadatos de Archivos para Evadir Detección

Después de construir la carga reddit.exe, debemos modificar sus metadatos para que parezca un programa legítimo y no sospechoso. Las soluciones de seguridad y las herramientas EDR examinan estos campos de metadatos, por lo que cambiarlos es esencial para la evasión.

¿Qué Metadatos se Atacan?

  • Versión del archivo: El número de versión del archivo
  • Versión del producto: El número de versión del producto
  • Descripción del archivo: Cómo se describe a sí mismo el archivo (aparece en el Administrador de tareas)
  • Nombre del producto: El nombre del producto
  • Nombre de la empresa: El nombre de la empresa desarrolladora
  • Copyright legal: Información de copyright
  • Nombre original del archivo: El nombre original del archivo

La herramienta utilizada: rcedit

Para realizar estas modificaciones, usamos una herramienta ligera y gratuita llamada rcedit, disponible oficialmente en GitHub. enlace: https://github.com/electron/rcedit/releases/download/v2.0.0/rcedit-x64.exe

photo_2026-03-10_13-08-33

  • Dropper : CertificationKit.ini

Observé que los atacantes no ejecutan reddit.exe directamente en el sistema objetivo. En su lugar, dependen de un programa intermediario conocido como CertificationKit.ini (Dropper) que lleva la carga cifrada, la descifra en tiempo de ejecución y la ejecuta en la máquina de la víctima.

y que el dropper estaba escrito en Rust. Aunque se disfraza como un archivo de configuración aparentemente inofensivo (CertificationKit.ini), en realidad es un binario compilado responsable de desplegar y ejecutar la carga principal en el sistema objetivo.

Esta técnica proporciona varias ventajas:

  1. Evasión: La carga real permanece cifrada, lo que dificulta que los antivirus y las herramientas de seguridad la detecten.

  2. Bypass de análisis: Incluso si se descubre o analiza el dropper, la carga principal permanece cifrada y protegida.

  3. Ejecución en múltiples etapas: El ataque opera en varias etapas, lo que complica el proceso de análisis y ralentiza la respuesta a incidentes para los equipos de seguridad.

photo_2026-03-10_13-09-19

Cifrado de la Carga: La carga principal (reddit.exe) se almacena en la sección ENCRYPTED_PAYLOAD y se cifra utilizando la clave XOR definida en el dropper (XOR_KEY). Esto asegura que la carga permanezca protegida hasta el tiempo de ejecución.

Ruta de Destino: El dropper escribe la carga descifrada en la ubicación especificada en la configuración del dropper (TARGET_PATH). Esta ruta debe establecerse correctamente en el directorio previsto en el sistema de la víctima.

Descifrado en Tiempo de Ejecución: Al ejecutarse, el dropper descifra la carga utilizando la clave XOR y la despliega como CertificationKit.ini en la ubicación de destino.

Esta configuración permite a los atacantes mantener el sigilo, evadir la detección y asegurar que la carga solo sea accesible cuando se ejecute en el sistema de la víctima.

photo_2026-03-10_13-10-59

Descargar herramienta