Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
veneficus-implant-public — Malware 0day épicé. Chaîne d'attaque complète : exploitation, pivot, c2, persistance. Rust converti en pseudo-code - si vous êtes malin, vous pouvez le construire vous-même. | Kitploit
Outils/GitHubGitHub/abraxas/veneficus-implant-public
Escalade de PrivilègesMécanismes de PersistanceAnalyse des VulnérabilitésExploitationMouvement LatéralExfiltration de DonnéesPost-ExploitationAnalyse de MalwareCommandement et Contrôle

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Articles et Recherche
Red Teaming
Développement de Charges Utiles
GitHubabraxas/veneficus-implant-public

veneficus-implant-public

Malware 0day épicé. Chaîne d'attaque complète : exploitation, pivot, c2, persistance. Rust converti en pseudo-code - si vous êtes malin, vous pouvez le construire vous-même.

Voir le dépôt
4il y a 1 moisPas encore vérifié

Veneficus Mini - Malware 0day de chaîne d'attaque complète : Exploit, LPE, Pivot, C2, Persistance

Abraxas Labs — analyze · reverse · disclose

Malware 0day de chaîne d'attaque complète : Exploit, LPE, Pivot, C2, Persistance
Aperçu technique public · pseudo-code uniquement · non exécutable
abraxaslabs.tech · @abraxas_null


Veneficus Mini est un malware 0day de chaîne d'attaque complète : Exploit, LPE, Pivot, C2, Persistance.

Ce dépôt est un clone documentaire de ce kit Windows x64 - esquissé comme un agent modulaire couvrant toute la chaîne : évaluation de l'hôte, dissimulation, un pool d'assistants par pilote signé (exploit / LPE), coercition latérale plus un relais loopback (pivot), un plan de contrôle en périphérie HTTPS (C2), et une persistance par WMI / tâche / clé Run, plus la collecte.

Chaque module ici est du pseudo-code. Ce n'est pas un projet compilable, ni un dropper, ni un dump favorable à la détection d'une arborescence privée.

ConservéSupprimé / aliasé
Nom du produit VeneficusNoms de fonctions privées, types, variables d'environnement
Identifiants CVE publicsNoms de produits fournisseurs, surnoms d'exploits
Conception, y compris les défautsNoms de fichiers de pilotes, chemins de périphériques, codes de contrôle
Artefacts d'hôte, clés XOR, octets de patch, regex
Chaînes de chemins de relais privés

Les identifiants dans ce paquet sont des alias. Une copie de ces fichiers ne devrait pas compiler en une règle YARA qui correspond à une implémentation privée.


Chaîne d'attaque

ÉtapeCe qu'elle couvre dans cet aperçu
ExploitDropper, pool d'assistants par pilote signé, patches en cours de processus
LPEPrimitives de pilote vulnérable, privilège de débogage, chemin de dump proche de PPL
PivotEsquisse de coercition d'authentification / relais, proxy de type SOCKS en loopback
C2Relais en périphérie HTTPS, balises scellées, file de tâches de l'opérateur
PersistanceImpulsion WMI, tâche à l'ouverture de session, clé Run de la machine

Flux prévu

Dropper, score, conceal, harvest, hold
  1. Dropper — calmer le moteur de script, GET /payload, écrire une image au nom jetable sous le répertoire temporaire de l'utilisateur, la lancer en mode caché.
  2. Score — vérifications de débogueur / hyperviseur / matériel / inactivité / timing / sortie réseau. Élevé → effacer et quitter. Moyen → mode silencieux (carte d'hôte uniquement). Faible → opération complète.
  3. Conceal — chemin d'appel natif (stub), couverture de pile (importé, inutilisé), dissimulation noyau (stub), patches en cours de processus pour l'analyse de scripts et la télémétrie (l'intention est réelle ; les octets omis).
  4. Pool de pilotes — essayer des images noyau signées mais vulnérables comme assistant de mise à mort de processus. Nécessite un accès administrateur. Les images ne sont pas dans ce dépôt.
  5. Harvest — carte d'hôte, identifiants de navigateur, dump du magasin de secrets de l'OS, échange de presse-papiers. La collecte de cookies existe et n'est jamais appelée.
  6. Hold — impulsion WMI / tâche à l'ouverture de session / clé Run de la machine, relais loopback, écouteur de vue vide, interrogation de contrôle avec gigue.

État des modules

Quels modules sont esquissés comme réels, partiels ou stub

L'arborescence privée est inachevée. Cet aperçu garde les défauts visibles à dessein.


Références CVE

Noms de fournisseurs non divulgués. Les noms de rôles sont des alias.

CVERôle dans le poolNote
CVE-2025-1055 / CVE-2025-52915Scanner noyau AVCode de contrôle de mise à mort de processus
CVE-2024-51324Pilote utilitaire AV tiersCode de contrôle de mise à mort de processus
CVE-2025-7771Pilote de réglage CPULa vraie primitive est la lecture/écriture physmem, pas le pid-kill
CVE-2025-70795Pilote de surveillance de processus DLPCode de contrôle de mise à mort de processus
CVE-2019-16098Pilote d'overlay GPULecture/écriture virtuelle ; l'arborescence privée utilisait le mauvais code
CVE-2025-33073Client SMB (esquisse latérale)Cité, non implémenté ; code mort

Relais en périphérie

Agent, edge worker, and operator routes

Alias de chemins publics : /payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set.

Les blobs scellés utilisent AES-256-GCM. La clé de canal est dérivée de l'identifiant d'agent à la compilation sans sel — la possession du binaire implique la possession de la clé. Le worker ne déchiffre jamais. Les tâches circulent en clair.


Arborescence

Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/          (empty)
├── helpers/              (empty)
└── src/
    ├── entry.pseudo
    ├── host_profile.pseudo
    ├── channel_crypto.pseudo
    ├── control.pseudo
    ├── driver_assist.pseudo
    ├── stay.pseudo
    ├── local_relay.pseudo
    ├── retire.pseudo
    ├── payload/
    ├── stealth/
    ├── backdoor/
    └── lateral/

Commencez par Veneficus_Mini/src/entry.pseudo et Veneficus_Mini/NOTICE.txt.


Ce que ce n'est pas

  • Pas une entrée de compilateur. Les fichiers .pseudo ne se compileront pas.
  • Pas l'arborescence privée. L'appel natif, la dissimulation noyau, la vue cachée et la coercition d'authentification sont des stubs ou du code mort dans cet aperçu ; le kit lui-même est un malware 0day de chaîne d'attaque complète : Exploit, LPE, Pivot, C2, Persistance.
  • Pas une divulgation de vulnérabilité au-delà des identifiants CVE publics listés ci-dessus.

Pour les écrits destinés aux opérateurs, voir abraxaslabs.tech.

Télécharger l’outil