Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/bl4ckm1rror/fud-uuid-shellcode
Outils DéfensifsExploitationÉvasion IDS/IPSRétro-ingénierieShellcodeAnalyse de MalwareGénération de ShellcodeDéveloppement de Charges UtilesExploitation de Binaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubbl4ckm1rror/fud-uuid-shellcode

FUD-UUID-Shellcode

Technique d'injection de shellcode en C++ utilisant le chiffrement XOR et la conversion de chaîne UUID pour contourner Windows Defender, avec obfuscation des appels de fonction et exécution mémoire via VirtualAlloc et EnumChildWindows.

Voir le dépôt
33375il y a 3 ansVérifié par Kitploit

FUD-UUID-Shellcode


Introduction

Une autre technique d'injection de shellcode utilisant C++ qui tente de contourner Windows Defender en utilisant la sorcellerie du chiffrement XOR et la folie des chaînes UUID :).

Comment ça fonctionne

Génération du shellcode

  • Tout d'abord, générez un payload au format binaire (en utilisant soit Havoc, CobaltStrike ou msfvenom) par exemple, dans msfvenom, vous pouvez le faire comme ceci (le payload que j'utilise est à des fins d'illustration, vous pouvez utiliser le payload de votre choix) :

    root@kitploit:~
    msfvenom -p windows/messagebox  -f raw -o shellcode.bin
    
  • Ensuite, convertissez le shellcode (au format binaire/brut) en un format de chaîne UUID à l'aide du script Python3, bin_to_uuid.py :

    root@kitploit:~
    ./bin_to_uuid.py -p shellcode.bin -o uuid.txt
    
  • Chiffrez avec xor les chaînes UUID dans le fichier uuid.txt à l'aide du script Python3, xor_encryptor.py :

    root@kitploit:~
    ./xor_encryptor.py uuid.txt > xor_crypted_out.txt
    
  • Copiez le tableau de style C dans le fichier xor_crypted_out.txt et collez-le dans le fichier C++ en tant que tableau de unsigned char, c'est-à-dire unsigned char payload[]{your_output_from_xor_crypted_out.txt}

Exécution

Cette technique d'injection de shellcode comprend les étapes suivantes :

  • Tout d'abord, elle alloue de la mémoire virtuelle pour l'exécution et la résidence du payload via VirtualAlloc
  • Elle déchiffre le payload via xor en utilisant la valeur de la clé xor
  • Utilise UuidFromStringA pour convertir les chaînes UUID en leur représentation binaire et les stocker dans la mémoire précédemment allouée. Cela permet d'éviter l'utilisation d'APIs suspectes comme WriteProcessMemory ou memcpy.
  • Utilise EnumChildWindows pour exécuter le payload précédemment chargé en mémoire (à l'étape 1)

Qu'est-ce qui le rend unique ?

  • Il n'utilise pas de fonctions standard comme memcpy ou WriteProcessMemory qui sont connues pour déclencher des alarmes auprès des AV/EDR. Ce programme utilise la fonction API Windows appelée UuidFromStringA qui peut être utilisée pour décoder des données et aussi les écrire en mémoire ( N'est-ce pas génial les amis ? Et s'il vous plaît, ne dites pas "NON !" :) ).
  • Il utilise l'astuce d'obfuscation d'appels de fonctions pour appeler les fonctions API Windows.
  • Enfin, parce qu'il a l'air unique :) ( N'est-ce pas ? :) )

Important

  • Vous devez changer la clé xor (ligne 85) selon vos souhaits. Cela doit également être fait dans le script Python3 ./xor_encryptor.py en modifiant la variable KEY. Les clés doivent correspondre !
  • Vous devez changer la valeur par défaut executable filename (ligne 90) avec le nom de votre fichier.
  • mingw a été utilisé mais vous pouvez utiliser le compilateur de votre choix. :)

Compilation

  • Exécutez simplement ceci dans votre terminal/shell :
root@kitploit:~
make

Preuve de concept (PoC)

AV Scan

Analyse statique

AV Scan

Résultats de l'analyse antivirus

Le binaire a été scanné en utilisant antiscan.me le 01/08/2022.

AV Scan

Crédits

https://research.nccgroup.com/2021/01/23/rift-analysing-a-lazarus-shellcode-execution-method/

Télécharger l’outil