
Un programme Rust que j'ai écrit en apprenant le développement de malwares.
Une collection de programmes Rust illustrant certaines techniques offensives et d’évasion
| Tool | Description | Référence(s) |
|---|---|---|
| ClipboardMon | Surveille le presse-papiers pour détecter les changements et enregistre le contenu ou copie des fichiers en fonction des modifications détectées. | - |
| DumpMDEConfig | Énumère Microsoft Defender pour identifier les chemins d’exclusion, les menaces autorisées, l’historique de protection et les règles ASR (Attack Surface Reduction) activées sur le système. Aucun privilège administrateur requis. | Source |
| ElevateToken | Imite des jetons utilisateur pour créer des processus avec des privilèges système élevés. | Token::elevate |
| HashMiner | Extrait les hachages NTLM de SAM et SYSTEM | mimikatz-rs |
| HeapEnc | Montre un exemple simple de chiffrement du tas. | nimHeapEnc |
| HideDll | Cache des DLL dans le processus courant et utilise des méthodes anti-analyse pour empêcher leur extraction par des scanners mémoire. | - |
| HookFinder | Détecte les crochets API en espace utilisateur mis en place par un antivirus ou un EDR (Endpoint Detection and Response). | - |
| IoDllProxyLoad | Utilise l’API du pool de threads Windows pour mandater le chargement et le déchargement d’une DLL via une fonction de rappel d’achèvement d’E/S utilisant des tubes nommés. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | Crée des processus en utilisant NtCreateUserProcess, bloque des DLL et effectue de l’usurpation de PPID (Parent Process ID). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | Contourne AMSI (Antimalware Scan Interface) en utilisant des points d’arrêt matériels, évitant ainsi les crochets en mémoire. |
| patchless_amsi |
| PatchlessBypass | Une version améliorée de PatchlessAmsiBypass, corrige à la fois ETW (Event Tracing for Windows) et AMSI sur tous les threads. | PatchlessHook |
| PolyRust | Changement de signature polymorphe. | - |
| SelfErase | Supprime le fichier en cours d’exécution du disque. | self_remove delete-self-poc |
| SilentFart | Utilise NTAPI pour récupérer NTDLL et la décrocher sans déclencher le rappel « PspCreateProcessNotifyRoutine ». | GhostFart |
| StackEncrypt | Mélange et chiffre la pile, puis dort en utilisant des appels système indirects vers NtDelayExecution. | StackMask |
| Stringnalyzer | Analyseurs de chaînes de charge utile. | - |
| UnhookNtdll | Implémente la technique Perun’s Fart en Rust utilisant NtCreateUserProcess, avec prise en charge de l’exécution locale et distante. | arsenal-rs |
| USB_mon | Surveille les périphériques USB et affiche des informations sur les nouveaux appareils connectés au système. | - |
| VEH-ProxyDll | Exploite le Vectored Exception Handler (VEH) pour modifier le contexte, en particulier le registre RIP, afin d’appeler LoadLibraryA avec le registre RCX contenant son argument (nom du module). Déclenche des exceptions en utilisant VirtualProtect pour définir des pages en PAGE_GUARD. | VEH-DLL-proxy-load.c |
| Whoami_alt | Fournit des alternatives à la commande whoami en utilisant des fonctions WinAPI peu courantes. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | Autres alternatives à la commande whoami, utilisant des fonctions WinAPI peu courantes. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | Extrait les mots de passe WiFi en utilisant WinAPI. | - |