
मैलवेयर डेवलपमेंट सीखने के दौरान मैंने लिखा एक Rust प्रोग्राम
कुछ आक्रामक सुरक्षा और बचाव तकनीकों को प्रदर्शित करने वाले Rust प्रोग्रामों का एक संग्रह
| उपकरण | विवरण | संदर्भ |
|---|---|---|
| ClipboardMon | क्लिपबोर्ड में परिवर्तनों की निगरानी करता है और पाए गए परिवर्तनों के आधार पर क्लिपबोर्ड सामग्री को लॉग करता है या फ़ाइलों की प्रतिलिपि बनाता है। | - |
| DumpMDEConfig | सिस्टम पर सक्षम बहिष्करण पथ, अनुमत खतरे, सुरक्षा इतिहास और ASR (Attack Surface Reduction) नियमों की पहचान करने के लिए Microsoft Defender की गणना करता है। किसी व्यवस्थापक विशेषाधिकार की आवश्यकता नहीं है। | स्रोत |
| ElevateToken | उन्नत सिस्टम विशेषाधिकारों के साथ प्रक्रियाएँ बनाने के लिए उपयोगकर्ता टोकन का प्रतिरूपण करता है। | Token::elevate |
| HashMiner | SAM और SYSTEM से NTLM हैश निकालें | mimikatz-rs |
| HeapEnc | हीप एन्क्रिप्शन का एक सरल उदाहरण प्रदर्शित करता है। | nimHeapEnc |
| HideDll | वर्तमान प्रक्रिया में DLL को छिपाता है और मेमोरी स्कैनर द्वारा DLL को डंप होने से रोकने के लिए एंटी-विश्लेषण विधियों का उपयोग करता है। | - |
| HookFinder | एंटीवायरस या EDR (Endpoint Detection and Response) सॉफ़्टवेयर द्वारा कार्यान्वित यूज़रलैंड API हुक का पता लगाता है। | - |
| IoDllProxyLoad | नामित पाइप का उपयोग करके I/O पूर्णता कॉलबैक फ़ंक्शन के माध्यम से DLL को लोड और अनलोड करने के लिए Windows थ्रेड पूल API का प्रॉक्सी के रूप में उपयोग करता है। | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | NtCreateUserProcess का उपयोग करके प्रक्रियाएँ उत्पन्न करता है, DLL को ब्लॉक करता है, और PPID (Parent Process ID) स्पूफिंग करता है। | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | हार्डवेयर ब्रेकपॉइंट का उपयोग करके AMSI (Antimalware Scan Interface) को बायपास करता है, इन-मेमोरी हुक से बचता है। | patchless_amsi |
| PatchlessBypass | PatchlessAmsiBypass का एक बेहतर संस्करण, सभी थ्रेड्स पर ETW (Event Tracing for Windows) और AMSI दोनों को पैच करता है। | PatchlessHook |
| PolyRust | पॉलीमॉर्फिक सिग्नेचर चेंज। | - |
| SelfErase | वर्तमान में चल रही फ़ाइल को डिस्क से हटाता है। | self_remove delete-self-poc |
| SilentFart | NTDLL प्राप्त करने और "PspCreateProcessNotifyRoutine" कॉलबैक को ट्रिगर किए बिना इसे अनहुक करने के लिए NTAPI का उपयोग करता है। | GhostFart |
| StackEncrypt | स्टैक को फेरबदल और एन्क्रिप्ट करता है, फिर NtDelayExecution के लिए अप्रत्यक्ष सिसकॉल का उपयोग करके सोता है। | StackMask |
| Stringnalyzer | पेलोड स्ट्रिंग विश्लेषक। | - |
| UnhookNtdll | NtCreateUserProcess का उपयोग करके Rust में Perun's Fart तकनीक को लागू करता है, जो स्थानीय और रिमोट दोनों निष्पादन का समर्थन करता है। | arsenal-rs |
| USB_mon | USB उपकरणों की निगरानी करता है और सिस्टम से जुड़े नए उपकरणों के बारे में जानकारी प्रदर्शित करता है। | - |
| VEH-ProxyDll | LoadLibraryA को RCX रजिस्टर में इसके तर्क (मॉड्यूल नाम) के साथ आमंत्रित करने के लिए, विशेष रूप से RIP रजिस्टर, संदर्भ को संशोधित करने के लिए Vectored Exception Handler (VEH) का लाभ उठाता है। पृष्ठों को PAGE_GUARD पर सेट करने के लिए VirtualProtect का उपयोग करके अपवाद उत्पन्न करता है। | VEH-DLL-proxy-load.c |
| Whoami_alt | असामान्य WinAPI फ़ंक्शन का उपयोग करके whoami कमांड के विकल्प प्रदान करता है। | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | असामान्य WinAPI फ़ंक्शन का लाभ उठाते हुए whoami कमांड के अतिरिक्त विकल्प। | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | WinAPI का उपयोग करके WiFi पासवर्ड डंप करता है। | - |