Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
veneficus-implant-public — Malware 0day piccante. Catena di uccisione completa del malware: exploit, pivot, c2, persistenza. Rust convertito in pseudo-codice - se sei intelligente puoi costruirlo da solo. | Kitploit
Strumenti/GitHubGitHub/abraxas/veneficus-implant-public
Escalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitMovimento LateraleEsfiltrazione DatiPost-ExploitAnalisi MalwareCommand and Control

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Paper e Ricerca
Red Teaming
Sviluppo Payload
GitHubabraxas/veneficus-implant-public

veneficus-implant-public

Malware 0day piccante. Catena di uccisione completa del malware: exploit, pivot, c2, persistenza. Rust convertito in pseudo-codice - se sei intelligente puoi costruirlo da solo.

Vedi Repository
101 mese faNon ancora revisionato

Veneficus Mini - Malware 0day a catena di kill completa: Exploit, LPE, Pivot, C2, Persistenza

Abraxas Labs — analizza · inverti · divulga

Malware 0day a catena di kill completa: Exploit, LPE, Pivot, C2, Persistenza
Schema tecnico pubblico · solo pseudo-codice · non eseguibile
abraxaslabs.tech · @abraxas_null


Veneficus Mini è Malware 0day a catena di kill completa: Exploit, LPE, Pivot, C2, Persistenza.

Questo repository è un clone documentale di quel kit Windows x64 - abbozzato come agente modulare che copre l'intera catena: valutazione dell'host, occultamento, un pool di helper con driver firmati (exploit / LPE), coercizione laterale più un relay loopback (pivot), un piano di controllo edge HTTPS (C2), e persistenza tramite WMI / task / chiave Run, più raccolta.

Ogni modulo qui è pseudo-codice. Non è un progetto compilabile, non è un dropper, e non è un dump di un albero privato adatto ai rilevatori.

ConservatoRimosso / aliasato
Nome del prodotto VeneficusNomi di funzioni private, tipi, variabili d'ambiente
Identificatori CVE pubbliciNomi di prodotti vendor, soprannomi di exploit
Design, inclusi i difettiNomi di file driver, percorsi di device, codici di controllo
Artefatti host, chiavi XOR, byte di patch, regex
Stringhe di percorso del relay privato

Gli identificatori in questo pacchetto sono alias. Una copia di questi file non dovrebbe compilarsi in una regola YARA che colpisce un'implementazione privata.


Catena di kill

FaseCosa copre in questo schema
ExploitDropper, pool di helper con driver firmati, patch in-process
LPEPrimitive di driver vulnerabili, privilegio di debug, percorso di dump adiacente a PPL
PivotAbbozzo di coercizione auth / relay, proxy simile a SOCKS su loopback
C2Relay edge HTTPS, beacon sigillati, coda di job dell'operatore
PersistenzaImpulso WMI, task all'accesso, chiave Run della macchina

Flusso previsto

Dropper, valutazione, occultamento, raccolta, mantenimento
  1. Dropper — silenzia il motore di script, GET /payload, scrive un'immagine con nome usa-e-getta nella directory temp dell'utente, la avvia nascosta.
  2. Valutazione — controlli su debugger / hypervisor / hardware / inattività / timing / traffico in uscita. Alto → cancella ed esci. Medio → modalità silenziosa (solo scheda host). Basso → operazione completa.
  3. Occultamento — percorso di chiamata nativa (stub), copertura dello stack (importato, non usato), occultamento kernel (stub), patch in-process per la scansione di script e la telemetria (l'intento è reale; byte omessi).
  4. Pool di driver — prova immagini kernel firmate ma vulnerabili come helper per l'uccisione di processi. Richiede admin. Le immagini non sono in questo repository.
  5. Raccolta — scheda host, login del browser, dump del secret-store del sistema operativo, scambio della clipboard. La raccolta di cookie esiste e non viene mai chiamata.
  6. Mantenimento — impulso WMI / task all'accesso / chiave Run della macchina, relay loopback, listener di vista vuota, polling di controllo con jitter.

Stato dei moduli

Quali moduli sono abbozzati come reali, parziali o stub

L'albero privato è incompleto. Questo schema mantiene i difetti visibili di proposito.


Riferimenti CVE

Nomi dei vendor omessi. I nomi dei ruoli sono alias.

CVERuolo nel poolNota
CVE-2025-1055 / CVE-2025-52915Scanner kernel AVCodice di controllo per l'uccisione di processi
CVE-2024-51324Driver di utilità AV di terze partiCodice di controllo per l'uccisione di processi
CVE-2025-7771Driver di tuning CPULa primitiva reale è R/W su physmem, non pid-kill
CVE-2025-70795Driver di monitoraggio processi DLPCodice di controllo per l'uccisione di processi
CVE-2019-16098Driver overlay GPUR/W virtuale; l'albero privato usava il codice sbagliato
CVE-2025-33073Client SMB (abbozzo laterale)Citato, non implementato; codice morto

Relay edge

Agente, worker edge e route dell'operatore

Alias dei percorsi pubblici: /payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set.

I blob sigillati usano AES-256-GCM. La chiave del canale è derivata dall'id agente in fase di compilazione senza salt — il possesso del binario implica il possesso della chiave. Il worker non decifra mai. I job viaggiano in chiaro.


Albero

Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/          (empty)
├── helpers/              (empty)
└── src/
    ├── entry.pseudo
    ├── host_profile.pseudo
    ├── channel_crypto.pseudo
    ├── control.pseudo
    ├── driver_assist.pseudo
    ├── stay.pseudo
    ├── local_relay.pseudo
    ├── retire.pseudo
    ├── payload/
    ├── stealth/
    ├── backdoor/
    └── lateral/

Inizia da Veneficus_Mini/src/entry.pseudo e Veneficus_Mini/NOTICE.txt.


Cosa non è

  • Non è un input per un compilatore. I file .pseudo non verranno compilati.
  • Non è l'albero privato. Chiamata nativa, occultamento kernel, vista nascosta e coercizione auth sono stub o codice morto in questo schema; il kit stesso è Malware 0day a catena di kill completa: Exploit, LPE, Pivot, C2, Persistenza.
  • Non è una divulgazione di vulnerabilità oltre gli ID CVE pubblici elencati sopra.

Per i write-up rivolti agli operatori vedi abraxaslabs.tech.

Scarica lo strumento