
Un programma in Rust che ho scritto mentre imparavo lo sviluppo di malware.
Una raccolta di programmi Rust che illustra alcune tecniche di sicurezza offensiva e di evasione
| Tool | Descrizione | Riferimenti |
|---|---|---|
| ClipboardMon | Monitora gli appunti per rilevare modifiche e registra il contenuto degli appunti oppure copia file in base alle modifiche rilevate. | - |
| DumpMDEConfig | Enumera Microsoft Defender per identificare i percorsi di esclusione, le minacce consentite, la cronologia della protezione e le regole ASR (Attack Surface Reduction) abilitate sul sistema. Non richiede privilegi di amministratore. | Fonte |
| ElevateToken | Impersona i token utente per creare processi con privilegi di sistema elevati. | Token::elevate |
| HashMiner | Estrae gli hash NTLM da SAM e SYSTEM | mimikatz-rs |
| HeapEnc | Dimostra un semplice esempio di crittografia dell'heap. | nimHeapEnc |
| HideDll | Nasconde le DLL nel processo corrente e impiega metodi anti-analisi per impedire che la DLL venga estratta dagli scanner di memoria. | - |
| HookFinder | Rileva gli hook API in userland implementati da software antivirus o EDR (Endpoint Detection and Response). | - |
| IoDllProxyLoad | Utilizza l'API del thread pool di Windows per inoltrare il caricamento e lo scaricamento di una DLL tramite una funzione di callback di completamento I/O che impiega named pipe. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | Genera processi utilizzando NtCreateUserProcess, blocca le DLL ed esegue lo spoofing del PPID (Parent Process ID). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | Elude AMSI (Antimalware Scan Interface) utilizzando i breakpoint hardware, evitando gli hook in memoria. | patchless_amsi |
| PatchlessBypass | Una versione migliorata di PatchlessAmsiBypass, applica patch sia a ETW (Event Tracing for Windows) che ad AMSI su tutti i thread. | PatchlessHook |
| PolyRust | Cambio di firma polimorfico. | - |
| SelfErase | Elimina dal disco il file attualmente in esecuzione. | self_remove delete-self-poc |
| SilentFart | Utilizza NTAPI per recuperare NTDLL e rimuoverne gli hook senza attivare il callback "PspCreateProcessNotifyRoutine". | GhostFart |
| StackEncrypt | Rimescola e crittografa lo stack, quindi entra in sleep utilizzando syscall indirette a NtDelayExecution. | StackMask |
| Stringnalyzer | Analizzatori di stringhe dei payload. | - |
| UnhookNtdll | Implementa la tecnica Perun's Fart in Rust utilizzando NtCreateUserProcess, con supporto sia per l'esecuzione locale che remota. | arsenal-rs |
| USB_mon | Monitora i dispositivi USB e visualizza informazioni sui nuovi dispositivi collegati al sistema. | - |
| VEH-ProxyDll | Sfrutta il Vectored Exception Handler (VEH) per modificare il contesto, in particolare il registro RIP, per invocare LoadLibraryA con il registro RCX che contiene il suo argomento (nome del modulo). Attiva le eccezioni utilizzando VirtualProtect per impostare le pagine su PAGE_GUARD. | VEH-DLL-proxy-load.c |
| Whoami_alt | Fornisce alternative al comando whoami utilizzando funzioni WinAPI poco comuni. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | Ulteriori alternative al comando whoami, che sfruttano funzioni WinAPI poco comuni. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | Estrae le password WiFi utilizzando WinAPI. | - |