Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RustyWater-ShellCode-Dropper — RustyWater rappresenta il payload principale e la spina dorsale dell'intera operazione avversaria negli attacchi del gruppo Static Kitten. | Kitploit
Strumenti/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
Escalation di PrivilegiMeccanismi di PersistenzaExploitEvasione IDS/IPSMovimento LateraleShellcodePost-ExploitAnalisi MalwareCommand and Control

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Red Teaming
Sviluppo Payload
Binary Exploitation
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

RustyWater rappresenta il payload principale e la spina dorsale dell'intera operazione avversaria negli attacchi del gruppo Static Kitten.

Vedi Repository
104311 mese faRevisionato da Kitploit

RustyWater ShellCode Dropper

RustyWater rappresenta il payload principale e la spina dorsale dell'intera operazione avversaria negli attacchi del gruppo Static Kitten. RustyWater è un eseguibile compilato in Rust (mascherato da reddit.exe con una finta icona di Cloudflare) noto come RustyWater (o collegato ad Archer RAT/RUSTRIC) che presenta una forte capacità di evasione di AV/EDR tramite iniezione di processo e persistenza basata sul registro.

1-ANTI-ANALYSIS

Reddit.exe implementa un sistema di anti-analisi a 8 livelli completo che sonda attivamente l'ambiente di esecuzione alla ricerca di segni di monitoraggio, virtualizzazione o debug. Ogni livello agisce come un filtro, assicurando che il payload si attivi solo su un bersaglio reale.

Layer 1: Verifica del numero di core della CPU

Inizialmente il soldato RustyWater si guarda intorno per valutare la potenza della macchina su cui si trova. Si chiede: Quanti core ha questo processore? Gli ambienti di analisi, come i sandbox, sono tipicamente a risorse limitate e spesso hanno due core o meno. Se il soldato scopre che la macchina è così debole, decide immediatamente che l'ambiente non è sicuro e scompare senza lasciare traccia, vanificando tutti gli sforzi degli analisti.

Nell'immagine fornita, una sezione del codice del programma Reddit.exe illustra questo meccanismo. La freccia indica la riga che controlla il "cpu count", dove il programma esamina il numero di core del processore. Se il conteggio è pari o inferiore a due, significa che l'ambiente circostante è sospetto e l'esecuzione viene immediatamente interrotta.

photo_2026-03-10_01-05-14

Layer 2: Rilevamento di artefatti delle macchine virtuali

Non soddisfatto dal solo controllo della CPU, il soldato scava più a fondo. Sa che le macchine virtuali lasciano dietro di sé specifiche impronte digitali, come una scia di briciole di pane. Scansiona l'elenco dei processi in esecuzione alla ricerca di nomi familiari associati a software di virtualizzazione: vmtoolsd.exe (VMware), vboxtray.exe (VirtualBox) e xenservice.exe (Xen). Controlla anche l'esistenza di specifici file driver sul disco, come vmmouse.sys o VBoxGuest.sys.

La logica è semplice: se una macchina sta eseguendo gli strumenti VMware, è probabilmente una VM. Se è una VM, è probabilmente un ambiente di analisi. Se è un ambiente di analisi, il soldato abortisce la missione.

photo_2026-03-10_01-15-15

Layer 3: Scansione del registro per strumenti di analisi

Il soldato si avventura quindi nel Registro di sistema di Windows, un vasto database di impostazioni di sistema. Sa che gli analisti di sicurezza spesso lasciano i loro strumenti e questi strumenti lasciano artefatti. Cerca chiavi di registro associate a software di debug e monitoraggio come Wireshark, Process Hacker, OllyDbg e IDA Pro. La presenza di una qualsiasi di queste chiavi conferma che l'ambiente è ostile, innescando uno spegnimento immediato.

photo_2026-03-10_01-16-59

Layer 4: Analisi della dimensione della RAM

Se il sistema segnala meno di 4 GB, il soldato sospetta un sandbox con risorse limitate e interrompe l'esecuzione. Questo controllo è un modo affidabile per filtrare molti sistemi di analisi automatizzati.

photo_2026-03-10_01-12-53

Layer 5: Rilevamento del debugger

Il soldato ora controlla l'ambiente circostante immediato. Utilizza una chiamata API di Windows semplice ma efficace — IsDebuggerPresent — per determinare se è in esecuzione sotto il controllo di un debugger. Un debugger è come un microscopio; se presente, significa che qualcuno sta osservando ogni singola istruzione del soldato. Il soldato non opererà sotto tale sorveglianza.

photo_2026-03-10_01-21-47

Layer 6: Controllo del tempo di attività del sistema

Il tempo stesso diventa un fattore. Il soldato controlla da quanto tempo il sistema è in esecuzione dall'ultimo avvio. I sandbox e gli ambienti di analisi sono spesso appena avviati, subito prima dell'esecuzione di un campione. Se il tempo di attività del sistema è inferiore a 15 minuti, il soldato lo segnala come un ambiente sospetto e di breve durata e si ritira.

photo_2026-03-10_01-25-21

Layer 7: Analisi del nome utente

Il soldato controlla quindi l'identità dell'utente. Confronta il nome utente corrente con una blacklist di account di analisi comuni: "sandbox", "virus", "malware", "analysis", "vmware" e "test". Questi nomi utente sono frequentemente utilizzati in ambienti di analisi isolati. Se il nome utente corrisponde a una qualsiasi voce dell'elenco, la missione viene immediatamente abortita.

photo_2026-03-10_01-27-33

Layer 8: Verifica dell'indirizzo MAC e del profilo hardware

Infine, il soldato esamina la scheda di rete della macchina. Controlla l'indirizzo MAC rispetto ai prefissi dei vendor noti utilizzati dal software di virtualizzazione. Un indirizzo MAC che inizia con 00:0C:29 appartiene a VMware, mentre 08:00:27 appartiene a VirtualBox. Scansiona anche i profili hardware alla ricerca di stringhe come "VMware" o "VirtualBox" nella descrizione del sistema. Se viene trovata una qualsiasi di queste, il soldato sa di trovarsi all'interno di una macchina virtuale e stacca la spina.

photo_2026-03-10_01-34-39

2. PERSISTENZA NEL REGISTRO

Una volta superati i controlli anti-analisi, Reddit.exe stabilisce una robusta persistenza nel registro per garantire la sopravvivenza ai riavvii del sistema:

Screenshot From 2026-03-10 07-49-31

L'impianto si maschera abilmente come un componente legittimo di Windows Update, rendendolo meno sospetto agli osservatori occasionali. Il meccanismo di persistenza include:

  • Gestione degli errori per problemi di permessi (fallback su HKCU se l'accesso a HKLM fallisce)
  • Validazione del percorso per garantire che l'eseguibile esista nella posizione specificata
  • Verifica all'avvio per confermare che la voce di registro sia stata creata con successo

Ciò assicura che ogni volta che l'utente effettua l'accesso, Reddit.exe venga eseguito automaticamente con i suoi privilegi.

photo_2026-03-10_13-02-39

3. INIEZIONE DI PROCESSO

La capacità finale e più sofisticata è l'iniezione di processo in explorer.exe, che consente all'impianto di eseguire shellcode all'interno di un processo di sistema attendibile.

Reddit.exe implementa una tecnica classica ma efficace di iniezione di thread remoto:

  • Scoperta del processo: Scansiona i processi in esecuzione per individuare explorer.exe e ottenere il suo ID di processo (PID).
  • Acquisizione dell'handle: Apre il processo di destinazione con privilegi PROCESS_ALL_ACCESS.
  • Allocazione della memoria: Utilizza VirtualAllocEx per allocare memoria RWX (Read, Write, Execute) all'interno dello spazio degli indirizzi di explorer.exe.
  • Trasferimento dello shellcode: Scrive il payload dannoso utilizzando WriteProcessMemory.
  • Esecuzione: Crea un thread remoto tramite CreateRemoteThread che punta allo shellcode iniettato.

Questa tecnica consente agli aggressori di nascondere il proprio codice dannoso all'interno di un processo di sistema attendibile, rendendo la rilevazione significativamente più difficile per le soluzioni di sicurezza.

photo_2026-03-10_13-03-23

Perché gli aggressori utilizzano explorer.exe per l'iniezione di processo?

Gli aggressori hanno scelto deliberatamente di prendere di mira explorer.exe per iniettare il loro shellcode dannoso. Questa scelta non è stata casuale, ma basata su vantaggi strategici:

  • Processo di sistema legittimo: La sua presenza è normale e non solleva allarmi.
  • Sempre in esecuzione: Disponibilità garantita su tutti i sistemi Windows.
  • Contesto utente: Eredita i privilegi dell'utente corrente.
  • Persistenza: Sopravvive anche se il processo malevolo principale viene terminato.

photo_2026-03-10_13-04-19

Inserimento di un payload HTTP: Crittografarlo utilizzando la crittografia XOR per evitare il rilevamento sulla rete.

Modifica dei metadati del file per eludere il rilevamento

Dopo aver costruito il payload reddit.exe, dobbiamo modificarne i metadati per farlo apparire come un programma legittimo e non sospetto. Le soluzioni di sicurezza e gli strumenti EDR esaminano questi campi di metadati, quindi modificarli è essenziale per l'evasione.

Quali metadati vengono presi di mira?

  • File Version: Il numero di versione del file
  • Product Version: Il numero di versione del prodotto
  • File Description: La descrizione del file (appare in Task Manager)
  • Product Name: Il nome del prodotto
  • Company Name: Il nome dell'azienda sviluppatrice
  • LegalCopyright: Informazioni sul copyright
  • OriginalFilename: Il nome originale del file

Lo strumento utilizzato: rcedit

Per eseguire queste modifiche, utilizziamo uno strumento leggero e gratuito chiamato rcedit, disponibile ufficialmente su GitHub. Link: https://github.com/electron/rcedit/releases/download/v2.0.0/rcedit-x64.exe

photo_2026-03-10_13-08-33

Dropper: CertificationKit.ini

Ho osservato che gli aggressori non eseguono reddit.exe direttamente sul sistema di destinazione. Invece, si affidano a un programma intermediario noto come CertificationKit.ini (Dropper), che trasporta il payload crittografato, lo decifra in fase di esecuzione e lo esegue sulla macchina della vittima.

e che il dropper è stato scritto in Rust. Sebbene si mascheri da file di configurazione apparentemente innocuo (CertificationKit.ini), in realtà è un binario compilato responsabile della distribuzione e dell'esecuzione del payload principale sul sistema di destinazione.

Questa tecnica offre diversi vantaggi:

  1. Evasione: Il payload effettivo rimane crittografato, rendendo più difficile per gli antivirus e gli strumenti di sicurezza rilevarlo.
  2. Bypass dell'analisi: Anche se il dropper viene scoperto o analizzato, il payload principale rimane crittografato e protetto.
  3. Esecuzione a più stadi: L'attacco opera in più fasi, complicando il processo di analisi e rallentando la risposta agli incidenti per i team di sicurezza.

photo_2026-03-10_13-09-19

Crittografia del payload: Il payload principale (reddit.exe) è memorizzato nella sezione ENCRYPTED_PAYLOAD e crittografato utilizzando la chiave XOR definita nel dropper (XOR_KEY). Ciò garantisce che il payload rimanga protetto fino all'esecuzione.

Percorso di destinazione: Il dropper scrive il payload decifrato nel percorso specificato nella configurazione del dropper (TARGET_PATH). Questo percorso deve essere correttamente impostato nella directory prevista sul sistema della vittima.

Decifratura in fase di esecuzione: All'esecuzione, il dropper decifra il payload utilizzando la chiave XOR e lo distribuisce come CertificationKit.ini nella posizione di destinazione.

Questa configurazione consente agli aggressori di mantenere la furtività, eludere il rilevamento e garantire che il payload sia accessibile solo quando eseguito sul sistema della vittima.

photo_2026-03-10_13-10-59

Scarica lo strumento