
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis
ドロッパーGCleanerのリバースエンジニアリング分析。このマルウェアは、堅牢なC2インフラストラクチャ、カーネルドライバのロード、PowerShell/Conhostの実行、.rdataペイロードの抽出を利用します。30以上のC2ドメイン、NtLoadDriver、完全なAPIリストを含みます。

ドロッパーGCleanerのリバースエンジニアリング分析。このマルウェアは、堅牢なC2インフラストラクチャ、カーネルドライバのロード、PowerShell/Conhostの実行、.rdataペイロードの抽出を利用します。30以上のC2ドメイン、NtLoadDriver、完全なAPIリストを含みます。

cPanel/WHM の CVE-2026-41940 認証バイパスを CRLF セッションインジェクションにより悪用し、認証不要のルートレベル WHM アクセスを取得します。その後、アカウントの一覧表示、OS コマンドの実行、および許可されたテスト用の対話型シェルの起動を行います。

Samsung Galaxy A17 における CVE-2026-43499 のカーネルエクスプロイト。KDPバイパス、KASLR復元、偽造workqueue実行によりroot権限を取得し、永続的なシェルを実現します。

launchdのプライベートXPCインターフェースを介してmacOSプログラムをexecせずに起動し、EDRにlaunchdが親プロセスとして記録させます。ワンショット、KeepAlive、およびplistベースのジョブに対応しています。

UEFI GRUB2 ブートキット。NVRAM ブートオプションを介してプリブートのネットワークインプラントをインストールし、UKI をチェーンロードし、dracut ペイロードを実行し、ストックカーネルを kexec します。

CVE-2015-1805 を使用した HP Slate 7 2800 Android 4.1.1 root化キット。

CVE-2026-65400 向けの概念実証エクスプロイトで、Apple ScreenSharing を介して macOS 上で認証済みファイル読み書き、リバースシェル、および永続化を可能にします。

Windowsエンドポイントおよびサーバー向けの読み取り専用PowerShellセキュリティ監査ツール:Defenderの構成、パッチ適用状況、資格情報、永続化、ネットワークテレメトリをチェックし、既知のキャンペーンIOCをハントします。

RedLine Stealer のリバースエンジニアリング解析。.NET ベースの情報窃取型マルウェアで、C2 ドメイン (198.46.86.63、tempuri.org) を使用し、Windows Defender のバイパスと 7200 KB のペイロード抽出を行います。

Agent Tesla(.NETベースの情報窃取型マルウェア)のリバースエンジニアリング解析。APCインジェクション、トークン操作、レジストリ永続化を使用します。NtQueueApcThread、NtProtectVirtualMemory、および完全なペイロード抽出を含みます。

CVE-2025-57819(FreePBX)向けのProof-of-Conceptエクスプロイト:AJAX APIのSQLインジェクションを利用して任意のPHPを実行し、永続的なウェブシェルを作成して、リバースシェルを起動します。

SQLインジェクションと認証バイパスを連鎖させ、リモートコード実行、インタラクティブシェル、バックドア、大規模な脆弱性スキャンを実現するモジュール式WordPress事前認証エクスプロイトフレームワーク。

WordPressの認証前XSS (CVE-2026-64638) を悪用してリモートコード実行を達成し、永続化、ファイルアップロード、リバースシェル、ステルスオプションを備えたAES暗号化バックドアWebシェルをインストールします。認可されたレッドチーム演習向けです。

[AI支援] Lenovo IdeaTab A1000G(MT8317、カーネル3.4.0、Android 4.1)向けのCVE-2016-5195(Dirty COW)によるRoot化手法

CVE-2026-43499 GhostLock futex UAF LPE PoC(OPPO PCKM00 (SM6150) / Linux 4.14.180 向け)

Windows Defender の競合状態を悪用して use-after-free 経由で SYSTEM 権限に昇格し、MsMpEng.exe をクラッシュさせ、隠しシェルを起動し、スケジュールタスクを通じて永続化するエクスプロイト。

keyv/cacheableサプライチェーン攻撃用スキャナー:侵害されたnpmパッケージを検出し、ペイロードハッシュを検証し、リポジトリモードとホストモードで永続化インプラントを発見します。

🐾Dogwalk PoC (diagcabファイルを使用してWindows上でRCEを取得する)