
악성코드 개발을 배우면서 작성한 Rust 프로그램
공격 보안 및 회피 기법을 보여주는 Rust 프로그램 모음
| 도구 | 설명 | 참조 |
|---|---|---|
| ClipboardMon | 클립보드 변경을 모니터링하고, 감지된 변경 사항에 따라 클립보드 내용을 기록하거나 파일을 복사합니다. | - |
| DumpMDEConfig | Microsoft Defender를 열거하여 시스템에서 활성화된 제외 경로, 허용된 위협, 보호 기록 및 ASR(Attack Surface Reduction) 규칙을 식별합니다. 관리자 권한이 필요하지 않습니다. | 출처 |
| ElevateToken | 사용자 토큰을 가장하여 시스템 권한이 상승된 프로세스를 생성합니다. | Token::elevate |
| HashMiner | SAM 및 SYSTEM에서 NTLM 해시 추출 | mimikatz-rs |
| HeapEnc | 힙 암호화의 간단한 예를 보여줍니다. | nimHeapEnc |
| HideDll | 현재 프로세스에서 DLL을 숨기고, 메모리 스캐너가 DLL을 덤프하지 못하도록 방지하는 안티 분석 방법을 사용합니다. | - |
| HookFinder | 안티바이러스 또는 EDR(Endpoint Detection and Response) 소프트웨어가 구현한 사용자 영역 API 후크를 감지합니다. | - |
| IoDllProxyLoad | Windows 스레드 풀 API를 사용하여 명명된 파이프를 통해 I/O 완료 콜백 함수로 DLL 로드 및 언로드를 프록시합니다. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | NtCreateUserProcess를 사용하여 프로세스를 생성하고, DLL을 차단하며, PPID(부모 프로세스 ID) 스푸핑을 수행합니다. | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | 하드웨어 중단점을 활용하여 인메모리 후크를 피하면서 AMSI(Antimalware Scan Interface)를 우회합니다. | patchless_amsi |
| PatchlessBypass | PatchlessAmsiBypass의 개선된 버전으로, 모든 스레드에서 ETW(Event Tracing for Windows)와 AMSI를 모두 패치합니다. | PatchlessHook |
| PolyRust | 다형성 서명 변경. | - |
| SelfErase | 현재 실행 중인 파일을 디스크에서 삭제합니다. | self_remove delete-self-poc |
| SilentFart | NTAPI를 사용하여 NTDLL을 검색하고 "PspCreateProcessNotifyRoutine" 콜백을 트리거하지 않고 언후킹합니다. | GhostFart |
| StackEncrypt | 스택을 셔플하고 암호화한 다음, NtDelayExecution에 대한 간접 시스템 호출을 사용하여 대기합니다. | StackMask |
| Stringnalyzer | 페이로드 문자열 분석기. | - |
| UnhookNtdll | NtCreateUserProcess를 사용하여 Rust로 Perun's Fart 기법을 구현하며, 로컬 및 원격 실행을 모두 지원합니다. | arsenal-rs |
| USB_mon | USB 장치를 모니터링하고 시스템에 연결된 새 장치에 대한 정보를 표시합니다. | - |
| VEH-ProxyDll | VEH(Vectored Exception Handler)를 활용하여 컨텍스트, 특히 RIP 레지스터를 수정하여 RCX 레지스터가 인수(모듈 이름)를 보유한 상태로 LoadLibraryA를 호출합니다. VirtualProtect를 사용하여 페이지를 PAGE_GUARD로 설정해 예외를 트리거합니다. | VEH-DLL-proxy-load.c |
| Whoami_alt | 흔하지 않은 WinAPI 함수를 활용하여 whoami 명령의 대안을 제공합니다. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | 흔하지 않은 WinAPI 함수를 활용하는 whoami 명령의 추가 대안입니다. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | WinAPI를 사용하여 WiFi 비밀번호를 덤프합니다. | - |