NXcrypt
-
NXcrypt는 Hadi Mene(h4d3s)가 Python으로 작성한 다형성 'Python 백도어' 크립터입니다.
출력물은 완전히 탐지되지 않습니다.
-
NXcrypt는 멀티스레딩 시스템을 통해 일반 파일에 악성 Python 파일을 주입할 수 있습니다.
-
슈퍼유저 권한으로 실행하세요.
-
NXcrypt 출력물은 완전히 탐지되지 않습니다.
백도어링 모듈:

암호화 모듈

사용법 :
- sudo ./NXcrypt.py --file=backdoor.py --output=output_backdoor.py # backdoor.py를 암호화하고 출력 파일은 output_backdoor.py입니다.
- sudo ./NXcrypt.py --file=shell.py # shell.py를 암호화하며 기본 출력 파일은 backdoor.py이지만 소스 코드에서 편집할 수 있습니다.
- sudo ./NXcrypt.py --help # NXcrypt 도움말
- sudo ./NXcrypt.py --backdoor-file=payload.py --file=test.py --output=hacked.py # 멀티스레딩 시스템으로 payload.py를 test.py와 함께 hacked.py에 주입합니다.
어떻게 작동하나요?
- NXcrypt는 일부 정크 코드를 추가합니다.
- NXcrypt는 Python 내부 모듈 'py_compile'을 사용하여 코드를 바이트코드로 컴파일해 .pyc 파일로 만듭니다.
- NXcrypt는 .pyc 파일을 일반 .py 파일로 변환합니다.
- 이런 방식으로 코드를 난독화할 수 있습니다.
- md5sum도 변경됩니다.
- 멀티스레딩 시스템으로 일반 파일에 악성 Python 파일을 주입합니다.
Virustotal 테스트
이전 :
SHA256: e2acceb6158cf406669ab828d338982411a0e5c5876c2f2783e247b3e01c2163
파일 이름: facebook.py
탐지 비율: 2 / 54
이후 :
SHA256: 362a4b19d53d1a8f2b91491b47dba28923dfec2d90784961c46213bdadc80add
파일 이름: facebook_encrypted.py
탐지 비율: 0 / 55
크레딧
모든 크레딧은 Suspicious Shell Activity 팀에게 돌아갑니다.
비디오 튜토리얼
https://www.youtube.com/watch?v=s8Krngv2z9Q