Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
veneficus-implant-public — Malware 0day picante. Malware de kill-chain completo: exploit, pivot, c2, persistência. Rust convertido para pseudo-código - se você for esperto, consegue construí-lo sozinho. | Kitploit
Ferramentas/GitHubGitHub/abraxas/veneficus-implant-public
Escalada de PrivilégiosMecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoMovimento LateralExfiltração de DadosPós-ExploraçãoAnálise de MalwareComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Papers e Pesquisa
Red Teaming
Desenvolvimento de Payloads
GitHubabraxas/veneficus-implant-public

veneficus-implant-public

Malware 0day picante. Malware de kill-chain completo: exploit, pivot, c2, persistência. Rust convertido para pseudo-código - se você for esperto, consegue construí-lo sozinho.

Ver Repositório
10há 1 mêsAinda não revisado

Veneficus Mini - Malware 0day de kill-chain completo: Exploit, LPE, Pivot, C2, Persistência

Abraxas Labs — analyze · reverse · disclose

Malware 0day de kill-chain completo: Exploit, LPE, Pivot, C2, Persistência
Esboço técnico público · apenas pseudo-código · não executável
abraxaslabs.tech · @abraxas_null


Veneficus Mini é Malware 0day de kill-chain completo: Exploit, LPE, Pivot, C2, Persistência.

Este repositório é um clone de documentação desse kit para Windows x64 - esboçado como um agente modular que cobre toda a cadeia: pontuação de host, ocultação, um pool de auxiliares de driver assinado (exploit / LPE), coerção lateral mais um relay de loopback (pivot), um plano de controle de borda HTTPS (C2), e persistência via WMI / tarefa / chave Run, além de coleta.

Cada módulo aqui é pseudo-código. Não é um projeto compilável, não é um dropper, e não é um dump amigável a detecção de uma árvore privada.

MantidoRemovido / aliasado
Nome do produto VeneficusNomes de funções privadas, tipos, variáveis de ambiente
Identificadores CVE públicosNomes de produtos de fornecedores, apelidos de exploits
Design, incluindo defeitosNomes de arquivos de driver, caminhos de dispositivo, códigos de controle
Artefatos de host, chaves XOR, bytes de patch, regexes
Strings de caminho de relay privadas

Os identificadores neste pacote são aliases. Uma cópia destes arquivos não deve compilar em uma regra YARA que atinja uma implementação privada.


Kill chain

EstágioO que cobre neste esboço
ExploitDropper, pool de auxiliares de driver assinado, patches em processo
LPEPrimitivas de driver vulnerável, privilégio de depuração, caminho de dump adjacente a PPL
PivotEsboço de coerção de autenticação / relay, proxy tipo SOCKS em loopback
C2Relay de borda HTTPS, beacons selados, fila de tarefas do operador
PersistênciaPulso WMI, tarefa no logon, chave Run da máquina

Fluxo pretendido

Dropper, score, conceal, harvest, hold
  1. Dropper — silencia o motor de script, GET /payload, grava uma imagem com nome descartável sob o diretório temporário do usuário, inicia-a oculta.
  2. Score — verificações de depurador / hypervisor / hardware / ociosidade / timing / saída. Alto → apaga e sai. Médio → modo silencioso (apenas cartão de host). Baixo → operação completa.
  3. Conceal — caminho de chamada nativa (stub), cobertura de pilha (importado, não usado), ocultação em kernel (stub), patches em processo de varredura de script e telemetria (a intenção é real; bytes omitidos).
  4. Driver pool — tenta imagens de kernel assinadas mas vulneráveis como auxiliar de kill de processo. Requer admin. As imagens não estão neste repositório.
  5. Harvest — cartão de host, logins de navegador, dump do armazenamento de segredos do SO, troca de área de transferência. A coleta de cookies existe e nunca é chamada.
  6. Hold — pulso WMI / tarefa no logon / chave Run da máquina, relay de loopback, listener de visualização em branco, polling de controle com jitter.

Status dos módulos

Which modules are sketched as real, partial, or stub

A árvore privada está inacabada. Este esboço mantém os defeitos visíveis de propósito.


Referências CVE

Nomes de fornecedores omitidos. Nomes de papéis são aliases.

CVEPapel no poolNota
CVE-2025-1055 / CVE-2025-52915Scanner de kernel de AVCódigo de controle de kill de processo
CVE-2024-51324Driver utilitário de AV de terceirosCódigo de controle de kill de processo
CVE-2025-7771Driver de ajuste de CPUA primitiva real é R/W de physmem, não pid-kill
CVE-2025-70795Driver de monitoramento de processo de DLPCódigo de controle de kill de processo
CVE-2019-16098Driver de overlay de GPUR/W virtual; a árvore privada usou o código errado
CVE-2025-33073Cliente SMB (esboço lateral)Citado, não implementado; código morto

Relay de borda

Agent, edge worker, and operator routes

Aliases de caminho públicos: /payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set.

Blobs selados usam AES-256-GCM. A chave do canal é derivada do id do agente em tempo de compilação sem salt — possuir o binário implica possuir a chave. O worker nunca descriptografa. As tarefas viajam em texto claro.


Árvore

Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/          (empty)
├── helpers/              (empty)
└── src/
    ├── entry.pseudo
    ├── host_profile.pseudo
    ├── channel_crypto.pseudo
    ├── control.pseudo
    ├── driver_assist.pseudo
    ├── stay.pseudo
    ├── local_relay.pseudo
    ├── retire.pseudo
    ├── payload/
    ├── stealth/
    ├── backdoor/
    └── lateral/

Comece em Veneficus_Mini/src/entry.pseudo e Veneficus_Mini/NOTICE.txt.


O que isto não é

  • Não é entrada de compilador. Arquivos .pseudo não compilam.
  • Não é a árvore privada. Chamada nativa, ocultação em kernel, visualização oculta e coerção de autenticação são stubs ou código morto neste esboço; o kit em si é Malware 0day de kill-chain completo: Exploit, LPE, Pivot, C2, Persistência.
  • Não é uma divulgação de vulnerabilidade além dos IDs CVE públicos listados acima.

Para write-ups voltados ao operador, veja abraxaslabs.tech.

Baixar ferramenta