Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FUD-UUID-Shellcode — Técnica de injeção de shellcode em C++ usando criptografia XOR e conversão de string UUID para contornar o Windows Defender, com ofuscação de chamada de função e execução de memória via VirtualAlloc e EnumChildWindows. | Kitploit
Ferramentas/GitHubGitHub/bl4ckm1rror/fud-uuid-shellcode
Ferramentas DefensivasExploraçãoEvasão de IDS/IPSEngenharia ReversaShellcodeAnálise de MalwareGeração de ShellcodeDesenvolvimento de PayloadsExploração de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubbl4ckm1rror/fud-uuid-shellcode

FUD-UUID-Shellcode

Técnica de injeção de shellcode em C++ usando criptografia XOR e conversão de string UUID para contornar o Windows Defender, com ofuscação de chamada de função e execução de memória via VirtualAlloc e EnumChildWindows.

Ver Repositório
333756há 3 anosRevisado pelo Kitploit
Compartilhar

FUD-UUID-Shellcode


Introdução

Outra técnica de injeção de shellcode usando C++ que tenta contornar o Windows Defender usando feitiçaria de criptografia XOR e loucura de strings UUID :).

Como funciona

Geração do shellcode

  • Primeiramente, gere um payload em formato binário (usando Havoc, CobaltStrike ou msfvenom). Por exemplo, no msfvenom, você pode fazer assim (o payload que estou usando é apenas para ilustração, pode usar qualquer payload desejado):

    root@kitploit:~
    msfvenom -p windows/messagebox  -f raw -o shellcode.bin
    
  • Em seguida, converta o shellcode (em formato binário/bruto) para o formato de string UUID usando o script Python3 bin_to_uuid.py:

    root@kitploit:~
    ./bin_to_uuid.py -p shellcode.bin -o uuid.txt
    
  • Criptografe com xor as strings UUID no arquivo uuid.txt usando o script Python3 xor_encryptor.py:

    root@kitploit:~
    ./xor_encryptor.py uuid.txt > xor_crypted_out.txt
    
  • Copie o array no estilo C do arquivo xor_crypted_out.txt e cole no arquivo C++ como um array de unsigned char, ou seja, unsigned char payload[]{seu_output_do_xor_crypted_out.txt}

  • Execução

    Esta técnica de injeção de shellcode compreende as seguintes etapas consecutivas:

    • Primeiramente, aloca memória virtual para execução e residência do payload via VirtualAlloc
    • Descriptografa com xor o payload usando o valor da chave xor
    • Usa UuidFromStringA para converter strings UUID em sua representação binária e armazená-las na memória previamente alocada. Isso é usado para evitar o uso de APIs suspeitas como WriteProcessMemory ou memcpy.
    • Usa EnumChildWindows para executar o payload previamente carregado na memória (no passo 1)

    O que o torna único?

    • Não utiliza funções padrão como memcpy ou WriteProcessMemory, que são conhecidas por disparar alarmes em AVs/EDRs. Este programa usa a função da API do Windows chamada UuidFromStringA, que pode ser usada para decodificar dados e também escrevê-los na memória (Não é ótimo, pessoal? E por favor, não digam "NÃO!" :)).
    • Utiliza o truque de ofuscação de chamada de função para chamar as funções da API do Windows
    • Por fim, porque parece único :) (Não parece? :) )

    Importante

    • Você deve alterar a chave xor (linha 85) para o que desejar. Isso também deve ser feito no script Python3 ./xor_encryptor.py, alterando a variável KEY. As chaves devem coincidir!
    • Você deve alterar o valor padrão do executable filename (linha 90) para o nome do seu arquivo.
    • Foi usado mingw, mas você pode usar o compilador de sua preferência. :)

    Compilar

    • Simplesmente execute isto no seu terminal/shell:
    root@kitploit:~
    make
    

    Prova de Conceito (PoC)

    Escaneamento AV

    Análise Estática

    Análise Estática

    Resultados do escaneamento AV

    O binário foi escaneado usando antiscan.me em 01/08/2022.

    Escaneamento AV

    Créditos

    https://research.nccgroup.com/2021/01/23/rift-analysing-a-lazarus-shellcode-execution-method/

    Baixar ferramenta