
Algum programa em Rust que escrevi enquanto aprendia Desenvolvimento de Malware
Uma coleção de programas Rust demonstrando algumas técnicas ofensivas de segurança e evasão
| Tool | Description | Reference(s) |
|---|---|---|
| ClipboardMon | Monitora a área de transferência para alterações e registra o conteúdo da área de transferência ou copia arquivos dependendo das alterações detectadas. | - |
| DumpMDEConfig | Enumera o Microsoft Defender para identificar caminhos de exclusão, ameaças permitidas, histórico de proteção e regras de ASR (Redução de Superfície de Ataque) ativadas no sistema. Nenhum privilégio de administrador necessário. | Fonte |
| ElevateToken | Personifica tokens de usuário para criar processos com privilégios elevados do sistema. | Token::elevate |
| HashMiner | Extrai hashes NTLM do SAM e SYSTEM | mimikatz-rs |
| HeapEnc | Demonstra um exemplo simples de criptografia de heap. | nimHeapEnc |
| HideDll | Oculta DLLs no processo atual e emprega métodos de antianálise para impedir que a DLL seja extraída por scanners de memória. | - |
| HookFinder | Detecta hooks de API em modo de usuário implementados por software antivírus ou EDR (Detecção e Resposta de Endpoint). | - |
| IoDllProxyLoad | Usa a API de pool de threads do Windows para fazer proxy do carregamento e descarregamento de uma DLL por meio de uma função de callback de conclusão de E/S usando pipes nomeados. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | Cria processos usando NtCreateUserProcess, bloqueia DLLs e realiza spoofing de PPID (ID do Processo Pai). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | Ignora o AMSI (Interface de Verificação Antimalware) utilizando breakpoints de hardware, evitando hooks na memória. |
| PatchlessBypass | Uma versão melhorada do PatchlessAmsiBypass, corrige tanto o ETW (Rastreamento de Eventos para Windows) quanto o AMSI em todas as threads. | PatchlessHook |
| PolyRust | Mudança de Assinatura Polimórfica. | - |
| SelfErase | Exclui o arquivo atualmente em execução do disco. | self_remove delete-self-poc |
| SilentFart | Usa NTAPI para recuperar NTDLL e removê-la sem acionar o callback "PspCreateProcessNotifyRoutine". | GhostFart |
| StackEncrypt | Embaralha e criptografa a pilha e então dorme usando chamadas de sistema indiretas para NtDelayExecution. | StackMask |
| Stringnalyzer | Analisadores de strings de payload. | - |
| UnhookNtdll | Implementa a técnica Perun's Fart em Rust usando NtCreateUserProcess, suportando execução local e remota. | arsenal-rs |
| USB_mon | Monitora dispositivos USB e exibe informações sobre novos dispositivos conectados ao sistema. | - |
| VEH-ProxyDll | Aproveita o Vectored Exception Handler (VEH) para modificar o contexto, particularmente o registrador RIP, para invocar LoadLibraryA com o registrador RCX mantendo seu argumento (nome do módulo). Aciona exceções usando VirtualProtect para definir páginas como PAGE_GUARD. | VEH-DLL-proxy-load.c |
| Whoami_alt | Fornece alternativas ao comando whoami utilizando funções WinAPI incomuns. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | Alternativas adicionais ao comando whoami, utilizando funções WinAPI incomuns. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | Extrai senhas de WiFi usando WinAPI. | - |