Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
veneficus-implant-public — Spicy malware 0day. Полная цепочка атаки: эксплойт, пивот, c2, закрепление. Rust преобразован в псевдокод — если вы умны, вы сможете собрать это сами. | Kitploit
Инструменты/GitHubGitHub/abraxas/veneficus-implant-public
Повышение привилегийМеханизмы персистентностиАнализ уязвимостейЭксплуатацияЛатеральное перемещениеЭксфильтрация данныхПост-эксплуатацияАнализ вредоносных программКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Статьи и Исследования
Red Teaming
Разработка Полезной Нагрузки
GitHubabraxas/veneficus-implant-public

veneficus-implant-public

Spicy malware 0day. Полная цепочка атаки: эксплойт, пивот, c2, закрепление. Rust преобразован в псевдокод — если вы умны, вы сможете собрать это сами.

Репозиторий
101 месяц назадЕщё не проверено

Veneficus Mini — Полная цепочка атаки вредоносного ПО 0day: Эксплуатация, LPE, Pivot, C2, Закрепление

Abraxas Labs — analyze · reverse · disclose

Полная цепочка атаки вредоносного ПО 0day: Эксплуатация, LPE, Pivot, C2, Закрепление
Публичный технический обзор · только псевдокод · не исполняемый
abraxaslabs.tech · @abraxas_null


Veneficus Mini — это Полная цепочка атаки вредоносного ПО 0day: Эксплуатация, LPE, Pivot, C2, Закрепление.

Этот репозиторий — документационный клон того набора для Windows x64 — набросок модульного агента, охватывающего всю цепочку: оценка хоста, сокрытие, пул помощников на подписанных драйверах (эксплуатация / LPE), боковое принуждение плюс ретранслятор через loopback (pivot), пограничная плоскость управления по HTTPS (C2) и постоянное присутствие через WMI / задачи / ключи Run (закрепление), а также сбор данных.

Каждый модуль здесь — псевдокод. Это не собираемый проект, не дроппер и не удобный для детектирования дамп приватного дерева.

СохраненоУдалено / заменено псевдонимами
Название продукта VeneficusПриватные имена функций, типы, переменные окружения
Публичные идентификаторы CVEНазвания продуктов вендоров, кодовые имена эксплойтов
Дизайн, включая дефектыИмена файлов драйверов, пути устройств, управляющие коды
Артефакты хоста, XOR-ключи, байты патчей, регулярные выражения
Приватные строки путей ретранслятора

Идентификаторы в этом пакете — псевдонимы. Копия этих файлов не должна компилироваться в правило YARA, которое срабатывает на приватную реализацию.


Цепочка атаки

ЭтапЧто он охватывает в этом обзоре
ЭксплуатацияДроппер, пул помощников на подписанных драйверах, внутрипроцессные патчи
LPEПримитивы уязвимых драйверов, отладочная привилегия, путь дампа, смежный с PPL
PivotНабросок принуждения аутентификации / ретрансляции, SOCKS-подобный прокси через loopback
C2Пограничный ретранслятор HTTPS, запечатанные маяки, очередь задач оператора
ЗакреплениеИмпульс WMI, задача при входе в систему, ключ Run для машины

Предполагаемый поток

Dropper, score, conceal, harvest, hold
  1. Дроппер — успокоить движок скриптов, GET /payload, записать образ со случайным именем в пользовательский временный каталог, запустить его скрытно.
  2. Оценка — проверки на отладчик / гипервизор / оборудование / простой / тайминги / исходящие соединения. Высокий → стереть и выйти. Средний → тихий режим (только карточка хоста). Низкий → полная работа.
  3. Сокрытие — путь нативных вызовов (заглушка), перекрытие стека (импортировано, не используется), сокрытие в ядре (заглушка), внутрипроцессное сканирование скриптов и патчи телеметрии (намерение реально; байты опущены).
  4. Пул драйверов — попытка использовать подписанные, но уязвимые образы ядра как помощник для завершения процессов. Требует прав администратора. Образы отсутствуют в этом репозитории.
  5. Сбор — карточка хоста, логины браузера, дамп хранилища секретов ОС, подмена буфера обмена. Сбор cookie существует и никогда не вызывается.
  6. Удержание — импульс WMI / задача при входе в систему / ключ Run для машины, ретранслятор через loopback, слушатель пустого представления, опрос управления с джиттером.

Статус модулей

Which modules are sketched as real, partial, or stub

Приватное дерево не завершено. Этот обзор намеренно оставляет дефекты видимыми.


Ссылки на CVE

Названия вендоров не раскрываются. Имена ролей — псевдонимы.

CVEРоль в пулеПримечание
CVE-2025-1055 / CVE-2025-52915Сканер ядра AVУправляющий код завершения процессов
CVE-2024-51324Драйвер утилиты стороннего AVУправляющий код завершения процессов
CVE-2025-7771Драйвер настройки CPUРеальный примитив — чтение/запись physmem, а не завершение по pid
CVE-2025-70795Драйвер мониторинга процессов DLPУправляющий код завершения процессов
CVE-2019-16098Драйвер оверлея GPUВиртуальное чтение/запись; в приватном дереве использовался неверный код
CVE-2025-33073Клиент SMB (набросок бокового перемещения)Упомянут, не реализован; мёртвый код

Пограничный ретранслятор

Agent, edge worker, and operator routes

Публичные псевдонимы путей: /payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set.

Запечатанные блобы используют AES-256-GCM. Ключ канала выводится из идентификатора агента, заданного во время компиляции, без соли — обладание бинарником подразумевает обладание ключом. Воркер никогда не расшифровывает. Задачи передаются в открытом виде.


Дерево

Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/          (empty)
├── helpers/              (empty)
└── src/
    ├── entry.pseudo
    ├── host_profile.pseudo
    ├── channel_crypto.pseudo
    ├── control.pseudo
    ├── driver_assist.pseudo
    ├── stay.pseudo
    ├── local_relay.pseudo
    ├── retire.pseudo
    ├── payload/
    ├── stealth/
    ├── backdoor/
    └── lateral/

Начните с Veneficus_Mini/src/entry.pseudo и Veneficus_Mini/NOTICE.txt.


Чем это не является

  • Не входные данные для компилятора. Файлы .pseudo не собираются.
  • Не приватное дерево. Нативные вызовы, сокрытие в ядре, скрытое представление и принуждение аутентификации — заглушки или мёртвый код в этом обзоре; сам набор — это Полная цепочка атаки вредоносного ПО 0day: Эксплуатация, LPE, Pivot, C2, Закрепление.
  • Не раскрытие уязвимостей помимо публичных идентификаторов CVE, перечисленных выше.

Для материалов, ориентированных на оператора, см. abraxaslabs.tech.

Скачать инструмент