Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FUD-UUID-Shellcode — Техника внедрения шелл-кода на C++ с использованием XOR-шифрования и преобразования строк UUID для обхода Windows Defender, с обфускацией вызовов функций и выполнением в памяти через VirtualAlloc и EnumChildWindows. | Kitploit
Инструменты/GitHubGitHub/bl4ckm1rror/fud-uuid-shellcode
Оборонительные ИнструментыЭксплуатацияОбход IDS/IPSОбратная инженерияШелл-кодАнализ вредоносных программГенерация ШеллкодаРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubbl4ckm1rror/fud-uuid-shellcode

FUD-UUID-Shellcode

Техника внедрения шелл-кода на C++ с использованием XOR-шифрования и преобразования строк UUID для обхода Windows Defender, с обфускацией вызовов функций и выполнением в памяти через VirtualAlloc и EnumChildWindows.

Репозиторий
3337563 лет назадПроверено Kitploit
Поделиться

FUD-UUID-Shellcode


Введение

Ещё одна техника внедрения шелл-кода с использованием C++, которая пытается обойти Защитник Windows с помощью XOR-шифрования и безумия со строками UUID :).

Как это работает

Генерация шелл-кода

  • Сначала сгенерируйте полезную нагрузку в двоичном формате (с помощью Havoc, CobaltStrike или msfvenom). Например, в msfvenom это можно сделать так (используемая нагрузка приведена в иллюстративных целях; вы можете использовать любую по вашему желанию):

    root@kitploit:~
    msfvenom -p windows/messagebox  -f raw -o shellcode.bin
    
  • Затем преобразуйте шелл-код (в двоичном/«сыром» формате) в формат строки UUID с помощью скрипта Python3 bin_to_uuid.py:

    root@kitploit:~
    ./bin_to_uuid.py -p shellcode.bin -o uuid.txt
    
  • Зашифруйте строки UUID из файла uuid.txt с помощью xor с использованием скрипта Python3 xor_encryptor.py.

    root@kitploit:~
    ./xor_encryptor.py uuid.txt > xor_crypted_out.txt
    
  • Скопируйте массив в стиле C из файла xor_crypted_out.txt и вставьте его в файл C++ в качестве массива unsigned char, т.е. unsigned char payload[]{ваш_вывод_из_xor_crypted_out.txt}

  • Выполнение

    Эта техника внедрения шелл-кода включает следующие последовательные шаги:

    • Первым делом она выделяет виртуальную память для выполнения и размещения полезной нагрузки с помощью VirtualAlloc.
    • Она расшифровывает полезную нагрузку xor с использованием значения ключа xor.
    • Использует UuidFromStringA для преобразования строк UUID в их двоичное представление и сохранения их в ранее выделенной памяти. Это позволяет избежать использования подозрительных API, таких как WriteProcessMemory или memcpy.
    • Использует EnumChildWindows для выполнения ранее загруженной в память полезной нагрузки (на шаге 1).

    Что делает её уникальной?

    • Она не использует стандартные функции, такие как memcpy или WriteProcessMemory, которые, как известно, вызывают тревогу у антивирусов/EDR. Эта программа использует функцию Windows API под названием UuidFromStringA, которая может использоваться как для декодирования данных, так и для записи их в память (Разве это не здорово, народ? И, пожалуйста, не говорите «НЕТ!» :)).
    • Она применяет трюк обфускации вызовов функций для вызова функций Windows API.
    • Наконец, потому что она выглядит уникальной :) (Разве не так? :) )

    Важно

    • Вам нужно изменить ключ xor (строка 85) на тот, который вы хотите. Это также нужно сделать в скрипте Python3 ./xor_encryptor.py, изменив переменную KEY. Ключи должны совпадать!
    • Вам нужно изменить значение по умолчанию имя исполняемого файла (строка 90) на имя вашего файла.
    • Использовался mingw, но вы можете использовать любой компилятор по вашему желанию. :)

    Компиляция

    • Просто выполните в терминале/оболочке:
    root@kitploit:~
    make
    

    Подтверждение концепции (PoC)

    AV Scan

    Статический анализ

    AV Scan

    Результаты сканирования антивирусом

    Бинарный файл был просканирован с помощью antiscan.me 01/08/2022.

    AV Scan

    Благодарности

    https://research.nccgroup.com/2021/01/23/rift-analysing-a-lazarus-shellcode-execution-method/

    Скачать инструмент