
Программа на Rust, которую я написал, пока изучал разработку вредоносного ПО
Коллекция программ на Rust, демонстрирующих некоторые приёмы наступательной безопасности и обхода защит.
| Инструмент | Описание | Ссылки |
|---|---|---|
| ClipboardMon | Отслеживает изменения в буфере обмена и записывает его содержимое или копирует файлы в зависимости от обнаруженных изменений. | - |
| DumpMDEConfig | Перечисляет параметры Microsoft Defender для выявления путей исключений, разрешённых угроз, истории защиты и правил ASR (сокращение поверхности атаки), включённых в системе. Не требуются привилегии администратора. | Источник |
| ElevateToken | Выполняет имперсонализацию пользовательских токенов для создания процессов с повышенными системными привилегиями. | Token::elevate |
| HashMiner | Извлекает NTLM-хеши из SAM и SYSTEM | mimikatz-rs |
| HeapEnc | Демонстрирует простой пример шифрования кучи. | nimHeapEnc |
| HideDll | Скрывает DLL в текущем процессе и применяет методы антианализа для предотвращения дампа DLL сканерами памяти. | - |
| HookFinder | Обнаруживает хуки API пользовательского режима, установленные антивирусным ПО или системами EDR (обнаружение и реагирование на конечных точках). | - |
| IoDllProxyLoad | Использует API пула потоков Windows для проксирования загрузки и выгрузки DLL через функцию обратного вызова завершения ввода-вывода с использованием именованных каналов. | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | Создаёт процессы с использованием NtCreateUserProcess, блокирует DLL и выполняет спуфинг PPID (идентификатора родительского процесса). | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | Обходит AMSI (интерфейс сканирования вредоносных программ), используя аппаратные точки останова, избегая хуков в памяти. |
| patchless_amsi |
| PatchlessBypass | Улучшенная версия PatchlessAmsiBypass, пропатчивает ETW (трассировка событий Windows) и AMSI во всех потоках. | PatchlessHook |
| PolyRust | Полиморфное изменение сигнатуры. | - |
| SelfErase | Удаляет текущий исполняемый файл с диска. | self_remove delete-self-poc |
| SilentFart | Использует NTAPI для получения NTDLL и снятия хуков без вызова обратного вызова «PspCreateProcessNotifyRoutine». | GhostFart |
| StackEncrypt | Перемешивает и шифрует стек, затем переходит в спящий режим с помощью косвенных системных вызовов NtDelayExecution. | StackMask |
| Stringnalyzer | Анализаторы строк полезной нагрузки. | - |
| UnhookNtdll | Реализует технику Perun's Fart на Rust с использованием NtCreateUserProcess, поддерживая как локальное, так и удалённое выполнение. | arsenal-rs |
| USB_mon | Отслеживает USB-устройства и отображает информацию о новых устройствах, подключённых к системе. | - |
| VEH-ProxyDll | Использует векторизованный обработчик исключений (VEH) для изменения контекста, в частности регистра RIP, чтобы вызвать LoadLibraryA с аргументом (именем модуля) в регистре RCX. Инициирует исключения с помощью VirtualProtect для установки страниц в PAGE_GUARD. | VEH-DLL-proxy-load.c |
| Whoami_alt | Предоставляет альтернативы команде whoami с использованием нестандартных функций WinAPI. | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | Дополнительные альтернативы команде whoami, использующие нестандартные функции WinAPI. | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | Извлекает пароли WiFi с помощью WinAPI. | - |