NXcrypt
-
NXcrypt — это полиморфный криптер для 'python backdoors', написанный на Python Хеди Мене (h4d3s).
Результат полностью необнаружим.
-
NXcrypt может внедрять вредоносный python-файл в обычный файл с многопоточной системой.
-
Запускайте с правами суперпользователя.
-
Результат NXcrypt полностью необнаружим.
Модуль бэкдора:

Модуль шифрования

Использование:
- sudo ./NXcrypt.py --file=backdoor.py --output=output_backdoor.py # шифрует backdoor.py и сохраняет результат в output_backdoor.py
- sudo ./NXcrypt.py --file=shell.py # шифрует shell.py, выходной файл по умолчанию — backdoor.py, но вы можете изменить его в исходном коде
- sudo ./NXcrypt.py --help # справка NXcrypt
- sudo ./NXcrypt.py --backdoor-file=payload.py --file=test.py --output=hacked.py # внедряет payload.py с test.py в hacked.py с многопоточной системой
Как это работает?
- NXcrypt добавляет мусорный код.
- NXcrypt использует внутренний модуль Python 'py_compile', который компилирует код в байт-код в файл .pyc.
- NXcrypt преобразует файл .pyc обратно в обычный файл .py.
- Таким образом мы можем обфусцировать код.
- Контрольная сумма md5 также изменится.
- он внедряет вредоносный python-файл в обычный файл с многопоточной системой.
Тест с Virustotal
До:
SHA256: e2acceb6158cf406669ab828d338982411a0e5c5876c2f2783e247b3e01c2163
Имя файла: facebook.py
Соотношение обнаружений: 2 / 54
После:
SHA256: 362a4b19d53d1a8f2b91491b47dba28923dfec2d90784961c46213bdadc80add
Имя файла: facebook_encrypted.py
Соотношение обнаружений: 0 / 55
Благодарности
Все благодарности команде Suspicious Shell Activity
Видеоурок
https://www.youtube.com/watch?v=s8Krngv2z9Q