Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RustyWater-ShellCode-Dropper — RustyWater представляет собой основной полезный груз (payload) и основу всей враждебной операции в атаках группы Static Kitten. | Kitploit
Инструменты/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
Повышение привилегийМеханизмы персистентностиЭксплуатацияОбход IDS/IPSЛатеральное перемещениеШелл-кодПост-эксплуатацияАнализ вредоносных программКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Red Teaming
Разработка Полезной Нагрузки
Эксплуатация Бинарных Файлов
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

RustyWater представляет собой основной полезный груз (payload) и основу всей враждебной операции в атаках группы Static Kitten.

Репозиторий
10431112 месяцев назадПроверено Kitploit

RustyWater ShellCode Dropper

RustyWater представляет собой основную полезную нагрузку и основу всей атакующей операции в атаках группировки Static Kitten.
RustyWater — это скомпилированный исполняемый файл на Rust (замаскированный под reddit.exe с поддельной иконкой Cloudflare), известный как RustyWater (или связанный с Archer RAT/RUSTRIC), обладающий сильными возможностями обхода AV/EDR через внедрение в процессы и персистентность в реестре.

1-АНТИ-АНАЛИЗ Reddit.exe реализует комплексную 8-уровневую систему анти-анализа, которая активно проверяет среду выполнения на признаки мониторинга, виртуализации или отладки. Каждый уровень действует как фильтр, гарантируя, что полезная нагрузка сработает только на настоящей цели.

Уровень 1: Проверка количества ядер процессора

Изначально «солдат» RustyWater осматривается, чтобы оценить мощность машины, на которой он оказался. Он спрашивает себя: сколько ядер у этого процессора? Среды анализа, такие как песочницы, обычно имеют ограниченные ресурсы и часто имеют два ядра или меньше. Если солдат обнаруживает, что машина слишком слабая, он немедленно решает, что среда небезопасна, и исчезает без следа, сводя на нет все усилия аналитиков.

На представленном изображении показан фрагмент кода программы Reddit.exe, иллюстрирующий этот механизм. Стрелка указывает на строку проверки «cpu count», где программа проверяет количество ядер процессора. Если количество равно двум или меньше, это означает, что окружающая среда подозрительна, и выполнение немедленно прекращается.

photo_2026-03-10_01-05-14

Уровень 2: Обнаружение артефактов виртуальной машины

Не удовлетворившись одной лишь проверкой ЦП, солдат копает глубже. Он знает, что виртуальные машины оставляют после себя специфические цифровые следы, словно хлебные крошки. Он сканирует список запущенных процессов в поисках знакомых имен, связанных с программным обеспечением для виртуализации: vmtoolsd.exe (VMware), vboxtray.exe (VirtualBox) и xenservice.exe (Xen). Он также проверяет наличие на диске определенных файлов драйверов, таких как vmmouse.sys или VBoxGuest.sys.

Логика проста: если на машине запущены инструменты VMware, скорее всего, это ВМ. Если это ВМ, скорее всего, это среда анализа. Если это среда анализа, солдат прерывает миссию.

photo_2026-03-10_01-15-15

Уровень 3: Сканирование реестра на наличие инструментов анализа

Затем солдат углубляется в реестр Windows — обширную базу данных системных настроек. Он знает, что аналитики безопасности часто оставляют свои инструменты, и эти инструменты оставляют артефакты. Он ищет ключи реестра, связанные с программным обеспечением для отладки и мониторинга, таким как Wireshark, Process Hacker, OllyDbg и IDA Pro. Наличие любого из этих ключей подтверждает, что среда враждебна, что вызывает немедленное завершение работы.

photo_2026-03-10_01-16-59

Уровень 4: Анализ объема оперативной памяти

Если система сообщает менее 4 ГБ, солдат подозревает ограниченную ресурсами песочницу и останавливает выполнение. Эта проверка является надежным способом отсеять многие автоматизированные системы анализа.

photo_2026-03-10_01-12-53

Уровень 5: Обнаружение отладчика

Теперь солдат проверяет свое непосредственное окружение. Он использует простой, но эффективный вызов Windows API — IsDebuggerPresent — чтобы определить, выполняется ли он под управлением отладчика. Отладчик подобен микроскопу: если он присутствует, это означает, что кто-то следит за каждой инструкцией солдата. Солдат не будет действовать под таким наблюдением.

photo_2026-03-10_01-21-47

Уровень 6: Проверка времени работы системы

Само время становится фактором. Солдат проверяет, как долго система работает после последней загрузки. Песочницы и среды анализа часто загружаются свежими, прямо перед выполнением образца. Если время работы системы менее 15 минут, солдат помечает ее как подозрительную среду с коротким временем жизни и отступает.

photo_2026-03-10_01-25-21

Уровень 7: Анализ имени пользователя

Затем солдат проверяет личность пользователя. Он сравнивает текущее имя пользователя с черным списком распространенных учетных записей для анализа: «sandbox», «virus», «malware», «analysis», «vmware» и «test». Эти имена пользователей часто используются в изолированных средах анализа. Если имя пользователя совпадает с любым элементом списка, миссия немедленно прерывается.

photo_2026-03-10_01-27-33

Уровень 8: Проверка MAC-адреса и аппаратного профиля

Наконец, солдат смотрит на сетевую карту машины. Он проверяет MAC-адрес на наличие известных префиксов производителей, используемых программным обеспечением для виртуализации. MAC-адрес, начинающийся с 00:0C:29, принадлежит VMware, а 08:00:27 — VirtualBox. Он также сканирует аппаратные профили на наличие строк «VMware» или «VirtualBox» в описании системы. Если что-то из этого найдено, солдат понимает, что находится внутри виртуальной машины, и выдергивает штекер.

photo_2026-03-10_01-34-39

  1. РЕГИСТРОВАЯ ПЕРСИСТЕНТНОСТЬ После прохождения проверок анти-анализа Reddit.exe устанавливает надежную персистентность в реестре, чтобы гарантировать свое выживание после перезагрузок системы:
Скриншот от 2026-03-10 07-49-31

Имплант хитро маскируется под легитимный компонент обновлений Windows, что делает его менее подозрительным для случайных наблюдателей. Механизм персистентности включает:

  • Обработку ошибок, связанных с правами доступа (возврат к HKCU, если доступ к HKLM невозможен)
  • Проверку пути, чтобы убедиться, что исполняемый файл существует в указанном месте
  • Проверку при запуске, чтобы подтвердить успешное создание записи в реестре

Это гарантирует, что каждый раз при входе пользователя в систему Reddit.exe автоматически выполняется с его привилегиями.

photo_2026-03-10_13-02-39

  1. ВНЕДРЕНИЕ В ПРОЦЕСС Финальная и самая сложная возможность — внедрение в процесс explorer.exe, что позволяет импланту выполнять шелл-код внутри доверенного системного процесса.

Reddit.exe реализует классическую, но эффективную технику внедрения удаленного потока:

  • Обнаружение процесса: Сканирует запущенные процессы для поиска explorer.exe и получения его идентификатора процесса (PID).
  • Получение дескриптора: Открывает целевой процесс с привилегиями PROCESS_ALL_ACCESS.
  • Выделение памяти: Использует VirtualAllocEx для выделения RWX-памяти (Чтение, Запись, Выполнение) в адресном пространстве explorer.exe.
  • Передача шелл-кода: Записывает вредоносную полезную нагрузку с помощью WriteProcessMemory.
  • Выполнение: Создает удаленный поток через CreateRemoteThread, указывающий на внедренный шелл-код.
Скачать инструмент