Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Nemesis — .NET process monitor, который перехватывает CLR на нативном уровне, извлекает рефлексивные сборки из памяти и проверяет целостность AMSI/ETW по сравнению с бинарными файлами на диске. | Kitploit
Инструменты/GitHubGitHub/zypherion-technologies/nemesis
Оборонительные ИнструментыДинамический анализ (песочница)Криминалистика памятиОбратная инженерияАнализ вредоносных программ
GitHubzypherion-technologies/nemesis

Nemesis

.NET process monitor, который перехватывает CLR на нативном уровне, извлекает рефлексивные сборки из памяти и проверяет целостность AMSI/ETW по сравнению с бинарными файлами на диске.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
4141 месяц назадПроверено Kitploit

Nemesis

завтра выпускаю обновление, меняю лицензию, а также несколько новых функций против похитителей данных. Website Discord Telegram X

инструмент для Windows, который я сделал, потому что устал смотреть на форки Jlaive в образцах вредоносного ПО, не имея публичных средств для их разбора во время выполнения.

Короче говоря, это монитор процессов .NET, который перехватывает CLR на нативном уровне, отслеживает рефлексивные загрузки сборок и автоматически дампит PE прямо из памяти. Он также проверяет целостность AMSI и ETW по сравнению с оригинальными бинарными файлами на диске, обнаруживая техники обхода, такие как патчинг строк clr.dll и прямое использование LoadFromBuffer.

где найти образцы? рекомендую заглянуть на https://tria.ge (не реклама), оттуда можно скачать любой образец и отфильтровать по семейству

почему такое название?

вы, возможно, задаётесь вопросом, почему название Nemesis?

потому что оно отражает точное назначение инструмента. Немезида — это то, что является постоянным вызовом или падением для противника, и именно это лежит в основе проекта.

в греческой мифологии Немезида была духом божественного возмездия, той, кто воздавал по заслугам каждому, кто стал слишком самонадеянным или считал себя неприкасаемым. по-моему, отлично подходит для вредоносного ПО, которое хвастается тем, что оно «FUD» (полностью необнаруживаемое).

зачем это нужно

я аналитик вредоносного ПО. если заниматься этим достаточно долго (для меня это хобби), начинаешь видеть одни и те же цепочки загрузчиков снова и снова, особенно после того, как Jlaive (также известный как Crybat) взлетел, и каждый скрипткидди форкнул его.

шаблон до идиотизма прост, но чертовски раздражает:

root@kitploit:~
something.bat  →  obfuscated powershell  →  csharp stub  →  your actual payload

вы дважды кликаете на .bat, который выглядит как абракадабра. cmd запускает powershell с кучей мусора. powershell расшифровывает/распаковывает .NET-заглушку (aes, gzip, base64). эта заглушка патчит amsi + etw, рефлексивно загружает настоящий exe/dll в память и готово — ничего полезного никогда не попадает на диск в читаемом виде.

меня это бесило. не было по-настоящему хорошего публичного инструмента, направленного на борьбу с этой конкретной цепочкой: перехват того места, где .NET-полезная нагрузка материализуется, дамп до того, как процесс «съест сам себя», обнаружение патчей AMSI/ETW, которые эти заглушки всегда делают. поэтому я создал Nemesis.

не серебряная пуля. не заменит вашу песочницу. но даёт вам реальный инструмент, чтобы запустить подозрительный .bat на тестовой машине и на самом деле извлечь артефакты.

что она на самом деле делает

launcher (Launcher.exe)

  • создаёт вашу цель в приостановленном состоянии (exe, bat, cmd, что угодно)
  • внедряет Nemesis.dll до запуска главного потока
  • ждёт, пока Nemesis сообщит о готовности
  • возобновляет. если цель порождает дочерние процессы powershell, лаунчер может внедриться и в них

nemesis dll (Nemesis.dll)

  • перехватывает пути загрузки CLR, которые реально используются заглушками в стиле Jlaive:
    • nLoadImage
    • nLoadFile
    • AssemblyNative::LoadFromBuffer (шаблон разрешается на основе nLoadImage)
  • когда рефлексивный PE появляется в памяти -> ставит в очередь дамп в %TEMP%\Nemesis_dumps
  • сравнивает экспорты amsi.dll / ntdll.dll во время выполнения с копиями на диске (обнаруживает классический патч ret на AmsiScanBuffer / EtwEventWrite)
  • проверка AMSI также просматривает строки .rdata CLR, когда CLR загружена (некоторые обходы патчат именно их; есть отличная статья на vxug под названием 2024-11-21 - New AMSI Bypss Technique Modifying CLRDLL in Memory.pdf)
  • ведение лога в консоль (цветной) + %TEMP%\Nemesis.log. Также включает , чтобы избежать проблем с консолью, скажем так, странной :D

в двух словах: дать цепочке bat выполниться, перехватить полезную нагрузку в том месте, где криптер её загружает, и залогировать уловки обхода по пути.

Доказательство:

image image image

сборка

требуется Visual Studio 2022+ с рабочей нагрузкой «Разработка классических приложений на C++» и MASM (x64).

откройте Nemesis.slnx, выберите Release | x64, соберите решение.

запуск на реальной цели

это реальный сценарий использования: нацельте на подозрительный bat и посмотрите, что выпадет:

root@kitploit:~
cd x64\Release
.\Launcher.exe "C:\path\to\suspicious.bat"

дополнительные аргументы после -- передаются цели:

root@kitploit:~
.\Launcher.exe myapp.exe -- --some-flag

пользовательский путь к dll:

root@kitploit:~
.\Launcher.exe --dll C:\path\Nemesis.dll myapp.exe

артефакты:

  • logs → %TEMP%\Nemesis.log
  • дампы PE → %TEMP%\Nemesis_dumps

чем Nemesis является / не является

является:

  • помощником для анализа во время выполнения криптеров в стиле Jlaive (цепочки bat → ps1 → csharp)
  • полезным на лабораторной ВМ, когда у вас есть образец и вы хотите получить дампы из памяти + телеметрию AMSI/ETW
  • открытым для использования, расширения и жалоб другими аналитиками

не является:

  • заменой EDR
  • гарантированным средством для обнаружения каждого варианта форка (изменения обфускации, новые обходы, например, бесшовные amsi/etw, так как пока не предназначена для этого, и я планирую это изменить в будущем, возможно, это превратится в инструментарий на управляемом языке)

примечания

  • пока только x64 для ассемблерных обходов CLR
  • хосты cmd.exe часто вообще не имеют CLR, поэтому лаунчер не зависает; реальная работа начинается, когда появляется powershell/dotnet
  • если пересборка завершается с LNK1104? что-то всё ещё держит nemesis.dll загруженным — убейте цель и пересоберите
  • шум pwsh.exe vcpkg во время сборки безвреден, игнорируйте его

дополнительное чтение (экосистема Jlaive)

если хотите понять, с чем имеете дело:

  • Trend Micro о BatCloak / Jlaive — слоёный пирог bat → ps1 → csharp
  • Fortinet о ScrubCrypt — надоедливый преемник Jlaive; если интересно, чем ScrubCrypt отличался — они передавали команды через символ конвейера в .bat, и это работало довольно хорошо...
  • Unprotect.it — ScrubCrypt — разбор техники
  • https://github.com/backdoorskid/ClrAmsiScanPatcher — находит строку .NET, как упоминалось ранее; рекомендую прочитать тот .pdf файл :)

отказ от ответственности

используя Nemesis, вы принимаете это. Инструмент предоставляется как есть без каких-либо гарантий — вы принимаете на себя весь риск.

вы несёте полную ответственность за законное, авторизованное использование (лабораторные ВМ, собственные системы, явное разрешение). В максимальной степени, допускаемой законом, авторы и zypherion.tech отказываются от любой ответственности за любой ущерб, убытки или юридические претензии, возникающие в результате использования или неправомерного использования. Полные условия см. в LICENSE.

лицензия

некоммерческое / личное / исследовательское / хобби-использование → PolyForm Noncommercial 1.0.0

коммерческое использование (продажа, платный продукт, SaaS, работа с клиентами и т.п.) → требуется отдельная лицензия. PolyForm Noncommercial этого не покрывает.

свяжитесь со мной, если хотите коммерческую лицензию:

[[email protected] / @wd6g(discord) / telegram: @ZypherionTechnologies]

в планах

краткое замечание: нужно разобраться с compilemethod и исправить его; пока он не особо нужен, так как криптеры обычно его вообще не используют... поскольку им приходится использовать asm.load(...) также напоминание: нужно проверить rdata str, так как я, к сожалению, не тестировал это должным образом... пожалуйста, не делайте PR с глупым кодом — нельзя нормально перехватывать нативные бэкенды, например nLoadImage; нужно сохранять регистры, и это просто... поэтому мы используем asm.

Скачать инструмент
ENABLE_VIRTUAL_TERMINAL_PROCESSING