Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
veneficus-implant-public — 恶意软件0day。完整杀伤链恶意软件:漏洞利用、横向移动、C2、持久化。Rust转换为伪代码——如果你够聪明,可以自己构建。 | Kitploit
工具/GitHubGitHub/abraxas/veneficus-implant-public
权限提升持久化机制漏洞分析漏洞利用横向移动数据泄露后渗透利用恶意软件分析命令与控制论文与研究红队Payload 开发
101个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubabraxas/veneficus-implant-public

veneficus-implant-public

恶意软件0day。完整杀伤链恶意软件:漏洞利用、横向移动、C2、持久化。Rust转换为伪代码——如果你够聪明,可以自己构建。

查看仓库

Veneficus Mini - 完整杀伤链恶意软件 0day:漏洞利用、LPE、横向移动、C2、持久化

Abraxas Labs — 分析 · 逆向 · 披露

完整杀伤链恶意软件 0day:漏洞利用、LPE、横向移动、C2、持久化
公开技术大纲 · 仅伪代码 · 不可执行
abraxaslabs.tech · @abraxas_null


Veneficus Mini 是完整杀伤链恶意软件 0day:漏洞利用、LPE、横向移动、C2、持久化。

本仓库是该 Windows x64 工具包的文档克隆——以模块化代理的形式勾勒出整条链路:主机评分、隐藏、签名驱动辅助池(漏洞利用 / LPE)、横向强制认证加环回中继(横向移动)、HTTPS 边缘控制平面(C2),以及 WMI / 任务 / Run 键驻留(持久化),外加信息收集。

此处的每个模块都是伪代码。它不是可构建的项目,不是投放器,也不是对私有代码树的检测友好型转储。

保留移除 / 别名化
产品名称 Veneficus私有函数名、类型、环境变量
公开的 CVE 标识符厂商产品名称、漏洞利用代号
设计,包括缺陷驱动文件名、设备路径、控制码
主机痕迹、XOR 密钥、补丁字节、正则表达式
私有中继路径字符串

本包中的标识符均为别名。这些文件的副本不应被编译成能命中私有实现的 YARA 规则。


杀伤链

阶段本大纲涵盖的内容
漏洞利用投放器、签名驱动辅助池、进程内补丁
LPE易受攻击驱动原语、调试权限、PPL 相邻转储路径
横向移动认证强制 / 中继草图、类 SOCKS 环回代理
C2HTTPS 边缘中继、密封信标、操作员任务队列
持久化WMI 脉冲、登录时任务、机器 Run 键

预期流程

投放器、评分、隐藏、收集、驻留
  1. 投放器 — 静默脚本引擎,GET /payload,在用户临时目录下写入一个随机命名的映像,以隐藏方式启动。
  2. 评分 — 调试器 / 虚拟机监控程序 / 硬件 / 空闲 / 时序 / 出站检查。高 → 擦除并退出。中 → 静默模式(仅主机卡片)。低 → 全面运行。
  3. 隐藏 — 原生调用路径(桩)、栈覆盖(已导入,未使用)、内核隐藏(桩)、进程内脚本扫描和遥测补丁(意图真实;字节已省略)。
  4. 驱动池 — 尝试使用已签名但存在漏洞的内核映像作为进程终止辅助工具。需要管理员权限。映像不在本仓库中。
  5. 收集 — 主机卡片、浏览器登录凭据、操作系统密钥存储转储、剪贴板替换。Cookie 收集存在但从未被调用。
  6. 驻留 — WMI 脉冲 / 登录时任务 / 机器 Run 键、环回中继、空白视图监听器、带抖动的控制轮询。

模块状态

哪些模块被勾勒为真实、部分或桩

私有代码树尚未完成。本大纲有意保留可见的缺陷。


CVE 参考

厂商名称已隐去。角色名称为别名。

CVE池中角色备注
CVE-2025-1055 / CVE-2025-52915AV 内核扫描器进程终止控制码
CVE-2024-51324第三方 AV 实用驱动进程终止控制码
CVE-2025-7771CPU 调优驱动真实原语是物理内存读/写,而非 pid 终止
CVE-2025-70795DLP 进程监控驱动进程终止控制码
CVE-2019-16098GPU 叠加驱动虚拟读/写;私有代码树使用了错误的代码
CVE-2025-33073SMB 客户端(横向草图)仅引用,未实现;死代码

边缘中继

代理、边缘工作进程和操作员路由

公开路径别名:/payload /inbox /queue /profile /ops /enroll /revoke /roster /profile/set。

密封数据块使用 AES-256-GCM。通道密钥由编译时代理 ID 派生,无盐值——持有二进制文件即意味着持有密钥。工作进程从不解密。任务以明文传输。


目录树

Veneficus_Mini/
├── NOTICE.txt
├── project.toml
├── build_id.pseudo
├── notes/build.txt
├── dropper/stage.pseudo
├── relay/edge_relay.pseudo
├── driver_pool/          (empty)
├── helpers/              (empty)
└── src/
    ├── entry.pseudo
    ├── host_profile.pseudo
    ├── channel_crypto.pseudo
    ├── control.pseudo
    ├── driver_assist.pseudo
    ├── stay.pseudo
    ├── local_relay.pseudo
    ├── retire.pseudo
    ├── payload/
    ├── stealth/
    ├── backdoor/
    └── lateral/

从 Veneficus_Mini/src/entry.pseudo 和 Veneficus_Mini/NOTICE.txt 开始。


这不是什么

  • 不是编译器输入。.pseudo 文件无法构建。
  • 不是私有代码树。原生调用、内核隐藏、隐藏视图和认证强制在本大纲中是桩或死代码;该工具包本身是完整杀伤链恶意软件 0day:漏洞利用、LPE、横向移动、C2、持久化。
  • 不是超出上述公开 CVE ID 的漏洞披露。

面向操作员的详细文章请参见 abraxaslabs.tech。

下载工具