一系列 Rust 程序,展示一些攻击性安全与规避技术
| 工具 | 描述 | 参考 |
|---|---|---|
| ClipboardMon | 监视剪贴板变化,记录剪贴板内容,或根据检测到的变化复制文件。 | - |
| DumpMDEConfig | 枚举 Microsoft Defender,以识别系统上启用的排除路径、允许的威胁、防护历史记录和 ASR(攻击面减少)规则。无需管理员权限。 | 来源 |
| ElevateToken | 模拟用户令牌,以创建具有提升系统权限的进程。 | Token::elevate |
| HashMiner | 从 SAM 和 SYSTEM 中提取 NTLM 哈希 | mimikatz-rs |
| HeapEnc | 演示堆加密的简单示例。 | nimHeapEnc |
| HideDll | 隐藏当前进程中的 DLL,并采用反分析方法防止 DLL 被内存扫描器转储。 | - |
| HookFinder | 检测由防病毒软件或 EDR(端点检测与响应)软件实现的用户态 API 挂钩。 | - |
| IoDllProxyLoad | 使用 Windows 线程池 API,通过命名管道上的 I/O 完成回调函数来代理 DLL 的加载和卸载。 | IoDllProxyLoad weaponizing-windows-thread-pool-apis-proxying-dll-loads |
| NtCreateUserProcess | 使用 NtCreateUserProcess 生成进程、阻止 DLL,并执行 PPID(父进程 ID)欺骗。 | ntcreateuserprocess_1 ntcreateuserprocess_2 |
| PatchlessAmsiBypass | 利用硬件断点绕过 AMSI(反恶意软件扫描接口),避免内存挂钩。 | patchless_amsi |
| PatchlessBypass | PatchlessAmsiBypass 的改进版本,在所有线程上修补 ETW(Windows 事件跟踪)和 AMSI。 | PatchlessHook |
| PolyRust | 多态签名变更。 | - |
| SelfErase | 从磁盘删除当前正在运行的文件。 | self_remove delete-self-poc |
| SilentFart | 使用 NTAPI 获取 NTDLL 并解除其挂钩,且不触发 "PspCreateProcessNotifyRoutine" 回调。 | GhostFart |
| StackEncrypt | 打乱并加密栈,然后使用间接系统调用 NtDelayExecution 进行休眠。 | StackMask |
| Stringnalyzer | 载荷字符串分析器。 | - |
| UnhookNtdll | 使用 NtCreateUserProcess 在 Rust 中实现 Perun's Fart 技术,支持本地和远程执行。 | arsenal-rs |
| USB_mon | 监视 USB 设备,并显示连接到系统的新设备信息。 | - |
| VEH-ProxyDll | 利用向量化异常处理程序(VEH)修改上下文,尤其是 RIP 寄存器,以在 RCX 寄存器保存其参数(模块名)的情况下调用 LoadLibraryA。使用 VirtualProtect 将页面设置为 PAGE_GUARD 来触发异常。 | VEH-DLL-proxy-load.c |
| Whoami_alt | 通过利用不常见的 WinAPI 函数,提供 whoami 命令的替代方案。 | WhoIsWho WhoamiAlternatives |
| Whoami_alt2 | 利用不常见的 WinAPI 函数,提供 whoami 命令的更多替代方案。 | WhoIsWho WhoamiAlternatives |
| Wifi-Dump | 使用 WinAPI 转储 WiFi 密码。 | - |