NXcrypt
后门模块:

加密模块

用法:
- sudo ./NXcrypt.py --file=backdoor.py --output=output_backdoor.py # 加密 backdoor.py 并输出文件为 output_backdoor.py
- sudo ./NXcrypt.py --file=shell.py # 加密 shell.py,默认输出文件是 backdoor.py,但你可以编辑源代码中的文件名
- sudo ./NXcrypt.py --help # NXcrypt 帮助
- sudo ./NXcrypt.py --backdoor-file=payload.py --file=test.py --output=hacked.py # 将 payload.py 与 test.py 通过多线程系统注入到 hacked.py 中
它是如何工作的?
- NXcrypt 添加一些垃圾代码。
- NXcrypt 使用 Python 内置模块 'py_compile' 将代码编译为字节码到 .pyc 文件。
- NXcrypt 将 .pyc 文件转换成普通的 .py 文件。
- 通过这种方式,我们可以混淆代码。
- md5 值也会改变。
- 它通过多线程系统将恶意 Python 文件注入到正常文件中。
使用 Virustotal 测试
之前:
SHA256: e2acceb6158cf406669ab828d338982411a0e5c5876c2f2783e247b3e01c2163
File name: facebook.py
Detection ratio: 2 / 54
之后:
SHA256: 362a4b19d53d1a8f2b91491b47dba28923dfec2d90784961c46213bdadc80add
File name: facebook_encrypted.py
Detection ratio: 0 / 55
致谢
所有致谢归 Suspicious Shell Activity 团队
视频教程
https://www.youtube.com/watch?v=s8Krngv2z9Q