
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis
针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。

针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。

利用 cPanel/WHM CVE-2026-41940 身份验证绕过漏洞,通过 CRLF 会话注入实现未经身份验证的 root 级 WHM 访问,然后列出账户、执行操作系统命令,并打开交互式 shell 以进行授权测试。

针对三星 Galaxy A17 上 CVE-2026-43499 的内核漏洞利用,通过 KDP 绕过、KASLR 恢复和伪造 workqueue 执行实现 root 权限,并获得持久化 shell。

通过 launchd 的私有 XPC 接口生成 macOS 程序,而无需 exec 它们,使 EDR 将 launchd 记录为父进程。支持一次性 (one-shot)、KeepAlive 和基于 plist 的任务。

UEFI GRUB2启动套件,通过NVRAM启动选项安装预启动网络植入物,链式加载UKI,执行dracut载荷,并通过kexec加载原厂内核。

HP Slate 7 2800 Android 4.1.1 的 Root 工具包,利用 CVE-2015-1805 漏洞。

CVE-2026-65400 的概念验证漏洞利用程序,可通过 Apple ScreenSharing 在 macOS 上实现经身份验证的文件读取/写入、反弹 Shell 以及持久化。

适用于 Windows 终端和服务器的只读 PowerShell 安全审计工具:检查 Defender 配置、补丁状态、凭据、持久化、网络遥测,并搜寻已知攻击活动的 IOC(入侵指标)。

针对 RedLine Stealer 的逆向工程分析,这是一个基于 .NET 的信息窃取程序,使用 C2 域名(198.46.86.63、tempuri.org),绕过 Windows Defender,并提取 7200 KB 的载荷。

Agent Tesla 的逆向工程分析,一种基于 .NET 的信息窃取程序,使用 APC 注入、令牌操作和注册表持久化技术。包含 NtQueueApcThread、NtProtectVirtualMemory 以及完整的载荷提取。

针对 FreePBX 中 CVE-2025-57819 的概念验证漏洞利用:通过 AJAX API 中的 SQL 注入执行任意 PHP 代码、创建持久化 WebShell,并触发反向 Shell。

模块化 WordPress 预认证漏洞利用框架,链式组合 SQL 注入与身份验证绕过,以实现远程代码执行、交互式 Shell、后门植入和大规模漏洞扫描。

利用 WordPress 预认证 XSS(CVE-2026-64638)实现远程代码执行,安装 AES 加密的后门 WebShell,具备持久化、文件上传、反向 Shell 及隐蔽选项,适用于授权的红队演练。

[AI辅助] 通过 CVE-2016-5195 (Dirty COW) 获取 Lenovo IdeaTab A1000G (MT8317,内核 3.4.0,Android 4.1) Root 权限的方法

CVE-2026-43499 GhostLock futex UAF LPE PoC 适用于 OPPO PCKM00 (SM6150) / Linux 4.14.180

针对 Windows Defender 竞争条件的漏洞利用,通过释放后使用(use-after-free)提升至 SYSTEM 权限,使 MsMpEng.exe 崩溃,生成隐藏 shell,并通过计划任务实现持久化。

用于检测 keyv/cacheable 供应链攻击的扫描器:可发现受感染的 npm 包、验证 payload 哈希,并在仓库(repo)与主机(host)两种模式下查找持久化植入。

🐾Dogwalk PoC(使用 diagcab 文件在 Windows 上获取 RCE)