Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
malware-analysis-fake-hwmonitor — تحليل تقني، وكتابة تقرير، وقواعد YARA لحملة DLL Sideloading متنكرة في هيئة HWMonitor | Kitploit
أدوات/GitHubGitHub/dmitry-matvienko/malware-analysis-fake-hwmonitor
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)الهندسة العكسيةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHubdmitry-matvienko/malware-analysis-fake-hwmonitor

malware-analysis-fake-hwmonitor

تحليل تقني، وكتابة تقرير، وقواعد YARA لحملة DLL Sideloading متنكرة في هيئة HWMonitor

عرض المستودع
6منذ 2 أياملم تتم المراجعة بعد
مشاركة

تحليل التهديد: حملة تحميل جانبي لملف DLL مزيّف لـ HWMonitor وبرمجية سرقة المعلومات

Threat Level Attack Type YARA Rules License

⚠️ إخلاء المسؤولية / DISCLAIMER
أُنشئ هذا المستودع بشكل صارم لأغراض تعليمية ودفاعية وبحثية تتعلق بالتهديدات. يحتوي على تحليل تقني بعد الحادث، ومؤشرات الاختراق (IoCs)، وتوقيعات YARA الدفاعية. لا يتم توزيع أي ملفات برمجية خبيثة نشطة في هذا المستودع.


📌 الملخص التنفيذي / Executive Summary

يوثّق هذا المستودع التشريح التقني لمجموعة تسليم برمجيات خبيثة متعددة المراحل تتنكر في هيئة أداة تشخيص العتاد CPUID HWMonitor (إصدار وهمي 6.77.7).

أكد التحليل الديناميكي في بيئة معزولة والمصنّفات السلوكية (Tria.ge / Recorded Future) أن الحمولة النهائية هي Blakcsee Stealer (BLAKCSEE_STEALER، التقييم: 10/10 خبيث).

  • تقرير البيئة المعزولة التفاعلي: Tria.ge Analysis #260922-xxymqadf35

أثبتت الهندسة العكسية أن الحملة تستخدم:

  1. التحميل الجانبي لملف DLL (اختطاف ترتيب البحث) عبر استغلال مُحدِّث Notepad++ الشرعي المُعاد تسميته (GUP.exe).
  2. اعتراض جدول عناوين الاستيراد (IAT) في الذاكرة مستهدفًا ntdll.dll.
  3. حساب ديناميكي لسلاسل النصوص على المكدس (تشويش XOR) لإخفاء استدعاءات WinAPI الحساسة (ReadFile، VirtualProtect).
  4. تضخيم الملفات وثقل مضاد للتحليل عبر تجميعة Microsoft أصلية بحجم 16.5 ميغابايت (System.ServiceModel.dll) وحاوية حمولة مشفرة بحجم 93.8 ميغابايت (ProfilerTools.dll).

🧩 سلسلة الهجوم وتدفق التنفيذ (Attack Chain)

root@kitploit:~
flowchart TD
    subgraph Stage1["1. Initial Access & Sideloading"]
        Victim(["User executes downloaded file"]) --> Carrier["hwmonitor-...-6.77.7.exe<br/>(Legitimate Notepad++ GUP.exe)"]
        Carrier -->|Auto-loads via Search Order| Loader["libcurl.dll<br/>(Malicious C++ Hook Loader)"]
    end

    subgraph Stage2["2. Evasion & Memory Hijacking"]
        Loader --> CheckEnv{"Environment Check<br/>fcn.180005700"}
        CheckEnv -->|Sandbox detected / Network isolated| ExitClean["Clean exit (Timeout 10s)"]
        CheckEnv -->|Target host confirmed| StackXOR["Stack-String XOR Resolution<br/>('ReadFile' via 0x180005cf0)"]
        StackXOR --> IATHook["Patch Host IAT table<br/>(ntdll.dll via fcn.180009ac0)"]
    end

    subgraph Stage3["3. Payload Delivery & Ballast"]
        IATHook --> ReadBox["Read & decrypt in memory"]
        ReadBox --> SafeBox["ProfilerTools.dll (93.8 MB)<br/>Ciphertext Container (Entropy 8.0)"]
        SafeBox --> StealerRAM["Decrypted Infostealer in RAM<br/>(RedLine / Lumma / Vidar)"]
        Carrier -.->|Ignored by loader| Ballast["ui_framework.dll (16.5 MB)<br/>Clean Microsoft WCF Ballast"]
        Carrier -.->|Ignored by loader| Decoy["config.txt (Decoy GitHub links)"]
    end

📂 محتويات المستودع (Repository Contents)


🔬 تفصيل المكوّنات

1. hwmonitor-windows-github-io-6.77.7.exe (الحامل)

  • الهوية الحقيقية: حزمة مُحدِّث Notepad++ العام الرسمية (GUP.exe).
  • SHA-256: b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351
  • الدور: تطبيق موثوق يُستغل للتحميل الجانبي لـ libcurl.dll دون إثارة استدلالات الملفات التنفيذية الثابتة.

2. libcurl.dll (المُحمِّل ومعترض IAT)

  • SHA-256: 22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a
  • الاستيرادات: جدول استيراد مقيّد (فقط kernel32.dll).
  • سلاسل المكدس: حساب ديناميكي وقت التشغيل لـ ReadFile:
    root@kitploit:~
    (0x23 + 0x07) ^ 0x78 = 'R' (0x52)
    (0x23 + 0x26) ^ 0x2c = 'e' (0x65)
    (0x23 + 0x45) ^ 0x09 = 'a' (0x61)
    (0x23 + 0x64) ^ 0xe3 = 'd' (0x64)
    (0x23 - 0x7d) ^ 0xe0 = 'F' (0x46)
    (0x23 - 0x5e) ^ 0xac = 'i' (0x69)
    (0x23 - 0x3f) ^ 0x88 = 'l' (0x6c)
    (0x23 - 0x20) ^ 0x66 = 'e' (0x65)
    

3. ProfilerTools.dll (حاوية الحمولة المشفرة)

  • الحجم: 93,862,336 بايت (~93.8 ميغابايت، 80% من حجم الأرشيف).
  • الإنتروبيا: 8.00 (نص مشفّر كثيف، غير PE).
  • ترويسة السحر: 5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72
  • SHA-256: 242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638
  • MD5: 133710d5b04ef72c22c48b43d0ad39af

4. ui_framework.dll (ثقل التضخيم)

  • الحجم: ~16.5 ميغابايت.
  • الهوية الحقيقية: ملف Microsoft System.ServiceModel.dll الأصلي (WCF Framework v4.8.3928.0).
  • تمييز الاستدلال: غالبًا ما يُصنَّف خطأً كـ (Heur) Malware: Stealer بواسطة الماسحات الثابتة بسبب أسماء فئات رموز أمان WCF الشرعية. يعمل فقط كثقل لضخ الملفات.

🎯 تعيين MITRE ATT&CK


🛡️ مؤشرات الاختراق (IoC)

root@kitploit:~
# SHA-256 Hashes
64e602e1c744da32c53b5761fa7b15dba72023df0176cc03a48c0c0bb52f2c37  Desktop.7z (Parent Delivery Archive / Tria.ge Sample)
b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351  hwmonitor-windows-github-io-6.77.7.exe (GUP.exe)
22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a  libcurl.dll (Malicious Loader)
242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638  ProfilerTools.dll (Encrypted Container)

# MD5 Hashes
7744ed6fac4775706938298f9cb5ba0d  hwmonitor-windows-github-io-6.77.7.exe
866da3588ceacbb854f95f6d581ca464  libcurl.dll
133710d5b04ef72c22c48b43d0ad39af  ProfilerTools.dll

# Magic Header (Offset 0x0)
5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72  ProfilerTools.dll

🔍 كيفية استخدام قاعدة YARA

لفحص المجلدات أو الملفات بحثًا عن هذه الحملة، استخدم أداة YARA CLI الرسمية:

root@kitploit:~
# Scan a specific directory recursively
yara64 -r rules_hwmonitor_sideload_en.yar /path/to/target/folder

📚 المراجع وأدوات البحث

  • Ghidra Decompiler Engine
  • Cutter / Rizin
  • Detect It Easy (DiE)
  • dnSpy
  • System Informer
تنزيل الأداة
FileDescription
malware_analysis_report_en.txtتقرير هندسة عكسية تقني شامل من 9 مراحل (بالإنجليزية).
malware_analysis_report.txtПолный подробный отчет о реверс-инжиниринге и методологии (Русский).
rules_hwmonitor_sideload_en.yarمجموعة قواعد YARA جاهزة للإنتاج مع أوصاف وبيانات وصفية بالإنجليزية.
rules_hwmonitor_sideload.yarКомплект сигнатур YARA с русскими комментариями.
TacticTechnique IDTechnique Name
Defense EvasionT1574.002Hijack Execution Flow: DLL Side-Loading
Defense EvasionT1027.001Binary Padding (Binary Inflation / File Pumping)
Defense EvasionT1027Obfuscated Files or Information (Stack Strings XOR)
Defense EvasionT1497Virtualization/Sandbox Evasion (GetSystemInfo checks)
Persistence / ExecutionT1055Process Injection: IAT Hooking
Command and ControlT1568.002Dynamic Resolution: Domain Generation Algorithms (DGA)