Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — تحليل هندسة عكسية لمتغير من برنامج Remcos RAT الخالي من الملفات والذي يحقن في svchost.exe عبر استدعاءات Native API. يغطي استخراج الحمولة المشوشة، الثبات في التسجيل، مراقبة الحافظة، ربط API، وتقنيات تجاوز UAC. | Kitploit
أدوات/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
تصعيد الامتيازاتالتحليل الديناميكي (عزل)تحليل الذاكرة الجنائيآليات الاستمراريةالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالأوراق والأبحاث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
التعلم والتعليم
أمن واجهات برمجة التطبيقات
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

تحليل هندسة عكسية لمتغير من برنامج Remcos RAT الخالي من الملفات والذي يحقن في svchost.exe عبر استدعاءات Native API. يغطي استخراج الحمولة المشوشة، الثبات في التسجيل، مراقبة الحافظة، ربط API، وتقنيات تجاوز UAC.

عرض المستودع
316منذ شهر واحدلم تتم المراجعة بعد

1. Remcos – حقن svchost عبر استدعاءات Native API

يوضح مقتطف Binary Ninja التالي آلية الحقن الأساسية التي يستخدمها Remcos لحقن حمولته في svchost.exe.

ما يفعله هذا الكود:

  • CreateProcessW مع العلم CREATE_SUSPENDED يبدأ عملية svchost جديدة في حالة معلقة.
  • VirtualAlloc يخصص ذاكرة داخل العملية المستهدفة باستخدام علامات MEM_COMMIT و PAGE_READWRITE، مما يسمح بكتابة الحمولة مباشرة في ذاكرة العملية.
  • WriteProcessMemory يكتب الحمولة في منطقة الذاكرة المخصصة من عملية svchost المعلقة.
  • ReadProcessMemory يقرأ ذاكرة العملية المستهدفة، على الأرجح لاسترداد نقطة الدخول الأصلية أو للتحقق من الحقن.
  • TerminateProcess يُستخدم لإنهاء عملية svchost المعلقة إذا فشل الحقن، لمنع تركها في حالة غير مستقرة.

لماذا هذا مهم:

مرجع بصري:

Remcos Injection Code عرض Binary Ninja لروتين حقن Remcos باستخدام Native APIs، يظهر MEM_COMMIT، PAGE_READWRITE، ReadProcessMemory، و TerminateProcess.

2. الثبات في السجل – آلية ثبات Remcos

يضيف Remcos مفتاحًا إلى سجل Windows لإنشاء وجود دائم على النظام. يضمن هذا المفتاح إعادة تنفيذ البرنامج الضار في كل مرة يبدأ فيها النظام.

المفتاح المكتشف في السجل:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

القيم داخل المفتاح:

لماذا هذا مهم؟

  • الثبات: بفضل هذا المفتاح، يعمل Remcos تلقائيًا عند تشغيل النظام.
  • التخفي: نظرًا لأن قيمة exepath مخزنة كـ REG_BINARY، لا يمكن قراءتها مباشرة. هذا يجعل الكشف أكثر صعوبة.
  • الهوية: تسمح قيم UID و licence للمهاجم بتحديد الضحية وإجراء فحص الترخيص.
  • الطابع الزمني: توفر قيمة time معلومات حول وقت تثبيت البرنامج الضار أو آخر تنفيذ له.

مرجع بصري:

Remcos Registry Persistence مفاتيح السجل والقيم exepath، licence، time، و UID بداخلها.

3. Svchost – كشف Trampoline & خطاف API (WinDbg)

يظهر مقتطف WinDbg التالي دالة trampoline موجودة داخل عملية svchost.exe المحقونة. يبدو أن هذا الكود جزء من آلية خطاف API أو تنفيذ الحمولة في Remcos.

ما يفعله هذا الكود:

  • jmp qword ptr [svchost+0x9758] – على الأرجح خطاف أو trampoline يقفز إلى API أو دالة.
  • تعليمات mov / movdqa – حفظ واستعادة السجلات (xmm0-xmm3، rcx، rdx، r8، r9) للحفاظ على سياق الاستدعاء.
  • call svchost+0x3e50 – استدعاء دالة أساسية، ربما تكون جزءًا من الحمولة أو معالج الخطاف.
  • jmp rax – القفزة النهائية إلى الدالة الأصلية أو المرحلة التالية.
  • فخاخ INT3 – تعليمات مضادة للتصحيح لتعطيل التنفيذ في حالة وجود مصحح أخطاء.

لماذا هذا مهم:

هذا الهيكل نموذجي لـ خطاف API أو دوال التحويل، حيث يعترض Remcos استدعاءات واجهات برمجة التطبيقات الحرجة في Windows. استخدام سجلات xmm (للعمليات ذات الفاصلة العائمة أو SIMD) يشير إلى أن هذا الخطاف قد يكون موضوعًا على دوال تستخدم تعليمات SSE.

مرجع بصري:

Svchost Trampoline Code عرض WinDbg لدالة trampoline داخل svchost.exe، يظهر تعليمات jmp و call مع فخاخ INT3.

4. Svchost – حمولة سداسية عشرية مبهمة (Binary Ninja)

تم استخراج التفريغ السداسي العشري التالي من منطقة ذاكرة PAGE_READWRITE داخل عملية svchost.exe المحقونة. لا تحتوي هذه المنطقة على أي تعليمات call أو jmp مباشرة، مما يؤكد أن البيانات ليست كودًا قابلًا للتنفيذ بل هي حمولة مبهمة أو مشفرة.

الملاحظات الرئيسية:

  • تتكون الكتلة السداسية العشرية من بايتات تبدو عشوائية، دون هيكل تفكيك واضح.
  • على الرغم من الإبهام، تظهر سلاسل نصية يمكن التعرف عليها مثل RPC Control و PC- مضمنة في البيانات.
  • تظهر أجزاء إضافية مثل ctk، m، و mafasakaaam على أنها جزء من تكوين منظم، ربما تحتوي على مفاتيح تشفير أو أسماء API أو مسارات سجل.
  • يتوافق وجود هذه السلاسل مع أنماط إبهام Remcos المعروفة، حيث يتم تشفير بيانات التكوين باستخدام XOR وتضمينها في الذاكرة.

مرجع بصري:

Svchost Obfuscated Payload عرض Binary Ninja للتفريغ السداسي العشري المبهم من منطقة PAGE_READWRITE في svchost.exe، يظهر سلاسل مضمنة مثل RPC Control و PC-.

5. Svchost – حمولة سداسية عشرية مبهمة (عرض السلاسل النصية في Binary Ninja)

تم تحليل الحمولة السداسية العشرية المبهمة المستخرجة من منطقة PAGE_READWRITE بشكل أكبر باستخدام عرض السلاسل النصية في Binary Ninja. على الرغم من الإبهام الشديد، ظهرت عدة سلاسل وأنماط قابلة للقراءة.

الملاحظات الرئيسية:

  • سلاسل مسبوقة بـ PC- (مثل PC-475ce3d749612b، PC-4a757962f31b84) – على الأرجح MachineGuid أو معرفات نظام فريدة تستخدم لتتبع الضحية.
  • svchost.exe – اسم العملية المستهدفة، مما يؤكد ناقل الحقن.
  • امتدادات .dll – تشير إلى أن Remcos إما يقوم بتحميل أو البحث عن DLLs محددة، ربما لخطاف API أو الثبات.
  • ontroll\ – على الأرجح جزء من مسار سجل (Control\)، يشير إلى الثبات أو تخزين التكوين.
  • EEF931 و 1AA81C6FD0CF04A816B – يبدو أنها GUIDs أو مفاتيح تشفير، ربما تُستخدم لفك تشفير الحمولة باستخدام XOR/AES.
  • TEMP – يشير إلى إنشاء ملفات مؤقتة أو تنفيذ من المجلد المؤقت.

مرجع بصري:

Svchost Obfuscated Strings عرض السلاسل النصية في Binary Ninja للحمولة السداسية العشرية المبهمة، يظهر أجزاء قابلة للقراءة مثل PC-، svchost.exe، .dll، و EEF931.

الخاتمة

كشف هذا التحليل عن متغير متطور للغاية وبدون ملفات من Remcos RAT يعمل ببصمة قرص ضئيلة وتقنيات مراوغة متقدمة. يقوم البرنامج الضار بحقن حمولته الأساسية في svchost.exe باستخدام استدعاءات Native API مثل ZwCreateSection و ZwMapViewOfSection، مما يضمن الثبات والتخفي.

النقاط الرئيسية:

  • التنفيذ بدون ملفات: يعمل Remcos بالكامل في الذاكرة، دون ترك أي ملف قابل للتنفيذ على القرص.
  • حقن Svchost: يتم حقن الحمولة في عملية Windows موثوقة، مما يجعل الكشف صعبًا.
  • حمولة مبهمة: الكود المحقون مبهم بشدة، مما يمنع التحليل الثابت ويكشف فقط عن سلاسل مجزأة مثل PC-، svchost.exe، .dll، و EEF931.
  • الثبات في السجل: يحافظ Remcos على الثبات عبر مفاتيح السجل تحت HKEY_USERS\...\Software\kamolprf-CFKPWC، مخزنًا قيم exepath، licence، time، و UID المشفرة.
  • خطاف API و Trampolines: يقوم البرنامج الضار بتعليق واجهات برمجة تطبيقات Windows الهامة، معترضًا استدعاءات الدوال لإعادة توجيه تدفق التنفيذ.
  • قدرات إضافية: تم أيضًا ملاحظة مراقبة الحافظة وتجاوز UAC وجمع محتمل لبيانات الاعتماد.

توصيات الكشف:

  • راقب svchost.exe بحثًا عن مناطق ذاكرة غير طبيعية (PAGE_READWRITE).
  • تتبع مفاتيح السجل تحت Software\kamolprf-CFKPWC.
  • ابحث عن استدعاءات ZwCreateSection و ZwMapViewOfSection القادمة من عمليات غير نظامية.
  • حلل ذاكرة العملية بحثًا عن سلاسل مبهمة مثل PC- و EEF931.

أفكار ختامية

يظهر هذا المتغير من Remcos مستوى عاليًا من الاحترافية ومن الواضح أنه مصمم لتجنب حلول الأمان التقليدية. إن الجمع بين التنفيذ بدون ملفات وحقن العمليات والثبات القائم على السجل يجعله تهديدًا كبيرًا يتطلب استراتيجيات كشف متقدمة.

الأدوات المستخدمة: Ghidra، Binary Ninja، WinDbg، Process Hacker

معلومات العينة

تنزيل العينة

عينة Remcos RAT التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة Remcos RAT على MalwareBazaar

تنزيل الأداة
APIالغرض في Remcos
CreateProcessWيبدأ svchost في حالة معلقة للحقن.
VirtualAllocيخصص ذاكرة باستخدام MEM_COMMIT و PAGE_READWRITE للحمولة.
WriteProcessMemoryيكتب الحمولة في الذاكرة المخصصة.
ReadProcessMemoryيقرأ ذاكرة العملية المستهدفة (تُستخدم للتحقق أو استرداد نقطة الدخول).
TerminateProcessيُنهي العملية المعلقة إذا فشل الحقن.
اسم القيمةالنوعالقيمةالوصف
exepathREG_BINARYبيانات ثنائية مشفرةمسار الملف المشفر لـ Remcos أو حمولته المحقونة. من المحتمل أن يكون محميًا عبر XOR أو AES.
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05مفتاح ترخيص Remcos. قد يكون قيمة ثابتة في الإصدارات المقرصنة أو التجريبية.
timeREG_DWORD0x6a53ac27 (1783868455)وقت التثبيت أو آخر تنفيذ بتنسيق الطابع الزمني Unix.
UIDREG_DWORD0xfeb60bd4 (4273343444)معرف مستخدم فريد. يُستخدم لتحديد الضحية.