Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — تحليل الهندسة العكسية لـ PureRAT RAT الذي يستغل msbuild.exe، واستخراج بنية C2 التحتية، وواجهات برمجة التطبيقات للتخفي في .NET، والتلاعب بنظام الملفات، وآليات الاستمرارية عبر VBScript. | Kitploit
أدوات/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
أدوات دفاعيةالتحليل الديناميكي (عزل)آليات الاستمراريةالهندسة العكسيةجمع المعلوماتتحليل البرمجيات الخبيثةالقيادة والسيطرةتحليل الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
استخبارات التهديدات
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

تحليل الهندسة العكسية لـ PureRAT RAT الذي يستغل msbuild.exe، واستخراج بنية C2 التحتية، وواجهات برمجة التطبيقات للتخفي في .NET، والتلاعب بنظام الملفات، وآليات الاستمرارية عبر VBScript.

عرض المستودع
69منذ 2 أياملم تتم المراجعة بعد
مشاركة

1. تنفيذ msbuild.exe وعناوين C2

يكشف تحليل الذاكرة باستخدام Process Hacker أن PureRAT يُنفَّذ عبر msbuild.exe (أداة بناء شرعية من Microsoft) ويتصل بخوادم C2 متعددة.

الملاحظات الرئيسية:

  • العملية المستهدفة: MSBuild.exe (PID 2056).
  • نطاق C2: pure8s.ddnsfree.com
  • عنوان IP الخاص بـ C2: 52.241.248.38
  • مفتاح التسجيل: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • سلسلة نصية تركية: Erişim izinlerinize izin verilmeyen bir... (رسالة خطأ رفض الوصول).

لماذا هذا مهم:

  • Living Off the Land: يُساء استخدام msbuild.exe، وهي أداة شرعية، لأغراض التنفيذ.
  • تكرار C2: يُستخدم كل من النطاق وعنوان IP للاتصال.
  • الاستمرارية: يشير مفتاح التسجيل إلى آلية استمرارية.
  • مرجع مرئي:

    PureRAT msbuild.exe C2 عرض Process Hacker يُظهر سلاسل msbuild.exe مع نطاق C2 (pure8s.ddnsfree.com) وعنوان IP (52.241.248.38).

    2. التلاعب بـ .NET وتقنيات التهرب

    يكشف تحليل الذاكرة باستخدام Process Hacker لـ msbuild.exe أن PureRAT يستخدم واجهات برمجة التطبيقات (APIs) الخاصة بالتلاعب بـ .NET والتهرب لتجنب الاكتشاف.

    السلاسل النصية الرئيسية الملاحظة:

    • DisableNativeImageLoad – يعطّل تحميل الصور الأصلية (تهرب).
    • FlsSetValue / FlsGetValue – Fiber Local Storage (مكافحة التصحيح).
    • OpenProcessToken / GetTokenInformation – التلاعب بالرموز (تصعيد الصلاحيات).
    • CreateBoundaryDescriptorW – إنشاء واصفات الحدود (تهرب من البيئة المعزولة).
    • mscordacwks.dll – مكتبة تصحيح .NET (تهرب محتمل من التصحيح).
    • AssemblyPath / BindingConfiguration – تحميل تجميعات .NET.
    • WerRegisterRuntimeExceptionModule – التلاعب بالإبلاغ عن الأخطاء.
    • AttachThreadAlwaysOn – ربط الخيوط (الحقن).

    لماذا هذا مهم:

    • التلاعب بـ .NET: يؤكد AssemblyPath و BindingConfiguration استخدام .NET.
    • التهرب: يساعد DisableNativeImageLoad و CreateBoundaryDescriptorW في تجنب الاكتشاف.
    • تصعيد الصلاحيات: يمكّن OpenProcessToken من التلاعب بالرموز.
    • مكافحة التصحيح: يعقّد FlsSetValue و AttachThreadAlwaysOn عملية التحليل.

    مرجع مرئي:

    PureRAT .NET Evasion APIs عرض Process Hacker يُظهر DisableNativeImageLoad و OpenProcessToken وواجهات API أخرى للتهرب.

    3. DisableNativeImageLoad – التلاعب بتجميعات .NET و XML

    يكشف تحليل Binary Ninja لكود DisableNativeImageLoad المحفوظ أن PureRAT يستخدم التلاعب بتجميعات .NET وبنى بيانات قائمة على XML.

    السلاسل النصية الرئيسية الملاحظة:

    • MicrodomImplementation – تنفيذ Microsoft XML DOM.
    • CreateMicrodomSource – إنشاء مصدر XML DOM (الإعدادات).
    • DsiGBufferedStream – دفق مُخزَّن مؤقتًا لمعالجة البيانات.
    • CRTIXMLDSIGBaseHasher – تجزئة التوقيع الرقمي XML.
    • CRTIXMLDSIGEnvelopedSignatureTransformer – تحويل توقيع XML.
    • AssemblyPath – مسار تجميع .NET.
    • BindingConfiguration – إعدادات ربط .NET.

    لماذا هذا مهم:

    • استخدام .NET: يؤكد أن PureRAT هو برنامج RAT قائم على .NET.
    • التلاعب بـ XML: يستخدم XML للإعدادات والتوقيعات الرقمية.
    • معالجة البيانات: يتعامل DsiGBufferedStream مع تدفقات البيانات الكبيرة.
    • التهرب: يمنع DisableNativeImageLoad تحميل الصور الأصلية، مما يعقّد التحليل.

    مرجع مرئي:

    PureRAT DisableNativeImageLoad Code عرض Binary Ninja يُظهر MicrodomImplementation و DsiGBufferedStream وواجهات API لتوقيع XML.

    4. DisableNativeImageLoad (تابع) – التلاعب بنظام الملفات و CDF

    يستكمل هذا القسم تحليل Binary Ninja لكود DisableNativeImageLoad من القسم السابق. ويكشف عن عمليات نظام الملفات والتلاعب بـ CDF (ملف تعريف المكوّن) الذي يستخدمه PureRAT.

    الملاحظات الرئيسية:

    • عمليات الملفات: DeleteFile، QueryAttributesFile، QueryDirectoryFile، WriteFile، ReadFile، CopyFile، CreateHardLinkOrCopyFile، CreateFile – تحكم كامل بنظام الملفات.
    • التحقق من CDF: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – يتحقق من مراجع CDF.
    • أعلام CDF: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – يفحص أعلام CDF.
    • التلاعب بالمسارات: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – يبني مسارات الملفات ديناميكيًا.

    لماذا هذا مهم:

    • التحكم بنظام الملفات: يمكن للبرمجية الخبيثة إنشاء الملفات وقراءتها وكتابتها وحذفها.
    • التلاعب بـ CDF: يُستخدم للإعدادات وإدارة الهوية.
    • التهرب: يساعد البناء الديناميكي للمسارات في تجنب الاكتشاف.

    مرجع مرئي:

    PureRAT DisableNativeImageLoad (Continued) – File System عرض Binary Ninja يُظهر عمليات الملفات والتحقق من CDF والبناء الديناميكي للمسارات.

    5. .NET Remoting والتلاعب بالوكيل (Proxy)

    يكشف تحليل الذاكرة باستخدام Process Hacker لـ msbuild.exe أن PureRAT يستخدم .NET Remoting وواجهات API الخاصة بالوكيل للاتصال بين العمليات وحقن الكود.

    السلاسل النصية الرئيسية الملاحظة:

    • GetServerDomainIdForProxy – يسترجع معرّف نطاق الخادم للوكيل.
    • RegisterAssembly – يسجّل تجميع .NET.
    • CreateProxyForDomain – ينشئ وكيلًا لنطاق.
    • MarshalToBuffer / UnmarshalFromBuffer – يُسلسل/يُزيل تسلسل البيانات.
    • GetLocalSignature – يسترجع التوقيع المحلي.
    • ThrowException – يطرح استثناءات (معالجة الأخطاء).
    • UnsafeCast / UnsafeEnumCast – تحويل أنواع غير آمن (تهرب).
    • ExecuteBackoutCodeHelper – ينفّذ كود التراجع.

    لماذا هذا مهم:

    • .NET Remoting: يؤكد GetServerDomainIdForProxy استخدام Remoting.
    • التلاعب بالوكيل: يمكّن CreateProxyForDomain من الاتصال بين العمليات.
    • تسلسل البيانات: يتعامل MarshalToBuffer و UnmarshalFromBuffer مع البيانات.
    • التهرب: يساعد UnsafeCast و UnsafeEnumCast في تجاوز أمان الأنواع.

    مرجع مرئي:

    PureRAT .NET Remoting & Proxy APIs عرض Process Hacker يُظهر GetServerDomainIdForProxy و RegisterAssembly وواجهات API أخرى لـ Remoting.

    6. GetServerDomainIdForProxy – HTTP و COM ونظام الملفات المعزول

    يستكمل هذا القسم تحليل Binary Ninja لكود GetServerDomainIdForProxy من القسم السابق. ويكشف عن اتصالات HTTP واستخدام COM (نموذج كائن المكوّن) وعمليات نظام الملفات المعزول التي يستخدمها PureRAT.

    الملاحظات الرئيسية:

    • اتصالات HTTP: Content-Type: %s Content-Length: %d Accept: %s – يُستخدم للاتصال بـ C2.
    • ذاكرة COM: CoTaskMemAlloc و IsolationImplementation::Com – يخصص ذاكرة لكائنات COM.
    • تعيين CLSID: *ppClsid = (CLSID *)... – يعيّن معرّف فئة COM.
    • نظام الملفات المعزول: IsolatedFilesystemObject و RtlIsIsolatedFilesystemObjectHandleValid – يتحقق من مقابض نظام الملفات المعزول.

    لماذا هذا مهم:

    • اتصالات C2: تؤكد رؤوس HTTP أن C2 قائم على الويب.
    • استخدام COM: تمكّن كائنات COM من إجراء عمليات على مستوى النظام.
    • نظام الملفات المعزول: يُستخدم لإخفاء عمليات الملفات عن أدوات الأمان.

    مرجع مرئي:

    PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS عرض Binary Ninja يُظهر رؤوس HTTP وتخصيص ذاكرة COM وتعيين CLSID وواجهات API لنظام الملفات المعزول.

    الخاتمة

    كشف هذا التحليل عن PureRAT، وهو برنامج RAT متطور بلا ملفات يُنفَّذ عبر msbuild.exe ويستخدم تقنيات تهرب متقدمة في .NET.

    النقاط الرئيسية:

    • تنفيذ بلا ملفات: يعمل بالكامل في الذاكرة عبر msbuild.exe.
    • بنية C2 التحتية: يتصل بـ pure8s.ddnsfree.com و 52.241.248.38.
    • التهرب من .NET: يستخدم DisableNativeImageLoad و OpenProcessToken.
    • التحكم بنظام الملفات: عمليات ملفات كاملة (DeleteFile، WriteFile، ReadFile، CopyFile، CreateFile).
    • التلاعب بـ CDF: يتحقق من مراجع CDF (ملف تعريف المكوّن) ويتلاعب بها.
    • HTTP و COM ونظام الملفات المعزول: يستخدم رؤوس HTTP وتخصيص ذاكرة COM وواجهات API لنظام الملفات المعزول.
    • الاستمرارية: VBScript في مجلد بدء التشغيل ومفتاح التسجيل (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

    توصيات الكشف:

    • احظر نطاقات C2: pure8s.ddnsfree.com وعنوان IP 52.241.248.38.
    • راقب تنفيذ msbuild.exe لأوامر غير معتادة.
    • اكتشف استدعاءات DisableNativeImageLoad و OpenProcessToken.
    • راقب عمليات الملفات الصادرة من msbuild.exe.
    • افحص مجلد بدء التشغيل بحثًا عن ملفات VBScript مشبوهة.

    تنزيل العينة

    عينة PureRAT التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

    🔗 PureRAT Sample on MalwareBazaar

    الأدوات المستخدمة: Process Hacker، Binary Ninja، x64dbg

    تنزيل الأداة