
تحليل هندسي عكسي لشيفرة Python shellcode تقوم بحقن APC في AnyDesk، وتسرّب البيانات إلى C2 عبر HTTPS باستخدام AES/RSA، وتستمر عبر مفاتيح Registry GUID.
يكشف عرض x64dbg هذا أن شيفرة Python shellcode تستخدم عمليات الملفات (CreateFileW، DeleteFileA/W) وأقفزة JMP لاستدعاء واجهات برمجة تطبيقات Windows ديناميكيًا.
CreateFileW – ينشئ أو يفتح ملفًا (إسقاط الحمولة).DeleteFileA / DeleteFileW – يحذف الملفات (تنظيف الآثار).DefineDosDeviceW – يعرّف جهاز DOS (التلاعب بالأقراص).jmp qword ptr ds:[<API>] – يحل عناوين API ديناميكيًا.INT3 (0xCC) – مصائد مضادة للتصحيح.C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.
عرض x64dbg يُظهر CreateFileW وDeleteFileA/W وأقفزة JMP.
يكشف عرض x64dbg هذا أن شيفرة Python shellcode تستدعي GetCommandLineW لقراءة وسائط سطر الأوامر، بينما تستخدم مصائد INT3 لمكافحة التصحيح.
jmp qword ptr ds:[<GetCommandLineW>] – أقفزة JMP إلى GetCommandLineW.&"Sun" – سلسلة وسيطة لسطر الأوامر.mov [rsp+8], rbx، sub rsp, 0x20، xor ebx, ebx.test rdx, rdx، je kernel32.7FFBEC730A9.mov rdx, rsi، mov r8, rdi.GetCommandLineW في وقت التشغيل.
عرض x64dbg يُظهر GetCommandLineW وتحليل سطر الأوامر ومصائد INT3.
يكشف تحليل ذاكرة Process Hacker أن شيفرة Python shellcode تنفذ حقن APC في AnyDesk.exe وتستخدم خوارزميات تشفير متقدمة لتسريب البيانات.
AnyDesk.exe (PID 8064) – أداة سطح مكتب بعيد شرعية.AES for x86 / AES for Intel AES-NI – تشفير متماثل.RSA for x86 – تشفير غير متماثل.SHA256 block transform – تجزئة.RC4 for x86 – شيفرة تدفق.Vector Permutation AES – AES معجّل بـ SIMD.GHASH for x86 – مصادقة GCM.Montgomery Multiplication – تسريع RSA.ECP_NISTZ256 for x86 – تشفير المنحنى الإهليلجي.CreateRemoteThread – لا يتم إنشاء خيط جديد.
عرض Process Hacker يُظهر حقن AnyDesk وخوارزميات التشفير (AES، RSA، SHA256، RC4).
يكشف تحليل TCPView أن شيفرة Python shellcode تستخدم AnyDesk.exe لتسريب البيانات إلى 141.227.178.79 عبر المنفذ 443 (HTTPS).
AnyDesk.exe (PID 5068) – أداة سطح مكتب بعيد شرعية.141.227.178.79443 (HTTPS – يختلط مع حركة المرور الشرعية).Established (اتصال نشط).
عرض TCPView يُظهر AnyDesk.exe يتصل بـ 141.227.178.79 عبر المنفذ 443.
يكشف تحليل Simplewall أنه على الرغم من أن شيفرة Python shellcode تحاول تسريب البيانات إلى 141.227.178.79 عبر المنفذ 443 (HTTPS) باستخدام AnyDesk.exe، إلا أنها تحاول إنشاء اتصال بعنوان شرعي آخر (92.38.180.106) عند الحظر.
AnyDesk.exe (PID 5068) – أداة سطح مكتب بعيد شرعية.92.38.180.106443 (HTTPS – يختلط مع حركة المرور الشرعية).Blocked (اتصال محظور).
عرض Simplewall يُظهر حظر Anydesk.exe إلى 92.38.180.106 عبر المنفذ 443.
يكشف تحليل السجل أن شيفرة Python shellcode تنشئ مفاتيح قائمة على GUID تحت HKLM\SYSTEM\CurrentControlSet\Control\ لتحقيق الاستمرارية.
{bf1a281b-ad7b-4476-ac95-f47682990ce7} – معرفات GUID مولّدة عشوائيًا.GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components.09 00 00 00 – معرف البنية.30 00 2e 00 30 00 2e 00 2e 00 36 00 – "0.0.0.6" بترميز Unicode.
عرض Registry Editor يُظهر مفاتيح قائمة على GUID وقيم StoreFormatVersion.
كشف هذا التحليل عن شيفرة Python shellcode متقدمة تحقن نفسها في AnyDesk عبر حقن APC، وتنشئ اتصالًا بخادم C2 باستخدام عناوين IP الشرعية لـ AnyDesk، وتخفي حركة المرور باستخدام خوارزميات تشفير AES وRSA.