
Malicious PixelCode هو مشروع بحث أمني يوضح تقنية خفية لتضمين الملفات القابلة للتنفيذ في بيانات البكسل وتخزينها داخل الصور أو الفيديوهات. يقوم مُحمِّل خفيف الوزن بجلب ملف الوسائط، وإعادة بناء الثنائي الأصلي، وتنفيذه في الذاكرة. يسلّط هذا المشروع الضوء على أسلوب غير تقليدي لتوصيل البيانات.
Malicious PixelCode هو مشروع بحث أمني يوضح تقنية خفية لتشفير الملفات التنفيذية إلى بيانات بكسل وتخزينها داخل الصور أو الفيديو. تقوم أداة تحميل خفيفة الوزن بجلب ملف الوسائط، وإعادة بناء الملف الثنائي الأصلي، وتنفيذه في الذاكرة. يسلط هذا المشروع الضوء على طرق غير تقليدية لتوصيل البيانات وإخفائها لأغراض تعليمية وبحثية فقط.
تمت تغطية هذا البحث بواسطة Cyber Security News: https://cybersecuritynews.com/pixelcode-attack/

[!CAUTION] ملاحظة هامة: هذا المشروع مخصص حصريًا للأغراض التعليمية والبحثية والأمنية الدفاعية. قد ينتهك الاستخدام غير المصرح به لهذه التقنيات القوانين ويؤدي إلى عواقب قانونية خطيرة.
Pixel Code هو مفهوم بحثي يمثل البيانات الثنائية في شكل بكسلات مرئية حيث يقوم كل بكسل بترميز جزء صغير من الملف الأصلي عن طريق تحويل البايتات القابلة للتنفيذ إلى مصفوفة ألوان منظمة بحيث يمكن تخزين البيانات أو نقلها أو تضمينها داخل الصور أو الفيديوهات دون كشف شكلها الخام.
غالبًا ما يُستكشف هذا الأسلوب لدراسة إخفاء البيانات والتخزين السري و قنوات الترميز غير التقليدية. يتيح الترميز القائم على البكسل للباحثين تحليل كيف يمكن إخفاء المعلومات داخل محتوى الوسائط المتعددة وإعادة بنائها لاحقًا عبر خوارزميات فك الترميز.
كما يساعد في فهم الآثار الأمنية لنقل البيانات المشفرة عبر منصات شائعة مثل خدمات مشاركة الصور أو الفيديو. بشكل عام، يركز Pixel Code على تحويل الملفات الرقمية إلى تمثيل مرئي يمكن استعادته باستخدام وحدة فك ترميز مقابلة.

يمكن للجهات الخبيثة إساءة استخدام Pixel Code عن طريق ترميز برمجيات أو نصوص ضارة في بيانات مرئية مثل الصور أو إطارات الفيديو. من خلال تحويل البرمجيات الخبيثة إلى تمثيلات قائمة على البكسل، قد يحاول المهاجمون إخفاء حمولاتهم كمحتوى وسائط متعددة غير ضار تمامًا.
يمكن بعد ذلك رفع هذه الملفات المشفرة إلى منصات شرعية مثل YouTube، مما يمنحها مظهرًا موثوقًا ويتجاوز فلاتر الأمان التقليدية.
يمكن لاحقًا لأداة تحميل أو وحدة فك ترميز خاضعة لسيطرة المهاجم استرداد الفيديو وإعادة بناء الملف الخبيث الأصلي. يسلط سيناريو إساءة الاستخدام هذا الضوء على كيف يمكن لتقنيات ترميز البيانات غير التقليدية أن تخلق ناقلات هجوم جديدة وتتحدى آليات الكشف الحالية.
في عملية البحث هذه نبدأ بحمولة C++ مسؤولة عن اتصالات القيادة والتحكم بعد تجميعها في ملف EXE، يتم تحويل الملف الثنائي إلى Pixel Code MP4 باستخدام أداة مبنية بلغة بايثون. يتم بعد ذلك رفع فيديو Pixel Code الناتج إلى YouTube و يتم تضمين رابطه داخل أداة تحميل C++.
نظرًا لأن لغة C++ تفتقر إلى مكتبات الوسائط المتعددة المطلوبة لعكس Pixel Code، تم استخدام Stager بلغة بايثون بدلاً من ذلك؛ تم تجميعه في ملف EXE، وتشفيره بـ Base64، وتضمينه مباشرة داخل أداة التحميل بجانب رابط YouTube.
عند التنفيذ في البيئة المستهدفة، تقوم أداة التحميل بتنزيل ملف Pixel Code MP4 من YouTube وتستخدم Stager بايثون المدمج لإعادة بناء الحمولة الأصلية و تنفيذها، مما يسمح في النهاية للبيئة البحثية بإعادة تأسيس اتصال القيادة والتحكم عبر BEAR-C2.

هذه حمولة حصان طروادة للوصول عن بُعد خفية تعمل على ويندوز ومكتوبة بلغة C++ وتتصل باستمرار بخادم القيادة والتحكم، وتستخدم تشفير AES-CBC مع مفتاح ثابت مضمّن (hardcoded) وقيم IV عشوائية لجميع الاتصالات، وتتحقق من الهوية بمعرّف فريد، وتنفذ الأوامر المستلمة عبر cmd.exe أو PowerShell (عندما تبدأ بالبادئة "EP")، وتدعم التنقل بين المجلدات، وتدفق مخرجات الأوامر في الوقت الفعلي باستخدام أجزاء مشفرة مسبوقة الطول، وتعمل بدون نافذة وحدة تحكم مرئية، وتعيد الاتصال تلقائيًا عند الفشل. إنها حصان طروادة وصول عن بُعد مشفّر متكامل مصمم للتحكم بعد الاستغلال.
بمجرد تجميع الحمولة، تتم معالجة ملف EXE الناتج عبر أداة مبنية بلغة بايثون مصممة خصيصًا لتحويل البيانات الثنائية إلى Pixel Code. تقوم هذه الأداة بتحويل الملف التنفيذي إلى تمثيل MP4 مرئي حيث يتم تضمين البايتات الثنائية كقيم بكسل عبر إطارات الفيديو.
بعد إنشاء ملف Pixel Code MP4، يتم رفعه إلى YouTube كفيديو عادي. استضافة الملف الثنائي المشفر على منصة شرعية تسمح للبحث بتقييم كيفية تعامل الخدمات الخارجية الموثوقة مع البيانات المشفرة غير التقليدية. يتم جمع رابط فيديو YouTube لاستخدامه في المراحل التالية.
يتم تحضير أداة تحميل مخصصة مكتوبة بلغة C++ لاسترداد Pixel Code من موقعه على YouTube يتم تضمين رابط الفيديو الذي تم الحصول عليه في الخطوة السابقة مباشرة داخل أداة التحميل هذه حتى تتمكن من تنزيل ملف MP4 أثناء التنفيذ.
نظرًا لأن C++ تفتقر إلى مكتبات الوسائط المتعددة المطلوبة لفك ترميز Pixel Code إلى صورته الثنائية، يتم استخدام Stager بلغة بايثون للتعامل مع إعادة البناء. يتم تجميع هذا السكربت بلغة بايثون إلى ملف EXE ثم تشفيره بـ Base64. يتم تضمين الـ Stager المشفر مباشرة داخل أداة التحميل C++ بجانب رابط YouTube.
Stager.py -> Stager.exe -> base64 -> Loader.cpp -> Loader.exe
يقوم Stager بايثون بمعالجة فيديو MP4 الذي تم تنزيله إطارًا بإطار، ويستخرج بيانات البكسل المشفرة ويعيد بناء حمولة C++ الأصلية في الذاكرة.
بمجرد استعادتها، يتم تنفيذ الحمولة، مما يعيد في النهاية تأسيس اتصال القيادة والتحكم مع خادم BEAR-C2 المستخدم في إعداد البحث.
https://github.com/user-attachments/assets/1dcb1570-b116-438e-b826-4ce639a1c13c
هذا مخصص لأغراض البحث والتوعية والتعليم، ولا أتحمل المسؤولية إذا استخدم أي شخص هذه التقنية لأغراض غير قانونية.