Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — Reverse-Engineering-Analyse von PureRAT, das msbuild.exe missbraucht, mit Extraktion der C2-Infrastruktur, .NET-Evasion-APIs, Dateisystemmanipulation und VBScript-Persistenzmechanismen. | Kitploit
Tools/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
DefensivwerkzeugeDynamische Analyse (Sandboxing)PersistenzmechanismenReverse EngineeringInformationsbeschaffungMalware-AnalyseCommand and ControlBinäranalyse
Bedrohungsanalyse
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

Reverse-Engineering-Analyse von PureRAT, das msbuild.exe missbraucht, mit Extraktion der C2-Infrastruktur, .NET-Evasion-APIs, Dateisystemmanipulation und VBScript-Persistenzmechanismen.

Repository anzeigen
67vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

1. msbuild.exe-Ausführung & C2-Adressen

Die Speicheranalyse mit Process Hacker zeigt, dass PureRAT über msbuild.exe (ein legitimes Microsoft-Build-Tool) ausgeführt wird und Verbindungen zu mehreren C2-Servern herstellt.

Wichtige Beobachtungen:

  • Zielprozess: MSBuild.exe (PID 2056).
  • C2-Domain: pure8s.ddnsfree.com
  • C2-IP-Adresse: 52.241.248.38
  • Registrierungsschlüssel: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • Türkische Zeichenfolge: Erişim izinlerinize izin verilmeyen bir... (Fehlermeldung „Zugriff verweigert").

Warum das wichtig ist:

  • Living Off the Land: msbuild.exe ist ein legitimes Tool, das für die Ausführung missbraucht wird.
  • C2-Redundanz: Sowohl Domain als auch IP-Adresse werden für die Kommunikation verwendet.
  • Persistenz: Der Registrierungsschlüssel weist auf einen Persistenzmechanismus hin.

Visuelle Referenz:

PureRAT msbuild.exe C2 Process-Hacker-Ansicht mit msbuild.exe-Zeichenfolgen einschließlich C2-Domain (pure8s.ddnsfree.com) und IP (52.241.248.38).

2. .NET-Manipulation & Evasion-Techniken

Die Speicheranalyse von msbuild.exe mit Process Hacker zeigt, dass PureRAT .NET-Manipulations- und Evasion-APIs verwendet, um der Erkennung zu entgehen.

Beobachtete wichtige Zeichenfolgen:

  • DisableNativeImageLoad – Deaktiviert das Laden nativer Images (Evasion).
  • FlsSetValue / FlsGetValue – Fiber Local Storage (Anti-Debug).
  • OpenProcessToken / GetTokenInformation – Token-Manipulation (Rechteausweitung).
  • CreateBoundaryDescriptorW – Erstellt Boundary Descriptors (Sandbox-Evasion).
  • mscordacwks.dll – .NET-Debugging-DLL (potenzielle Debugging-Evasion).
  • AssemblyPath / BindingConfiguration – Laden von .NET-Assemblys.
  • WerRegisterRuntimeExceptionModule – Manipulation der Fehlerberichterstattung.
  • AttachThreadAlwaysOn – Thread-Anbindung (Injection).

Warum das wichtig ist:

  • .NET-Manipulation: AssemblyPath und BindingConfiguration bestätigen die .NET-Nutzung.
  • Evasion: DisableNativeImageLoad und CreateBoundaryDescriptorW helfen, der Erkennung zu entgehen.
  • Rechteausweitung: OpenProcessToken ermöglicht Token-Manipulation.
  • Anti-Debug: FlsSetValue und AttachThreadAlwaysOn erschweren die Analyse.

Visuelle Referenz:

PureRAT .NET Evasion APIs Process-Hacker-Ansicht mit DisableNativeImageLoad, OpenProcessToken und weiteren Evasion-APIs.

3. DisableNativeImageLoad – .NET-Assembly- & XML-Manipulation

Die Binary-Ninja-Analyse des gespeicherten DisableNativeImageLoad-Codes zeigt, dass PureRAT .NET-Assembly-Manipulation und XML-basierte Datenstrukturen verwendet.

Beobachtete wichtige Zeichenfolgen:

  • MicrodomImplementation – Microsoft-XML-DOM-Implementierung.
  • CreateMicrodomSource – Erstellt eine XML-DOM-Quelle (Konfiguration).
  • DsiGBufferedStream – Gepufferter Stream für die Datenverarbeitung.
  • CRTIXMLDSIGBaseHasher – XML-Digital-Signatur-Hashing.
  • CRTIXMLDSIGEnvelopedSignatureTransformer – XML-Signaturtransformation.
  • AssemblyPath – .NET-Assembly-Pfad.
  • BindingConfiguration – .NET-Bindungskonfiguration.

Warum das wichtig ist:

  • .NET-Nutzung: Bestätigt, dass PureRAT ein .NET-basiertes RAT ist.
  • XML-Manipulation: Verwendet XML für Konfiguration und digitale Signaturen.
  • Datenverarbeitung: DsiGBufferedStream verarbeitet große Datenströme.
  • Evasion: DisableNativeImageLoad verhindert das Laden nativer Images und erschwert die Analyse.

Visuelle Referenz:

PureRAT DisableNativeImageLoad Code Binary-Ninja-Ansicht mit MicrodomImplementation, DsiGBufferedStream und XML-Signatur-APIs.

4. DisableNativeImageLoad (Fortsetzung) – Dateisystem- & CDF-Manipulation

Dieser Abschnitt setzt die Binary-Ninja-Analyse des DisableNativeImageLoad-Codes aus dem vorherigen Abschnitt fort. Er zeigt Dateisystemoperationen und CDF-Manipulation (Component Definition File), die von PureRAT verwendet werden.

Wichtige Beobachtungen:

  • Dateioperationen: DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – vollständige Dateisystemkontrolle.
  • CDF-Validierung: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – validiert CDF-Referenzen.
  • CDF-Flags: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – prüft CDF-Flags.
  • Pfadmanipulation: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – konstruiert Dateipfade dynamisch.

Warum das wichtig ist:

  • Dateisystemkontrolle: Die Malware kann Dateien erstellen, lesen, schreiben und löschen.
  • CDF-Manipulation: Wird für Konfiguration und Identitätsverwaltung verwendet.
  • Evasion: Dynamische Pfadkonstruktion hilft, der Erkennung zu entgehen.

Visuelle Referenz:

PureRAT DisableNativeImageLoad (Continued) – File System Binary-Ninja-Ansicht mit Dateioperationen, CDF-Validierung und dynamischer Pfadkonstruktion.

5. .NET Remoting & Proxy-Manipulation

Die Speicheranalyse von msbuild.exe mit Process Hacker zeigt, dass PureRAT .NET-Remoting- und Proxy-APIs für Interprozesskommunikation und Code-Injection verwendet.

Beobachtete wichtige Zeichenfolgen:

  • GetServerDomainIdForProxy – Ruft die Server-Domain-ID für den Proxy ab.
  • RegisterAssembly – Registriert eine .NET-Assembly.
  • CreateProxyForDomain – Erstellt einen Proxy für eine Domain.
  • MarshalToBuffer / UnmarshalFromBuffer – Serialisiert/Deserialisiert Daten.
  • GetLocalSignature – Ruft die lokale Signatur ab.
  • ThrowException – Löst Ausnahmen aus (Fehlerbehandlung).
  • UnsafeCast / UnsafeEnumCast – Unsichere Typumwandlung (Evasion).
  • ExecuteBackoutCodeHelper – Führt Backout-Code aus.

Warum das wichtig ist:

  • .NET Remoting: GetServerDomainIdForProxy bestätigt die Remoting-Nutzung.
  • Proxy-Manipulation: CreateProxyForDomain ermöglicht IPC.
  • Datenserialisierung: MarshalToBuffer und UnmarshalFromBuffer verarbeiten Daten.
  • Evasion: UnsafeCast und UnsafeEnumCast helfen, die Typsicherheit zu umgehen.

Visuelle Referenz:

PureRAT .NET Remoting & Proxy APIs Process-Hacker-Ansicht mit GetServerDomainIdForProxy, RegisterAssembly und weiteren Remoting-APIs.

6. GetServerDomainIdForProxy – HTTP, COM & isoliertes Dateisystem

Dieser Abschnitt setzt die Binary-Ninja-Analyse des GetServerDomainIdForProxy-Codes aus dem vorherigen Abschnitt fort. Er zeigt HTTP-Kommunikation, COM-Nutzung (Component Object Model) und isolierte Dateisystemoperationen, die von PureRAT verwendet werden.

Wichtige Beobachtungen:

  • HTTP-Kommunikation: Content-Type: %s Content-Length: %d Accept: %s – wird für die C2-Kommunikation verwendet.
  • COM-Speicher: CoTaskMemAlloc und IsolationImplementation::Com – reserviert Speicher für COM-Objekte.
  • CLSID-Zuweisung: *ppClsid = (CLSID *)... – weist einen COM-Klassenbezeichner zu.
  • Isoliertes Dateisystem: IsolatedFilesystemObject und RtlIsIsolatedFilesystemObjectHandleValid – validiert Handles des isolierten Dateisystems.

Warum das wichtig ist:

  • C2-Kommunikation: HTTP-Header bestätigen ein webbasiertes C2.
  • COM-Nutzung: COM-Objekte ermöglichen Operationen auf Systemebene.
  • Isoliertes Dateisystem: Wird verwendet, um Dateioperationen vor Sicherheitstools zu verbergen.

Visuelle Referenz:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Binary-Ninja-Ansicht mit HTTP-Headern, COM-Speicherzuweisung, CLSID-Zuweisung und APIs des isolierten Dateisystems.

Fazit

Diese Analyse hat PureRAT aufgedeckt, ein hochentwickeltes fileloses RAT, das über msbuild.exe ausgeführt wird und fortgeschrittene .NET-Evasion-Techniken verwendet.

Wichtigste Erkenntnisse:

  • Filelose Ausführung: Läuft vollständig im Speicher über msbuild.exe.
  • C2-Infrastruktur: Stellt Verbindungen zu pure8s.ddnsfree.com und 52.241.248.38 her.
  • .NET-Evasion: Verwendet DisableNativeImageLoad und OpenProcessToken.
  • Dateisystemkontrolle: Vollständige Dateioperationen (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile).
  • CDF-Manipulation: Validiert und manipuliert CDF-Referenzen (Component Definition File).
  • HTTP, COM & isoliertes Dateisystem: Verwendet HTTP-Header, COM-Speicherzuweisung und APIs des isolierten Dateisystems.
  • Persistenz: Startup-VBScript und Registrierungsschlüssel (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

Empfehlungen zur Erkennung:

  • C2-Domains blockieren: pure8s.ddnsfree.com und IP 52.241.248.38.
  • Auf msbuild.exe achten, die ungewöhnliche Befehle ausführt.
  • Aufrufe von DisableNativeImageLoad und OpenProcessToken erkennen.
  • Dateioperationen von msbuild.exe überwachen.
  • Startup-Ordner auf verdächtige VBScript-Dateien prüfen.

Sample-Download

Das analysierte PureRAT-Sample ist auf MalwareBazaar für alle verfügbar, die eine eigene Analyse durchführen möchten:

🔗 PureRAT Sample on MalwareBazaar

Verwendete Tools: Process Hacker, Binary Ninja, x64dbg

Tool herunterladen