Reverse-Engineering-Analyse von Python-Shellcode, der per APC-Injection in AnyDesk eindringt, Daten über HTTPS mit AES/RSA an ein C2 exfiltriert und über Registry-GUID-Schlüssel persistiert.
Diese x64dbg-Ansicht zeigt, dass der Python-Shellcode Dateioperationen (CreateFileW, DeleteFileA/W) und JMP-Trampoline verwendet, um Windows-APIs dynamisch aufzurufen.
CreateFileW – Erstellt oder öffnet eine Datei (Payload-Drop).DeleteFileA / DeleteFileW – Löscht Dateien (Spurenbereinigung).DefineDosDeviceW – Definiert ein DOS-Gerät (Laufwerksmanipulation).jmp qword ptr ds:[<API>] – löst API-Adressen dynamisch auf.INT3 (0xCC) – Anti-Debug-Fallen.C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.
x64dbg-Ansicht mit CreateFileW, DeleteFileA/W und JMP-Trampolinen.
Diese x64dbg-Ansicht zeigt, dass der Python-Shellcode GetCommandLineW aufruft, um Kommandozeilenargumente zu lesen, während er INT3-Fallen zum Anti-Debugging verwendet.
jmp qword ptr ds:[<GetCommandLineW>] – JMP-Trampolin zu GetCommandLineW.&"Sun" – Ein Kommandozeilenargument-String.mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.test rdx, rdx, je kernel32.7FFBEC730A9.mov rdx, rsi, mov r8, rdi.GetCommandLineW zur Laufzeit auf.
x64dbg-Ansicht mit GetCommandLineW, Kommandozeilen-Parsing und INT3-Fallen.
Die Speicheranalyse mit Process Hacker zeigt, dass der Python-Shellcode eine APC-Injection in AnyDesk.exe durchführt und fortgeschrittene kryptographische Algorithmen zur Datenexfiltration verwendet.
AnyDesk.exe (PID 8064) – ein legitimes Remote-Desktop-Tool.AES for x86 / AES for Intel AES-NI – symmetrische Verschlüsselung.RSA for x86 – asymmetrische Verschlüsselung.SHA256 block transform – Hashing.RC4 for x86 – Stream-Chiffre.Vector Permutation AES – SIMD-beschleunigtes AES.GHASH for x86 – GCM-Authentifizierung.Montgomery Multiplication – RSA-Beschleunigung.ECP_NISTZ256 for x86 – Elliptische-Kurven-Kryptographie.CreateRemoteThread – es wird kein neuer Thread erstellt.
Process-Hacker-Ansicht mit AnyDesk-Injection und kryptographischen Algorithmen (AES, RSA, SHA256, RC4).
Die TCPView-Analyse zeigt, dass der Python-Shellcode AnyDesk.exe verwendet, um Daten über Port 443 (HTTPS) an 141.227.178.79 zu exfiltrieren.
AnyDesk.exe (PID 5068) – legitimes Remote-Desktop-Tool.141.227.178.79443 (HTTPS – verschmilzt mit legitimem Verkehr).Established (aktive Verbindung).
TCPView-Ansicht mit AnyDesk.exe, das sich über Port 443 mit 141.227.178.79 verbindet.
Die Simplewall-Analyse zeigt, dass der Python-Shellcode zwar versucht, Daten über Port 443 (HTTPS) mit AnyDesk.exe an 141.227.178.79 zu exfiltrieren, jedoch bei Blockierung versucht, eine Verbindung zu einer anderen legitimen Adresse (92.38.180.106) herzustellen.
AnyDesk.exe (PID 5068) – legitimes Remote-Desktop-Tool.92.38.180.106443 (HTTPS – verschmilzt mit legitimem Verkehr).Blocked (blockierte Verbindung).
Simplewall-Ansicht mit blockiertem Anydesk.exe zu 92.38.180.106 über Port 443.
Die Registry-Analyse zeigt, dass der Python-Shellcode GUID-basierte Schlüssel unter HKLM\SYSTEM\CurrentControlSet\Control\ zur Persistenz erstellt.
{bf1a281b-ad7b-4476-ac95-f47682990ce7} – zufällig generierte GUIDs.GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components.09 00 00 00 – Architektur-Identifikator.30 00 2e 00 30 00 2e 00 2e 00 36 00 – "0.0.0.6" in Unicode.