Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — Análisis de ingeniería inversa de una variante sin archivos de Remcos RAT que se inyecta en svchost.exe mediante llamadas a la API nativa. Cubre extracción de payload ofuscado, persistencia en el registro, monitoreo del portapapeles, hooking de API y técnicas de evasión de UAC. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
Escalada de PrivilegiosAnálisis Dinámico (Sandboxing)Forensia de MemoriaMecanismos de PersistenciaIngeniería InversaAnálisis ForenseAnálisis de MalwareAnálisis de BinariosPapers e Investigación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
Seguridad de APIs
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

Análisis de ingeniería inversa de una variante sin archivos de Remcos RAT que se inyecta en svchost.exe mediante llamadas a la API nativa. Cubre extracción de payload ofuscado, persistencia en el registro, monitoreo del portapapeles, hooking de API y técnicas de evasión de UAC.

Ver Repositorio
316hace 1 mesAún no revisado

1. Remcos – Inyección en svchost mediante Llamadas a la API Nativa

El siguiente fragmento de Binary Ninja revela el mecanismo central de inyección utilizado por Remcos para inyectar su payload en svchost.exe.

Qué Hace Este Código:

  • CreateProcessW con la bandera CREATE_SUSPENDED inicia un nuevo proceso svchost en estado suspendido.
  • VirtualAlloc asigna memoria dentro del proceso objetivo usando las banderas MEM_COMMIT y PAGE_READWRITE, permitiendo que el payload se escriba directamente en la memoria del proceso.
  • WriteProcessMemory escribe el payload en la región de memoria asignada del proceso svchost suspendido.
  • ReadProcessMemory lee la memoria del proceso objetivo, probablemente para recuperar el punto de entrada original o validar la inyección.
  • TerminateProcess se utiliza para terminar el proceso svchost suspendido si la inyección falla, evitando que quede en un estado inestable.

Por Qué Es Importante:

Referencia Visual:

Remcos Injection Code Vista de Binary Ninja de la rutina de inyección de Remcos usando APIs nativas, mostrando MEM_COMMIT, PAGE_READWRITE, ReadProcessMemory y TerminateProcess.

2. Persistencia en el Registro – Mecanismo de Persistencia de Remcos

Remcos añade una clave al registro de Windows para establecer una presencia permanente en el sistema. Esta clave asegura que el malware se re-ejecute cada vez que el sistema se inicie.

Clave de Registro Detectada:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

Valores Dentro de la Clave:

¿Por Qué Es Importante?

  • Persistencia: Gracias a esta clave, Remcos se ejecuta automáticamente cada vez que el sistema arranca.
  • Sigilo: Dado que el valor exepath se almacena como REG_BINARY, no se puede leer directamente. Esto dificulta la detección.
  • Identidad: Los valores UID y licence permiten al atacante identificar a la víctima y realizar una verificación de licencia.
  • Marca de tiempo: El valor time proporciona información sobre cuándo se instaló o ejecutó por última vez el malware.

Referencia Visual:

Remcos Registry Persistence Claves de registro y los valores exepath, licence, time y UID dentro de ellas.

3. Svchost – Trampolín y Detección de Hooks de API (WinDbg)

El siguiente fragmento de WinDbg muestra una función trampolín encontrada dentro del proceso svchost.exe inyectado. Este código parece ser parte del mecanismo de hooking de API o ejecución de payload de Remcos.

Qué Hace Este Código:

  • jmp qword ptr [svchost+0x9758] – Probablemente un hook o trampolín que salta a una API o función.
  • Instrucciones mov / movdqa – Guardan y restauran registros (xmm0-xmm3, rcx, rdx, r8, r9) para preservar el contexto de llamada.
  • call svchost+0x3e50 – Llama a una función central, posiblemente parte del payload o del manejador de hooks.
  • jmp rax – Salto final a la función original o siguiente etapa.
  • Trampas INT3 – Instrucciones anti-depuración para interrumpir la ejecución si hay un depurador adjunto.

Por Qué Es Importante:

Esta estructura es típica de hooking de API o funciones de desvío, donde Remcos intercepta llamadas a APIs críticas de Windows. El uso de registros xmm (para operaciones de punto flotante o SIMD) sugiere que este hook podría estar colocado en funciones que usan instrucciones SSE.

Referencia Visual:

Svchost Trampoline Code Vista de WinDbg de la función trampolín dentro de svchost.exe, mostrando instrucciones jmp y call con trampas INT3.

4. Svchost – Payload Hex Ofuscado (Binary Ninja)

El siguiente volcado hexadecimal se extrajo de una región de memoria PAGE_READWRITE dentro del proceso svchost.exe inyectado. Esta región no contiene ninguna instrucción directa call o jmp, lo que confirma que los datos no son código ejecutable sino un payload ofuscado o cifrado.

Observaciones Clave:

  • El bloque hexadecimal consiste en bytes aparentemente aleatorios, sin una estructura de desensamblado clara.
  • A pesar de la ofuscación, cadenas reconocibles como RPC Control y PC- están incrustadas en los datos.
  • Fragmentos adicionales como ctk, m y mafasakaaam parecen ser parte de una configuración estructurada, posiblemente conteniendo claves de cifrado, nombres de API o rutas de registro.
  • La presencia de estas cadenas se alinea con patrones conocidos de ofuscación de Remcos, donde los datos de configuración están cifrados con XOR e incrustados en memoria.

Referencia Visual:

Svchost Obfuscated Payload Vista de Binary Ninja del volcado hexadecimal ofuscado de la región PAGE_READWRITE de svchost.exe, mostrando cadenas incrustadas como RPC Control y PC-.

5. Svchost – Payload Hex Ofuscado (Vista de Cadenas de Binary Ninja)

El payload hexadecimal ofuscado extraído de la región PAGE_READWRITE se analizó adicionalmente usando la vista de cadenas de Binary Ninja. A pesar de la fuerte ofuscación, surgieron varias cadenas y patrones legibles.

Observaciones Clave:

  • Cadenas con prefijo PC- (ej., PC-475ce3d749612b, PC-4a757962f31b84) – Probablemente MachineGuid o identificadores únicos del sistema utilizados para el rastreo de víctimas.
  • svchost.exe – El nombre del proceso objetivo, confirmando el vector de inyección.
  • Extensiones .dll – Indican que Remcos carga o busca DLLs específicas, posiblemente para hooking de API o persistencia.
  • ontroll\ – Probablemente un fragmento de una ruta de registro (Control\), indicando persistencia o almacenamiento de configuración.
  • EEF931 y 1AA81C6FD0CF04A816B – Parecen ser GUIDs o claves de cifrado, posiblemente utilizadas para el descifrado XOR/AES del payload.
  • TEMP – Sugiere la creación de archivos temporales o la ejecución desde el directorio temporal.

Referencia Visual:

Svchost Obfuscated Strings Vista de cadenas de Binary Ninja del payload hexadecimal ofuscado, mostrando fragmentos legibles como PC-, svchost.exe, .dll y EEF931.

Conclusión

Este análisis descubrió una variante altamente sofisticada y sin archivos de Remcos RAT que opera con una huella mínima en disco y técnicas avanzadas de evasión. El malware inyecta su payload principal en svchost.exe utilizando llamadas a la API nativa como ZwCreateSection y ZwMapViewOfSection, asegurando persistencia y sigilo.

Conclusiones Clave:

  • Ejecución sin archivos: Remcos se ejecuta completamente en memoria, sin dejar ningún archivo ejecutable en disco.
  • Inyección en Svchost: El payload se inyecta en un proceso confiable de Windows, dificultando la detección.
  • Payload Ofuscado: El código inyectado está fuertemente ofuscado, impidiendo el análisis estático y revelando solo cadenas fragmentadas como PC-, svchost.exe, .dll y EEF931.
  • Persistencia en el Registro: Remcos mantiene la persistencia mediante claves de registro bajo HKEY_USERS\...\Software\kamolprf-CFKPWC, almacenando valores cifrados exepath, licence, time y UID.
  • Hooking de API y Trampolines: El malware engancha APIs críticas de Windows, interceptando llamadas a funciones para redirigir el flujo de ejecución.
  • Capacidades Adicionales: También se observaron monitoreo del portapapeles, bypass de UAC y posible recolección de credenciales.

Recomendaciones de Detección:

  • Monitorear svchost.exe en busca de regiones de memoria anormales (PAGE_READWRITE).
  • Rastrear claves de registro bajo Software\kamolprf-CFKPWC.
  • Buscar llamadas a ZwCreateSection y ZwMapViewOfSection que se originen desde procesos que no son del sistema.
  • Analizar la memoria de procesos en busca de cadenas ofuscadas como PC- y EEF931.

Reflexiones Finales

Esta variante de Remcos demuestra un alto nivel de profesionalismo y está claramente diseñada para evadir las soluciones de seguridad tradicionales. Su combinación de ejecución sin archivos, inyección de procesos y persistencia basada en el registro la convierte en una amenaza significativa que requiere estrategias de detección avanzadas.

Herramientas Utilizadas: Ghidra, Binary Ninja, WinDbg, Process Hacker

Información de la Muestra

Descarga de la Muestra

La muestra analizada de Remcos RAT está disponible en MalwareBazaar para aquellos que deseen realizar su propio análisis:

🔗 Remcos RAT Sample on MalwareBazaar

Descargar herramienta
APIPropósito en Remcos
CreateProcessWInicia svchost en estado suspendido para su inyección.
VirtualAllocAsigna memoria con MEM_COMMIT y PAGE_READWRITE para el payload.
WriteProcessMemoryEscribe el payload en la memoria asignada.
ReadProcessMemoryLee la memoria del proceso objetivo (utilizado para validación o recuperación del punto de entrada).
TerminateProcessTermina el proceso suspendido si la inyección falla.
Nombre del ValorTipoValorDescripción
exepathREG_BINARYDatos binarios cifradosLa ruta de archivo cifrada de Remcos o su payload inyectado. Probablemente protegido mediante XOR o AES.
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05Clave de licencia de Remcos. Puede ser un valor fijo en versiones piratas o de demostración.
timeREG_DWORD0x6a53ac27 (1783868455)Hora de instalación o última ejecución en formato de marca de tiempo Unix.
UIDREG_DWORD0xfeb60bd4 (4273343444)ID de usuario único. Se utiliza para identificar a la víctima.