Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — Análisis de ingeniería inversa del RAT PureRAT que abusa de msbuild.exe, extrayendo infraestructura C2, APIs de evasión de .NET, manipulación del sistema de archivos y mecanismos de persistencia en VBScript. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
Herramientas DefensivasAnálisis Dinámico (Sandboxing)Mecanismos de PersistenciaIngeniería InversaRecopilación de InformaciónAnálisis de MalwareComando y ControlAnálisis de Binarios
Inteligencia de Amenazas
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

Análisis de ingeniería inversa del RAT PureRAT que abusa de msbuild.exe, extrayendo infraestructura C2, APIs de evasión de .NET, manipulación del sistema de archivos y mecanismos de persistencia en VBScript.

Ver Repositorio
69hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

1. Ejecución de msbuild.exe y direcciones C2

El análisis de memoria con Process Hacker revela que PureRAT se ejecuta mediante msbuild.exe (una herramienta de compilación legítima de Microsoft) y se conecta a múltiples servidores C2.

Observaciones clave:

  • Proceso objetivo: MSBuild.exe (PID 2056).
  • Dominio C2: pure8s.ddnsfree.com
  • Dirección IP C2: 52.241.248.38
  • Clave de registro: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • Cadena en turco: Erişim izinlerinize izin verilmeyen bir... (mensaje de error de acceso denegado).

Por qué esto es importante:

  • Living Off the Land: msbuild.exe es una herramienta legítima abusada para la ejecución.
  • Redundancia C2: Se utilizan tanto el dominio como la dirección IP para la comunicación.
  • Persistencia: La clave de registro indica un mecanismo de persistencia.

Referencia visual:

PureRAT msbuild.exe C2 Vista de Process Hacker mostrando cadenas de msbuild.exe con el dominio C2 (pure8s.ddnsfree.com) y la IP (52.241.248.38).

2. Manipulación de .NET y técnicas de evasión

El análisis de memoria con Process Hacker de msbuild.exe revela que PureRAT utiliza manipulación de .NET y APIs de evasión para evitar la detección.

Cadenas clave observadas:

  • DisableNativeImageLoad – Deshabilita la carga de imágenes nativas (evasión).
  • FlsSetValue / FlsGetValue – Fiber Local Storage (anti-depuración).
  • OpenProcessToken / GetTokenInformation – Manipulación de tokens (escalada de privilegios).
  • CreateBoundaryDescriptorW – Crea descriptores de límite (evasión de sandbox).
  • mscordacwks.dll – DLL de depuración de .NET (posible evasión de depuración).
  • AssemblyPath / BindingConfiguration – Carga de ensamblados .NET.
  • WerRegisterRuntimeExceptionModule – Manipulación del informe de errores.
  • AttachThreadAlwaysOn – Adjuntar hilo (inyección).

Por qué esto es importante:

  • Manipulación de .NET: AssemblyPath y BindingConfiguration confirman el uso de .NET.
  • Evasión: DisableNativeImageLoad y CreateBoundaryDescriptorW ayudan a evitar la detección.
  • Escalada de privilegios: OpenProcessToken permite la manipulación de tokens.
  • Anti-depuración: FlsSetValue y AttachThreadAlwaysOn complican el análisis.

Referencia visual:

PureRAT .NET Evasion APIs Vista de Process Hacker mostrando DisableNativeImageLoad, OpenProcessToken y otras APIs de evasión.

3. DisableNativeImageLoad – Manipulación de ensamblados .NET y XML

El análisis con Binary Ninja del código guardado de DisableNativeImageLoad revela que PureRAT utiliza manipulación de ensamblados .NET y estructuras de datos basadas en XML.

Cadenas clave observadas:

  • MicrodomImplementation – Implementación de XML DOM de Microsoft.
  • CreateMicrodomSource – Crea una fuente XML DOM (configuración).
  • DsiGBufferedStream – Flujo con búfer para el procesamiento de datos.
  • CRTIXMLDSIGBaseHasher – Hashing de firmas digitales XML.
  • CRTIXMLDSIGEnvelopedSignatureTransformer – Transformación de firmas XML.
  • AssemblyPath – Ruta del ensamblado .NET.
  • BindingConfiguration – Configuración de enlace de .NET.

Por qué esto es importante:

  • Uso de .NET: Confirma que PureRAT es un RAT basado en .NET.
  • Manipulación de XML: Utiliza XML para configuración y firmas digitales.
  • Procesamiento de datos: DsiGBufferedStream maneja grandes flujos de datos.
  • Evasión: DisableNativeImageLoad impide la carga de imágenes nativas, complicando el análisis.

Referencia visual:

PureRAT DisableNativeImageLoad Code Vista de Binary Ninja mostrando MicrodomImplementation, DsiGBufferedStream y APIs de firmas XML.

4. DisableNativeImageLoad (continuación) – Manipulación del sistema de archivos y CDF

Esta sección continúa el análisis con Binary Ninja del código de DisableNativeImageLoad de la sección anterior. Revela operaciones del sistema de archivos y manipulación de CDF (Component Definition File) utilizadas por PureRAT.

Observaciones clave:

  • Operaciones de archivos: DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – control total del sistema de archivos.
  • Validación de CDF: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – valida referencias CDF.
  • Indicadores CDF: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – comprueba los indicadores CDF.
  • Manipulación de rutas: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – construye rutas de archivos dinámicamente.

Por qué esto es importante:

  • Control del sistema de archivos: El malware puede crear, leer, escribir y eliminar archivos.
  • Manipulación de CDF: Se utiliza para la configuración y la gestión de identidades.
  • Evasión: La construcción dinámica de rutas ayuda a evitar la detección.

Referencia visual:

PureRAT DisableNativeImageLoad (Continued) – File System Vista de Binary Ninja mostrando operaciones de archivos, validación de CDF y construcción dinámica de rutas.

5. .NET Remoting y manipulación de proxy

El análisis de memoria con Process Hacker de msbuild.exe revela que PureRAT utiliza .NET Remoting y APIs de proxy para la comunicación entre procesos y la inyección de código.

Cadenas clave observadas:

  • GetServerDomainIdForProxy – Recupera el ID de dominio del servidor para el proxy.
  • RegisterAssembly – Registra un ensamblado .NET.
  • CreateProxyForDomain – Crea un proxy para un dominio.
  • MarshalToBuffer / UnmarshalFromBuffer – Serializa/deserializa datos.
  • GetLocalSignature – Recupera la firma local.
  • ThrowException – Lanza excepciones (manejo de errores).
  • UnsafeCast / UnsafeEnumCast – Conversión de tipos insegura (evasión).
  • ExecuteBackoutCodeHelper – Ejecuta código de reversión.

Por qué esto es importante:

  • .NET Remoting: GetServerDomainIdForProxy confirma el uso de remoting.
  • Manipulación de proxy: CreateProxyForDomain permite IPC.
  • Serialización de datos: MarshalToBuffer y UnmarshalFromBuffer manejan datos.
  • Evasión: UnsafeCast y UnsafeEnumCast ayudan a eludir la seguridad de tipos.

Referencia visual:

PureRAT .NET Remoting & Proxy APIs Vista de Process Hacker mostrando GetServerDomainIdForProxy, RegisterAssembly y otras APIs de Remoting.

6. GetServerDomainIdForProxy – HTTP, COM y sistema de archivos aislado

Esta sección continúa el análisis con Binary Ninja del código de GetServerDomainIdForProxy de la sección anterior. Revela comunicación HTTP, uso de COM (Component Object Model) y operaciones de sistema de archivos aislado utilizadas por PureRAT.

Observaciones clave:

  • Comunicación HTTP: Content-Type: %s Content-Length: %d Accept: %s – utilizado para la comunicación C2.
  • Memoria COM: CoTaskMemAlloc e IsolationImplementation::Com – asigna memoria para objetos COM.
  • Asignación de CLSID: *ppClsid = (CLSID *)... – asigna un identificador de clase COM.
  • Sistema de archivos aislado: IsolatedFilesystemObject y RtlIsIsolatedFilesystemObjectHandleValid – valida identificadores de sistema de archivos aislado.

Por qué esto es importante:

  • Comunicación C2: Los encabezados HTTP confirman un C2 basado en web.
  • Uso de COM: Los objetos COM permiten operaciones a nivel de sistema.
  • Sistema de archivos aislado: Se utiliza para ocultar operaciones de archivos de las herramientas de seguridad.

Referencia visual:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Vista de Binary Ninja mostrando encabezados HTTP, asignación de memoria COM, asignación de CLSID y APIs de sistema de archivos aislado.

Conclusión

Este análisis descubrió PureRAT, un RAT fileless sofisticado que se ejecuta mediante msbuild.exe y utiliza técnicas avanzadas de evasión de .NET.

Conclusiones clave:

  • Ejecución fileless: Se ejecuta completamente en memoria mediante msbuild.exe.
  • Infraestructura C2: Se conecta a pure8s.ddnsfree.com y 52.241.248.38.
  • Evasión de .NET: Utiliza DisableNativeImageLoad y OpenProcessToken.
  • Control del sistema de archivos: Operaciones completas de archivos (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile).
  • Manipulación de CDF: Valida y manipula referencias CDF (Component Definition File).
  • HTTP, COM y sistema de archivos aislado: Utiliza encabezados HTTP, asignación de memoria COM y APIs de sistema de archivos aislado.
  • Persistencia: VBScript de inicio y clave de registro (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

Recomendaciones de detección:

  • Bloquear los dominios C2: pure8s.ddnsfree.com y la IP 52.241.248.38.
  • Monitorizar la ejecución de msbuild.exe con comandos inusuales.
  • Detectar llamadas a DisableNativeImageLoad y OpenProcessToken.
  • Monitorizar operaciones de archivos desde msbuild.exe.
  • Revisar la carpeta de inicio en busca de archivos VBScript sospechosos.

Descarga de la muestra

La muestra de PureRAT analizada está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 PureRAT Sample on MalwareBazaar

Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg

Descargar herramienta