Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/kaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis
Análisis Dinámico (Sandboxing)Herramientas de Cifrado/DescifradoMecanismos de PersistenciaIngeniería InversaExfiltración de DatosAnálisis de MalwareForensia DigitalComando y Control
Análisis de Binarios
Papers e Investigación
GitHubkaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis

Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis

Análisis de ingeniería inversa de shellcode en Python que realiza inyección APC en AnyDesk, exfiltra a un C2 mediante HTTPS con AES/RSA y persiste a través de claves GUID del Registro.

Ver Repositorio
12hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

1.x64dbg – Operaciones de archivos y trampolines JMP

Esta vista de x64dbg revela que el shellcode de Python utiliza operaciones de archivos (CreateFileW, DeleteFileA/W) y trampolines JMP para llamar dinámicamente a las API de Windows.

Observaciones clave:

  • CreateFileW – Crea o abre un archivo (dropping del payload).
  • DeleteFileA / DeleteFileW – Elimina archivos (limpieza de rastros).
  • DefineDosDeviceW – Define un dispositivo DOS (manipulación de unidades).
  • Trampolines JMP: jmp qword ptr ds:[<API>] – resuelve dinámicamente las direcciones de las API.
  • INT3 (0xCC) – Trampas anti-depuración.
  • Ruta del shellcode: C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.

Por qué esto es importante:

  • Dropping de archivos: El shellcode se escribe a sí mismo en el disco.
  • Limpieza de rastros: Elimina archivos para evitar la detección.
  • Resolución dinámica de API: Los trampolines JMP resuelven las API en tiempo de ejecución.
  • Anti-Debug: Las trampas INT3 interrumpen los depuradores.

Referencia visual:

Python Shellcode File Operations & JMP Trampolines Vista de x64dbg mostrando CreateFileW, DeleteFileA/W y trampolines JMP.

2. x64dbg – GetCommandLineW, trampas INT3 y análisis de línea de comandos

Esta vista de x64dbg revela que el shellcode de Python llama a GetCommandLineW para leer los argumentos de la línea de comandos, mientras utiliza trampas INT3 para la anti-depuración.

Observaciones clave:

  • jmp qword ptr ds:[<GetCommandLineW>] – Trampolín JMP hacia GetCommandLineW.
  • &"Sun" – Una cadena de argumento de línea de comandos.
  • Trampas INT3 (0xCC) – Rellenan el espacio de memoria entre instrucciones válidas, interrumpiendo depuradores y desensambladores.
  • Prólogo de función: mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.
  • Salto condicional: test rdx, rdx, je kernel32.7FFBEC730A9.
  • Preparación de parámetros: mov rdx, rsi, mov r8, rdi.

Por qué esto es importante:

  • Anti-Depuración: Las trampas INT3 provocan que los depuradores se detengan o fallen.
  • Anti-Desensamblado: Los desensambladores muestran INT3 como instrucciones inválidas.
  • Análisis de línea de comandos: El shellcode lee sus argumentos de línea de comandos.
  • Resolución dinámica de API: Los trampolines JMP resuelven GetCommandLineW en tiempo de ejecución.

Referencia visual:

Python Shellcode GetCommandLineW & INT3 Traps Vista de x64dbg mostrando GetCommandLineW, análisis de línea de comandos y trampas INT3.

3. Inyección APC en AnyDesk y operaciones criptográficas

El análisis de memoria con Process Hacker revela que el shellcode de Python realiza inyección APC en AnyDesk.exe y utiliza algoritmos criptográficos avanzados para la exfiltración de datos.

Inyección APC – ¿Por qué AnyDesk?

  • Proceso objetivo: AnyDesk.exe (PID 8064) – una herramienta legítima de escritorio remoto.
  • Método de inyección: Inyección APC (Asynchronous Procedure Call) – inyecta código en un hilo existente sin crear uno nuevo.
  • ¿Por qué AnyDesk?
    • Es un proceso confiable y siempre en ejecución.
    • Su tráfico de red (escritorio remoto) se mezcla con la comunicación C2.
    • Las herramientas de seguridad rara vez marcan la actividad de AnyDesk.

Algoritmos criptográficos:

  • AES for x86 / AES for Intel AES-NI – cifrado simétrico.
  • RSA for x86 – cifrado asimétrico.
  • SHA256 block transform – hashing.
  • RC4 for x86 – cifrado de flujo.
  • Vector Permutation AES – AES acelerado por SIMD.
  • GHASH for x86 – autenticación GCM.
  • Montgomery Multiplication – aceleración de RSA.
  • ECP_NISTZ256 for x86 – criptografía de curva elíptica.

Por qué esto es importante:

  • Inyección APC: Más sigilosa que CreateRemoteThread – no se crea un nuevo hilo.
  • Abuso de LOLBin: AnyDesk es una herramienta legítima, lo que dificulta la detección.
  • C2 cifrado: El shellcode cifra su comunicación con AES/RSA.
  • Integridad de datos: SHA256 y GHASH garantizan que los datos no sean manipulados.

Referencia visual:

Python Shellcode AnyDesk APC Injection & Crypto Vista de Process Hacker mostrando la inyección en AnyDesk y los algoritmos criptográficos (AES, RSA, SHA256, RC4).

4. TCPView – Exfiltración de datos mediante AnyDesk

El análisis con TCPView revela que el shellcode de Python utiliza AnyDesk.exe para exfiltrar datos a 141.227.178.79 a través del puerto 443 (HTTPS).

Observaciones clave:

  • Proceso: AnyDesk.exe (PID 5068) – herramienta legítima de escritorio remoto.
  • IP remota: 141.227.178.79
  • Puerto: 443 (HTTPS – se mezcla con el tráfico legítimo).
  • Estado: Established (conexión activa).
  • Paquetes enviados: 8 (2.306 bytes) – exfiltración de datos cifrados.
  • Paquetes recibidos: 7 (1.703 bytes) – comandos C2.

Por qué esto es importante:

  • Abuso de LOLBin: AnyDesk es una herramienta legítima, lo que dificulta la detección.
  • Exfiltración cifrada: El puerto 443 (HTTPS) oculta los datos robados.
  • Comunicación C2: El shellcode recibe comandos desde la misma IP.
  • Evasión: Las herramientas de seguridad rara vez marcan el tráfico de AnyDesk.

Referencia visual:

Python Shellcode AnyDesk Data Exfiltration Vista de TCPView mostrando AnyDesk.exe conectándose a 141.227.178.79 a través del puerto 443.

5.AnyDesk - Simplewall bloqueando direcciones IP remotas

El análisis con Simplewall revela que, aunque el shellcode de Python intenta exfiltrar datos a 141.227.178.79 a través del puerto 443 (HTTPS) usando AnyDesk.exe, intenta establecer una conexión a otra dirección legítima (92.38.180.106) cuando se bloquea.

Observaciones clave:

  • Proceso: AnyDesk.exe (PID 5068) – herramienta legítima de escritorio remoto.
  • IP remota: 92.38.180.106
  • Puerto: 443 (HTTPS – se mezcla con el tráfico legítimo).
  • Estado: Blocked (conexión bloqueada).
  • dirección bloqueada: (relay-14692092.net.anydesk.com).

Por qué esto es importante:

  • Abuso de LOLBin: AnyDesk es una herramienta legítima, lo que dificulta la detección.
  • Exfiltración cifrada: El puerto 443 (HTTPS) oculta los datos robados.
  • Comunicación C2: El shellcode recibe comandos desde la misma IP.
  • Evasión: Las herramientas de seguridad rara vez marcan el tráfico de AnyDesk.

Referencia visual:

Python Shellcode AnyDesk Data Exfiltration Vista de Simplewall mostrando Anydesk.exe bloqueado hacia 92.38.180.106 a través del puerto 443.

6. Persistencia en el Registro – Claves basadas en GUID

El análisis del Registro revela que el shellcode de Python crea claves basadas en GUID bajo HKLM\SYSTEM\CurrentControlSet\Control\ para la persistencia.

Observaciones clave:

Descargar herramienta