Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Kalim_Backdoor — Kalim backdooe Malware Report | Kitploit
Herramientas/GitHubGitHub/salaheldinfikri/kalim_backdoor
Indicator of Compromise (IOC) ManagementStatic AnalysisDynamic Analysis (Sandboxing)Persistence MechanismsMalware AnalysisDigital ForensicsCommand and ControlThreat IntelligenceLearning & Education
GitHubsalaheldinfikri/kalim_backdoor

Kalim_Backdoor

Kalim backdooe Malware Report

4hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Informe de Análisis de Malware Kalim Backdoor

photo

Este informe tratará sobre la funcionalidad del malware Kalim Backdoor.

Tabla de Contenidos:

- ¿Qué es una Backdoor?

- Análisis Técnico.

- Resumen.

- Tácticas y Técnicas (MITRE ATT&CK).

- IOCs.

- Regla Yara.

¿Qué significa Backdoor?

Una backdoor es un método oculto para acceder a un sistema que elude la autenticación normal y los controles de seguridad.

Análisis Técnico:

Análisis Estático Básico:

Primero, súbelo a VirusTotal para un análisis inicial. Los resultados indican que el archivo es un DLL de 64 bits, identificado dentro de la familia de malware Kalim. Además, varias detecciones sugieren una posible asociación con el grupo de amenazas MuddyWater.

2

El malware también establece comunicación de red con el dominio moodleuni[.]com.

1

Suelta algunos archivos:

photo

Ahora ábrelo en Die (Detect it easy):

3

La muestra importa una gran cantidad de APIs de Windows, lo que indica que no está empaquetada. En total, importa funciones de seis DLLs: KERNEL32.dll, USER32.dll, ADVAPI32.dll, SHELL32.dll, ole32.dll y WININET.dll.

Aunque se importan múltiples APIs de cada DLL, varias funciones son particularmente notables debido a su papel en el comportamiento del malware.

Específicamente, la muestra importa APIs relacionadas con redes de WININET.dll para establecer comunicación con el servidor de comando y control (C2). También aprovecha funciones relacionadas con COM de ole32.dll para crear e interactuar con objetos del Modelo de Objetos Componentes (COM). Adicionalmente, el malware utiliza SHGetFolderPathW de SHELL32.dll para recuperar rutas de directorios del sistema identificadas por valores CSIDL.

image

Análisis Estático Avanzado:

En DllMain, la única acción realizada es la creación de un nuevo hilo. Dentro de este hilo, se ejecutan dos funciones: sub_1800063A0 y StartAddress.

image

Analizando la función sub_1800063A0, descubrí que consta de dos etapas distintas. En la primera etapa, el malware suelta una copia de sí mismo en el directorio AppData\Roaming. Lo hace creando un nuevo subdirectorio llamado , seguido de la creación de un archivo ejecutable llamado . La carga binaria escrita en este archivo se obtiene directamente de los datos incrustados ubicados en . Como resultado, el archivo final se escribe en la siguiente ruta: .

En la segunda etapa, el malware inicializa un objeto del Modelo de Objetos Componentes (COM) usando RCLSID: {00021401-0000-0000-C000-000000000046}, que corresponde al Objeto de Enlace Shell (CLSID_ShellLink)y RIID : {000214F9-0000-0000-C000-000000000046}, que se asigna a la interfaz IShellLinkW. Al observar la tabla completa de interfaces COM de Shell implementada por shell32.dll, se pueden identificar con precisión los métodos invocados. El malware llama a cuatro métodos COM clave: . Usando estas funciones, crea un acceso directo malicioso de inicio llamado MicrosoftUpdateSerice.lnk dentro del directorio de Inicio de Windows, estableciendo así persistencia en el sistema infectado.

image

Analizando la Función StartAddress

El malware implementa su lógica de comunicación de red a través de tres funciones distintas y genera dos hilos separados. Un hilo es responsable de generar y gestionar un shell de comandos, mientras que el segundo hilo maneja la carga de datos recopilados después de que el malware completa su ejecución.

Las tres funciones gestionan colectivamente la comunicación entre el host infectado y el servidor de comando y control (C2) y están organizadas en tres capas lógicas.

La primera capa es responsable de recopilar información de huellas digitales del host del sistema comprometido. La segunda capa procesa estos datos realizando cifrado y manipulación adicional para prepararlos para la transmisión. La tercera capa establece comunicación de red con el dominio C2 moodleuni[.]com y transmite los datos procesados.

Las dos primeras funciones relacionadas con la red son específicamente responsables de la autenticación y la construcción de solicitudes HTTP POST, permitiendo la transmisión de datos autenticada al servidor remoto.

7

La tercera función es responsable de recibir comandos del servidor C2. Basándose en la respuesta del servidor, el malware determina su próxima acción: ya sea generar un shell de comandos oculto o cargar los datos recopilados según el comando recibido del C2.

image

Analizando los dos hilos para comprender completamente lo que hacen.

En el primer hilo, el malware crea un objeto de trabajo junto con otros dos pipes y luego establece una cierta propiedad a estos.

Luego crea un CMD con algunas propiedades:

El valor 1 en el cuarto argumento significa que el CMD puede heredar de los manejadores de pipe.

El valor 0x1000200u en el quinto argumento significa que el CMD tiene lo siguiente:

CREATE_NO_WINDOW = 0x0000000u

CREATE_NEW_PROCESS_GROUP = 0x0000200u

CREATE_UNICODE_ENVIRONMENT = 0x0000400u

Y alguna información de inicio: {tamaño de la estructura = 104 bytes, hStdError = hWritePipe, hStdOutput = hWritePipe, hStdInput = hReadPipe2, dwFlags |= 0x100u = STARTF_USESTDHANDLES}. El primer pipe es responsable de leer la salida del shell y el segundo es responsable de escribir en el shell.

Y un puntero a PROCESS_INFORMATION

Y después de crear el shell, lo asigna al objeto de trabajo y lo pone en estado pendiente esperando comandos del C2.

photo

El shell verifica comandos de control enviados a través de memoria compartida:

Pending: Ejecución normal.

Terminate: Matar el shell y limpiar. Shell completamente destruido y reiniciado.

Ctrlc: Forzar la eliminación de cualquier hijo restante.

image

En operación normal, si existe un comando, escribe el comando en el CMD y luego verifica la salida usando PeekNamedPipe y la almacena en el buffer.

photo

El Segundo Hilo.

El hilo comienza creando un nuevo archivo en la ruta especificada. Este archivo se usa para almacenar temporalmente datos antes de cargarlos al servidor C2. Si el archivo no puede crearse o ocurre un error durante la inicialización, la función establece una cadena de estado "error" en la memoria compartida y sale. El archivo se transmite vía HTTPS al servidor de comando y control del malware (moodleuni[.]com) usando cabeceras personalizadas e identificadores de sesión para imitar tráfico legítimo. Después de que la carga se completa, la función actualiza la memoria compartida para indicar éxito o fallo:

- "error" si la carga falla.

- "done" si la carga tiene éxito.

10

Resumen:

El malware Kalim backdoor primero se enfoca en establecer persistencia para garantizar una presencia a largo plazo en el sistema víctima. Lo logra creando un acceso directo malicioso dentro del directorio de Inicio (CSIDL_STARTUP):

C:\Users<Usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

Este mecanismo garantiza que el malware se ejecute automáticamente cada vez que el sistema arranca.

Una vez establecida la persistencia, el malware inicia la comunicación con su servidor de comando y control (C2), moodleuni[.]com. Realiza una fase inicial de autenticación y huella digital del sistema, durante la cual se recopila, procesa y cifra información basada en el host. Luego, el malware entra en un estado de espera de comandos, sondeando continuamente al C2 en busca de instrucciones.

Basándose en los comandos recibidos, el malware puede decidir dinámicamente sus próximas acciones, incluyendo generar un shell de comandos oculto para control interactivo o cargar datos recopilados de vuelta al servidor C2. Este diseño modular permite tanto la ejecución remota de comandos como la exfiltración de datos, haciendo de Kalim una backdoor flexible y persistente.

image

Tácticas y Técnicas (MITRE ATT&CK):

IOCs:

root@kitploit:~
- Nombre de familia: Kalim
- Grupo de amenazas: MuddyWater 
- SHA256 = 0c8071494bc155c96f2cee998200f63efffcb5a064c021de0925504271806229
- C2 = moodleuni[.]com
- MicrosoftUpdateSerice.lnk
- 150.171.27.12 (De VirusTotal)

Regla Yara:

root@kitploit:~
rule kalim{
    meta:
        description = "Detecta malware Kalim"
        author = "SalahEldin Fikri"

    strings:
		$m1  = "kalim.pdb" wide ascii
		
        $s1  = "UPLOAD"
        $s2  = "isHidden"
        $s3  = "/command"
        $s4  = "sleepTime"
        $s5  = "hardwareId"
        $s6  = "pending"
        $s7  = "ctrlc"
        $s8  = "terminate"
        $s9  = { 8D 01 02 04 08 10 20 40 80 1B 36 }
        $s10 = "KifHsNH6Xhgyebsr"


    condition:
        uint16(0) == 0x5A4D and 
		filesize < 500KB and
		($m1) and
		7 of ($s*)
}
Descargar herramienta
Updates
update.exe
unk_18002AA10
“C:\Users<Usuario>\AppData\Roaming\Update\update.exe”
SetPath, SetDescription, Save y Release
TácticaID de TécnicaNombre
PersistenciaT1547.001Carpeta de Inicio
Evasión de DefensaT1036.005Suplantación
EjecuciónT1204.002Ejecución por Usuario
Comando y Control / PreparaciónT1105Transferencia de Herramientas de Ingreso
Evasión de DefensaT1559.001Abuso de COM