Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — Analyse de rétro-ingénierie du RAT PureRAT abusant de msbuild.exe, extraction de l'infrastructure C2, des API d'évasion .NET, de la manipulation du système de fichiers et des mécanismes de persistance VBScript. | Kitploit
Outils/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
Outils DéfensifsAnalyse Dynamique (Sandboxing)Mécanismes de PersistanceRétro-ingénierieCollecte d'InformationsAnalyse de MalwareCommandement et ContrôleAnalyse de Binaires
Renseignement sur les Menaces
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

Analyse de rétro-ingénierie du RAT PureRAT abusant de msbuild.exe, extraction de l'infrastructure C2, des API d'évasion .NET, de la manipulation du système de fichiers et des mécanismes de persistance VBScript.

Voir le dépôt
68il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

1. Exécution de msbuild.exe et adresses C2

L'analyse mémoire avec Process Hacker révèle que PureRAT s'exécute via msbuild.exe (un outil de build légitime de Microsoft) et se connecte à plusieurs serveurs C2.

Observations clés :

  • Processus cible : MSBuild.exe (PID 2056).
  • Domaine C2 : pure8s.ddnsfree.com
  • Adresse IP C2 : 52.241.248.38
  • Clé de registre : HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • Chaîne turque : Erişim izinlerinize izin verilmeyen bir... (message d'erreur d'accès refusé).

Pourquoi c'est important :

  • Living Off the Land : msbuild.exe est un outil légitime détourné pour l'exécution.
  • Redondance C2 : le domaine et l'adresse IP sont tous deux utilisés pour la communication.
  • Persistance : la clé de registre indique un mécanisme de persistance.

Référence visuelle :

PureRAT msbuild.exe C2 Vue Process Hacker montrant les chaînes de msbuild.exe avec le domaine C2 (pure8s.ddnsfree.com) et l'IP (52.241.248.38).

2. Manipulation .NET et techniques d'évasion

L'analyse mémoire avec Process Hacker de msbuild.exe révèle que PureRAT utilise des API de manipulation .NET et d'évasion pour éviter la détection.

Chaînes clés observées :

  • DisableNativeImageLoad – Désactive le chargement d'images natives (évasion).
  • FlsSetValue / FlsGetValue – Fiber Local Storage (anti-débogage).
  • OpenProcessToken / GetTokenInformation – Manipulation de jetons (élévation de privilèges).
  • CreateBoundaryDescriptorW – Crée des descripteurs de limite (évasion de sandbox).
  • mscordacwks.dll – DLL de débogage .NET (évasion potentielle du débogage).
  • AssemblyPath / BindingConfiguration – Chargement d'assemblys .NET.
  • WerRegisterRuntimeExceptionModule – Manipulation du rapport d'erreurs.
  • AttachThreadAlwaysOn – Attachement de thread (injection).

Pourquoi c'est important :

  • Manipulation .NET : AssemblyPath et BindingConfiguration confirment l'utilisation de .NET.
  • Évasion : DisableNativeImageLoad et CreateBoundaryDescriptorW aident à éviter la détection.
  • Élévation de privilèges : OpenProcessToken permet la manipulation de jetons.
  • Anti-débogage : FlsSetValue et AttachThreadAlwaysOn compliquent l'analyse.

Référence visuelle :

PureRAT .NET Evasion APIs Vue Process Hacker montrant DisableNativeImageLoad, OpenProcessToken et d'autres API d'évasion.

3. DisableNativeImageLoad – Manipulation d'assemblys .NET et de XML

L'analyse Binary Ninja du code DisableNativeImageLoad sauvegardé révèle que PureRAT utilise la manipulation d'assemblys .NET et des structures de données basées sur XML.

Chaînes clés observées :

  • MicrodomImplementation – Implémentation du DOM XML de Microsoft.
  • CreateMicrodomSource – Crée une source DOM XML (configuration).
  • DsiGBufferedStream – Flux tamponné pour le traitement des données.
  • CRTIXMLDSIGBaseHasher – Hachage de signature numérique XML.
  • CRTIXMLDSIGEnvelopedSignatureTransformer – Transformation de signature XML.
  • AssemblyPath – Chemin d'assembly .NET.
  • BindingConfiguration – Configuration de liaison .NET.

Pourquoi c'est important :

  • Utilisation de .NET : confirme que PureRAT est un RAT basé sur .NET.
  • Manipulation XML : utilise XML pour la configuration et les signatures numériques.
  • Traitement des données : DsiGBufferedStream gère de grands flux de données.
  • Évasion : DisableNativeImageLoad empêche le chargement d'images natives, compliquant l'analyse.

Référence visuelle :

PureRAT DisableNativeImageLoad Code Vue Binary Ninja montrant MicrodomImplementation, DsiGBufferedStream et les API de signature XML.

4. DisableNativeImageLoad (suite) – Manipulation du système de fichiers et des CDF

Cette section poursuit l'analyse Binary Ninja du code DisableNativeImageLoad de la section précédente. Elle révèle des opérations sur le système de fichiers et la manipulation de CDF (Component Definition File) utilisées par PureRAT.

Observations clés :

  • Opérations sur les fichiers : DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – contrôle complet du système de fichiers.
  • Validation CDF : (ReferenceIdentityList != 0) || (CurrentPosition == 0) – valide les références CDF.
  • Indicateurs CDF : (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – vérifie les indicateurs CDF.
  • Manipulation de chemins : CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – construit dynamiquement des chemins de fichiers.

Pourquoi c'est important :

  • Contrôle du système de fichiers : le malware peut créer, lire, écrire et supprimer des fichiers.
  • Manipulation CDF : utilisée pour la configuration et la gestion d'identité.
  • Évasion : la construction dynamique de chemins aide à éviter la détection.

Référence visuelle :

PureRAT DisableNativeImageLoad (Continued) – File System Vue Binary Ninja montrant les opérations sur les fichiers, la validation CDF et la construction dynamique de chemins.

5. .NET Remoting et manipulation de proxy

L'analyse mémoire avec Process Hacker de msbuild.exe révèle que PureRAT utilise .NET Remoting et des API de proxy pour la communication inter-processus et l'injection de code.

Chaînes clés observées :

  • GetServerDomainIdForProxy – Récupère l'ID de domaine du serveur pour le proxy.
  • RegisterAssembly – Enregistre un assembly .NET.
  • CreateProxyForDomain – Crée un proxy pour un domaine.
  • MarshalToBuffer / UnmarshalFromBuffer – Sérialise/désérialise des données.
  • GetLocalSignature – Récupère la signature locale.
  • ThrowException – Lève des exceptions (gestion des erreurs).
  • UnsafeCast / UnsafeEnumCast – Conversion de type non sécurisée (évasion).
  • ExecuteBackoutCodeHelper – Exécute du code de restauration.

Pourquoi c'est important :

  • .NET Remoting : GetServerDomainIdForProxy confirme l'utilisation du remoting.
  • Manipulation de proxy : CreateProxyForDomain permet l'IPC.
  • Sérialisation des données : MarshalToBuffer et UnmarshalFromBuffer gèrent les données.
  • Évasion : UnsafeCast et UnsafeEnumCast aident à contourner la sécurité des types.

Référence visuelle :

PureRAT .NET Remoting & Proxy APIs Vue Process Hacker montrant GetServerDomainIdForProxy, RegisterAssembly et d'autres API Remoting.

6. GetServerDomainIdForProxy – HTTP, COM et système de fichiers isolé

Cette section poursuit l'analyse Binary Ninja du code GetServerDomainIdForProxy de la section précédente. Elle révèle la communication HTTP, l'utilisation de COM (Component Object Model) et les opérations sur le système de fichiers isolé utilisées par PureRAT.

Observations clés :

  • Communication HTTP : Content-Type: %s Content-Length: %d Accept: %s – utilisé pour la communication C2.
  • Mémoire COM : CoTaskMemAlloc et IsolationImplementation::Com – alloue de la mémoire pour les objets COM.
  • Attribution de CLSID : *ppClsid = (CLSID *)... – attribue un identifiant de classe COM.
  • Système de fichiers isolé : IsolatedFilesystemObject et RtlIsIsolatedFilesystemObjectHandleValid – valide les handles du système de fichiers isolé.

Pourquoi c'est important :

  • Communication C2 : les en-têtes HTTP confirment un C2 basé sur le web.
  • Utilisation de COM : les objets COM permettent des opérations au niveau système.
  • Système de fichiers isolé : utilisé pour dissimuler les opérations sur les fichiers aux outils de sécurité.

Référence visuelle :

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Vue Binary Ninja montrant les en-têtes HTTP, l'allocation de mémoire COM, l'attribution de CLSID et les API du système de fichiers isolé.

Conclusion

Cette analyse a mis au jour PureRAT, un RAT fileless sophistiqué qui s'exécute via msbuild.exe et utilise des techniques d'évasion .NET avancées.

Points clés à retenir :

  • Exécution fileless : s'exécute entièrement en mémoire via msbuild.exe.
  • Infrastructure C2 : se connecte à pure8s.ddnsfree.com et 52.241.248.38.
  • Évasion .NET : utilise DisableNativeImageLoad et OpenProcessToken.
  • Contrôle du système de fichiers : opérations complètes sur les fichiers (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile).
  • Manipulation CDF : valide et manipule les références CDF (Component Definition File).
  • HTTP, COM et système de fichiers isolé : utilise les en-têtes HTTP, l'allocation de mémoire COM et les API du système de fichiers isolé.
  • Persistance : VBScript de démarrage et clé de registre (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

Recommandations de détection :

  • Bloquer les domaines C2 : pure8s.ddnsfree.com et l'IP 52.241.248.38.
  • Surveiller l'exécution de commandes inhabituelles par msbuild.exe.
  • Détecter les appels à DisableNativeImageLoad et OpenProcessToken.
  • Surveiller les opérations sur les fichiers provenant de msbuild.exe.
  • Vérifier le dossier de démarrage à la recherche de fichiers VBScript suspects.

Téléchargement de l'échantillon

L'échantillon PureRAT analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

🔗 PureRAT Sample on MalwareBazaar

Outils utilisés : Process Hacker, Binary Ninja, x64dbg

Télécharger l’outil