Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis — Analyse de rétro-ingénierie d'un shellcode Python qui effectue une injection APC dans AnyDesk, exfiltre vers un C2 via HTTPS avec AES/RSA, et persiste via des clés de Registre GUID. | Kitploit
Outils/GitHubGitHub/kaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis
Analyse Dynamique (Sandboxing)Outils de Chiffrement/DéchiffrementMécanismes de PersistanceRétro-ingénierieExfiltration de DonnéesAnalyse de MalwareCriminalistique NumériqueCommandement et Contrôle
Analyse de Binaires
Articles et Recherche
GitHubkaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis

Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis

Analyse de rétro-ingénierie d'un shellcode Python qui effectue une injection APC dans AnyDesk, exfiltre vers un C2 via HTTPS avec AES/RSA, et persiste via des clés de Registre GUID.

Voir le dépôt
12il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

1.x64dbg – Opérations sur fichiers et trampolines JMP

Cette vue x64dbg révèle que le shellcode Python utilise des opérations sur fichiers (CreateFileW, DeleteFileA/W) et des trampolines JMP pour appeler dynamiquement des API Windows.

Observations clés :

  • CreateFileW – Crée ou ouvre un fichier (dépôt de payload).
  • DeleteFileA / DeleteFileW – Supprime des fichiers (nettoyage des traces).
  • DefineDosDeviceW – Définit un périphérique DOS (manipulation de lecteur).
  • Trampolines JMP : jmp qword ptr ds:[<API>] – résout dynamiquement les adresses d'API.
  • INT3 (0xCC) – Pièges anti-débogage.
  • Chemin du shellcode : C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.

Pourquoi c'est important :

  • Dépôt de fichiers : Le shellcode s'écrit lui-même sur le disque.
  • Nettoyage des traces : Supprime des fichiers pour éviter la détection.
  • Résolution dynamique des API : Les trampolines JMP résolvent les API à l'exécution.
  • Anti-débogage : Les pièges INT3 perturbent les débogueurs.

Référence visuelle :

Python Shellcode File Operations & JMP Trampolines Vue x64dbg montrant CreateFileW, DeleteFileA/W et les trampolines JMP.

2. x64dbg – GetCommandLineW, pièges INT3 et analyse de la ligne de commande

Cette vue x64dbg révèle que le shellcode Python appelle GetCommandLineW pour lire les arguments de la ligne de commande, tout en utilisant des pièges INT3 pour l'anti-débogage.

Observations clés :

  • jmp qword ptr ds:[<GetCommandLineW>] – Trampoline JMP vers GetCommandLineW.
  • &"Sun" – Une chaîne d'argument de ligne de commande.
  • Pièges INT3 (0xCC) – Remplissent l'espace mémoire entre les instructions valides, perturbant les débogueurs et les désassembleurs.
  • Prologue de fonction : mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.
  • Branchement conditionnel : test rdx, rdx, je kernel32.7FFBEC730A9.
  • Préparation des paramètres : mov rdx, rsi, mov r8, rdi.

Pourquoi c'est important :

  • Anti-débogage : Les pièges INT3 font planter ou s'arrêter les débogueurs.
  • Anti-désassemblage : Les désassembleurs affichent les INT3 comme des instructions invalides.
  • Analyse de la ligne de commande : Le shellcode lit ses arguments de ligne de commande.
  • Résolution dynamique des API : Les trampolines JMP résolvent GetCommandLineW à l'exécution.

Référence visuelle :

Python Shellcode GetCommandLineW & INT3 Traps Vue x64dbg montrant GetCommandLineW, l'analyse de la ligne de commande et les pièges INT3.

3. Injection APC dans AnyDesk et opérations cryptographiques

L'analyse mémoire avec Process Hacker révèle que le shellcode Python effectue une injection APC dans AnyDesk.exe et utilise des algorithmes cryptographiques avancés pour l'exfiltration de données.

Injection APC – Pourquoi AnyDesk ?

  • Processus cible : AnyDesk.exe (PID 8064) – un outil de bureau à distance légitime.
  • Méthode d'injection : Injection APC (Asynchronous Procedure Call) – injecte du code dans un thread existant sans en créer un nouveau.
  • Pourquoi AnyDesk ?
    • C'est un processus de confiance, toujours en cours d'exécution.
    • Son trafic réseau (bureau à distance) se fond avec la communication C2.
    • Les outils de sécurité signalent rarement l'activité d'AnyDesk.

Algorithmes cryptographiques :

  • AES for x86 / AES for Intel AES-NI – chiffrement symétrique.
  • RSA for x86 – chiffrement asymétrique.
  • SHA256 block transform – hachage.
  • RC4 for x86 – chiffrement par flux.
  • Vector Permutation AES – AES accéléré par SIMD.
  • GHASH for x86 – authentification GCM.
  • Montgomery Multiplication – accélération RSA.
  • ECP_NISTZ256 for x86 – cryptographie sur courbes elliptiques.

Pourquoi c'est important :

  • Injection APC : Plus furtive que CreateRemoteThread – aucun nouveau thread n'est créé.
  • Abus de LOLBin : AnyDesk est un outil légitime, ce qui rend la détection plus difficile.
  • C2 chiffré : Le shellcode chiffre sa communication avec AES/RSA.
  • Intégrité des données : SHA256 et GHASH garantissent que les données ne sont pas altérées.

Référence visuelle :

Python Shellcode AnyDesk APC Injection & Crypto Vue Process Hacker montrant l'injection AnyDesk et les algorithmes cryptographiques (AES, RSA, SHA256, RC4).

4. TCPView – Exfiltration de données via AnyDesk

L'analyse TCPView révèle que le shellcode Python utilise AnyDesk.exe pour exfiltrer des données vers 141.227.178.79 sur le port 443 (HTTPS).

Observations clés :

  • Processus : AnyDesk.exe (PID 5068) – outil de bureau à distance légitime.
  • IP distante : 141.227.178.79
  • Port : 443 (HTTPS – se fond avec le trafic légitime).
  • État : Established (connexion active).
  • Paquets envoyés : 8 (2 306 octets) – exfiltration de données chiffrées.
  • Paquets reçus : 7 (1 703 octets) – commandes C2.

Pourquoi c'est important :

  • Abus de LOLBin : AnyDesk est un outil légitime, ce qui rend la détection plus difficile.
  • Exfiltration chiffrée : Le port 443 (HTTPS) dissimule les données volées.
  • Communication C2 : Le shellcode reçoit des commandes depuis la même IP.
  • Évasion : Les outils de sécurité signalent rarement le trafic AnyDesk.

Référence visuelle :

Python Shellcode AnyDesk Data Exfiltration Vue TCPView montrant AnyDesk.exe se connectant à 141.227.178.79 sur le port 443.

5.AnyDesk - Simplewall bloquant les adresses IP distantes

L'analyse Simplewall révèle que bien que le shellcode Python tente d'exfiltrer des données vers 141.227.178.79 via le port 443 (HTTPS) en utilisant AnyDesk.exe, il essaie d'établir une connexion vers une autre adresse légitime (92.38.180.106) lorsqu'il est bloqué.

Observations clés :

  • Processus : AnyDesk.exe (PID 5068) – outil de bureau à distance légitime.
  • IP distante : 92.38.180.106
  • Port : 443 (HTTPS – se fond avec le trafic légitime).
  • État : Blocked (connexion bloquée).
  • adresse bloquée : (relay-14692092.net.anydesk.com).

Pourquoi c'est important :

  • Abus de LOLBin : AnyDesk est un outil légitime, ce qui rend la détection plus difficile.
  • Exfiltration chiffrée : Le port 443 (HTTPS) dissimule les données volées.
  • Communication C2 : Le shellcode reçoit des commandes depuis la même IP.
  • Évasion : Les outils de sécurité signalent rarement le trafic AnyDesk.

Référence visuelle :

Python Shellcode AnyDesk Data Exfiltration Vue Simplewall montrant Anydesk.exe bloqué vers 92.38.180.106 sur le port 443.

6. Persistance dans le registre – Clés basées sur des GUID

L'analyse du registre révèle que le shellcode Python crée des clés basées sur des GUID sous HKLM\SYSTEM\CurrentControlSet\Control\ pour la persistance.

Observations clés :

Télécharger l’outil