अपडेट पर वापस जाएँ
New releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

गतिशील और स्थैतिक विश्लेषण, विंडोज के लिए रीयल टाइम मैलवेयर विश्लेषण एंटीवायरस के साथ, जिसमें ओपन-सोर्स XDR (3 EDR प्रोजेक्ट), ClamAV, YARA-X, मशीन लर्निंग AI, व्यवहार विश्लेषण, Unpacker, Deobfuscator, Decompiler, वेबसाइट सिग्नेचर, Ghidra, Suricata, Sigma, Kernel, Hypervisor-आधारित सुरक्षा और आपकी कल्पना से कहीं अधिक शामिल है।

साझा करें

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivirus — रेट्रो मार्क

प्रोजेक्ट विकी

📚 विस्तृत दस्तावेज़ीकरण, आर्किटेक्चर आरेख और घटक गाइड के लिए, हमारे प्रोजेक्ट विकी पर जाएँ।

Hydra Dragon GUI

Sanctum EDR

OpenEDR

चेतावनी: सक्रिय विकास जारी है

यह प्रोजेक्ट प्रोडक्शन-रेडी नहीं है। ब्रेकिंग बदलाव, बग्स और अधूरी सुविधाओं की उम्मीद की जानी चाहिए।

⚠️ सूचना: यह रिपॉजिटरी विशेष रूप से विशेषज्ञ मैलवेयर विश्लेषकों और सुरक्षा शोधकर्ताओं के लिए है। इसमें निम्न-स्तरीय सिस्टम घटक और प्रयोगात्मक सुरक्षा ड्राइवर शामिल हैं, जिन्हें सुरक्षित रूप से संभालने के लिए पेशेवर ज्ञान की आवश्यकता होती है।

[!CAUTION]

🛑 उपयोगकर्ता दायित्व और सुरक्षा सीमाएँ

HydraDragon दुर्भावनापूर्ण स्वचालित खतरों से बचाने के लिए डिज़ाइन किया गया है, न कि मानवीय त्रुटि या जानबूझकर किए गए सिस्टम संशोधनों से।

  1. मैन्युअल विलोपन: एंटीवायरस आपको rd C: /s /q जैसे कमांड चलाने या अपनी खुद की फाइलों को मैन्युअल रूप से हटाने से नहीं रोकेगा। यह पहचानता है कि यदि आप (व्यवस्थापक) स्पष्ट रूप से कुछ हटा रहे हैं, तो यह मैलवेयर घुसपैठ के बजाय एक वास्तविक उपयोगकर्ता गलती है। सिस्टम को बिना किसी हस्तक्षेप के जानबूझकर किए गए प्रशासनिक निर्णयों की अनुमति देने के लिए डिज़ाइन किया गया है।
  2. ड्राइवर/सिस्टम गलत कॉन्फ़िगरेशन: सॉफ्टवेयर असंगत ड्राइवरों की मैन्युअल स्थापना या गलत सिस्टम सेटिंग्स से सुरक्षा नहीं करता है। मैन्युअल रजिस्ट्री संपादन या ड्राइवर प्रयोगों के कारण होने वाला "Inaccessible Boot Device" या अन्य सिस्टम विफलताएँ मैलवेयर व्यवहार नहीं मानी जातीं और उन्हें अवरुद्ध नहीं किया जाता।
  3. प्रयोगात्मक प्रकृति: इस प्रयोगात्मक सॉफ्टवेयर का उपयोग करने से होने वाले किसी भी डेटा हानि या सिस्टम अस्थिरता के लिए आप जिम्मेदार हैं। हमेशा पहले वर्चुअल मशीन (VM) में परीक्षण करें।

One Man Project

  • HydraDragon एक तीन-वर्षीय स्वतंत्र ओपन-सोर्स एंटीवायरस/EDR प्रोजेक्ट है, जिसे मुख्य रूप से एक डेवलपर द्वारा बनाया गया है।

TODO

  • प्रोजेक्ट में HydraDragonIDE जोड़ें (स्टैटिक विश्लेषक)।
  • Npcap हटाएँ क्योंकि यह वास्तव में ओपन-सोर्स नहीं है और इसे कस्टम Suricata बिल्ड से बदलें।

About Feature Of Project

  • मैंने लगभग एक महीने पहले यह कहा था: नोट: यह प्रोजेक्ट आपके विचार से कहीं अधिक जटिल हो गया है, इसलिए मैं AV-Test में शामिल होने के लिए Android पर स्विच कर दिया, ताकि पहला ओपन-सोर्स एंटीवायरस बन सके जो पेशेवर परीक्षणों में शामिल होगा: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • फिर यह अपडेट: मैं केवल सर्वोत्तम सिग्नेचर उपयोग करने और बहुत सारे डायनामिक विश्लेषण-आधारित एंटीवायरस को केवल Owlyshield + OpenEDR + Firewall के साथ हटाने की योजना बना रहा था, क्योंकि वास्तविक दुनिया में हमें भारी सिग्नेचर के बिना रीयल-टाइम सुरक्षा पर ध्यान केंद्रित करने की आवश्यकता है।
  • तो यह फिर से एक बहुत जटिल कार्य होने जा रहा है। मेरे लिए शुभकामनाएँ।

Compatibility with PCs

  • प्लेटफ़ॉर्म समर्थन: यह प्रोजेक्ट केवल x86-64 Windows के लिए है। aarch64 और अन्य आर्किटेक्चर समर्थित नहीं हैं।

  • यह इंस्टॉलर स्वच्छ या नए फॉर्मेट किए गए Windows PCs पर उपयोग के लिए डिज़ाइन किया गया है।

  • सर्वोत्तम परिणामों के लिए, HydraDragon Antivirus केवल उन्हीं सिस्टम्स पर इंस्टॉल करें जहाँ आवश्यक तृतीय-पक्ष घटक पहले से मैन्युअल रूप से इंस्टॉल नहीं किए गए हैं।

Important Notice

कृपया यह इंस्टॉलर न चलाएँ यदि निम्नलिखित में से कोई भी प्रोग्राम आपके PC पर पहले से इंस्टॉल है:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR या संबंधित EDR घटक

HydraDragon Antivirus को ऐसे सिस्टम पर इंस्टॉल करना जहाँ ये घटक पहले से इंस्टॉल हैं, संस्करण विरोध, पथ समस्याएँ, सेवा विरोध या अप्रत्याशित इंस्टॉलर व्यवहार का कारण बन सकता है।

इस इंस्टॉलर का उपयोग इन पर करें:

  • नई Windows स्थापनाएँ
  • स्वच्छ परीक्षण मशीनें
  • वर्चुअल मशीनें
  • ऐसे PCs जिनमें मौजूदा एंटीवायरस इंजन निर्भरताएँ नहीं हैं

यदि आपके पास पहले से कोई आवश्यक घटक इंस्टॉल है, तो HydraDragon Antivirus इंस्टॉल करने से पहले उन्हें अनइंस्टॉल कर दें या एक स्वच्छ Windows वातावरण का उपयोग करें।

Important Notes & Limitations

Project Scope

HydraDragon एक लोकल एंटीवायरस (Xcitium क्लाउड को छोड़कर) प्रोजेक्ट है जो वर्तमान में सक्रिय और प्रयोगात्मक विकास के अधीन है।

  • यह सिस्टम पर स्थानीय रूप से संचालित होता है।
  • यह शोध, सीखने और मैलवेयर विश्लेषण प्रयोगों के लिए है।

यह प्रोजेक्ट आपके प्राथमिक दैनिक एंटीवायरस समाधान को बदलने का लक्ष्य नहीं रखता।


Detection Philosophy

  • गलत सकारात्मक परिणाम हो सकते हैं।
  • सिस्टम मानता है कि मशीन स्वच्छ स्थिति में है (संक्रमण के बाद की नहीं)।
  • यह प्रोजेक्ट गति के बजाय गहन विश्लेषण को प्राथमिकता देता है।
  • लक्ष्य त्वरित लेकिन सतही पहचान के बजाय दीर्घकालिक पहचान सुधार है।
  • इसका मतलब यह नहीं है कि प्रोजेक्ट 99% पहचान दर प्राप्त करता है — यह केवल विकास दर्शन को दर्शाता है।
  • यह एंटीवायरस न केवल अपने सर्वोत्तम सिग्नेचर बल्कि लगभग हर नए सिग्नेचर का उपयोग करता है। इसीलिए यह भारी है।

Experimental Status

  • यह एक अत्यधिक प्रयोगात्मक प्रोजेक्ट है।
  • पुराने संस्करणों में कुछ आर्किटेक्चरल निर्णय इष्टतम नहीं थे और स्थिरता को प्रभावित करते थे।
  • प्रोजेक्ट को सक्रिय रूप से बेहतर और परिष्कृत किया जा रहा है।
  • सावधानी से उपयोग करें।

Known Limitations

  • 2 GB से बड़ी फाइलें स्कैनर द्वारा छोड़ दी जाती हैं और स्कैन नहीं की जातीं। छोड़ी गई फाइल को स्वच्छ न मानें।
  • ट्रांसपेरेंट TLS प्रॉक्सी/इंस्पेक्टर, जब प्रमाणपत्र स्थापना सहमति सक्षम होती है, तो एक स्थानीय HydraDragon Firewall CA प्रमाणपत्र स्थापित कर सकता है। फ़ायरवॉल GUI इसे मैन्युअल रूप से जोड़/हटा सकता है, और अनइंस्टॉलर इसे सर्वोत्तम प्रयास के आधार पर हटाता है।

Sample Detection Policy

  • बहुत पुराने मैलवेयर सैंपल का पता नहीं चल सकता है।

  • सिग्नेचर सेवानिवृत्ति संदर्भ: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • बूट-क्रिटिकल फिल्टर: MBRFilter अब एक SERVICE_BOOT_START (0) UpperFilter के रूप में कॉन्फ़िगर किया गया है। यह सुनिश्चित करता है कि मास्टर बूट रिकॉर्ड डिस्क स्टैक के आरंभ होने के पहले क्षण से सुरक्षित रहे, जो बूटकिट्स और Petya-शैली रैनसमवेयर के खिलाफ हार्डवेयर-स्तरीय प्रतिरोध प्रदान करता है।

  • जो फाइलें जंक या पूरी तरह से अज्ञात डेटा के रूप में दिखती हैं, उन्हें जानबूझकर अनदेखा किया जा सकता है।

  • यदि PE हेडर हटा दिया जाता है, तो कुछ डिटेक्शन इंजन फाइल को फ्लैग नहीं कर सकते।

  • YARA डिटेक्शन अभी भी नियम तर्क के आधार पर ट्रिगर हो सकते हैं (उदाहरण के लिए, ऐसे नियम जो फाइल प्रकार की पुष्टि नहीं करते)।

उदाहरण:

PE हेडर हटाया गया सैंपल: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

मूल सैंपल: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


Installation & Usage Notes

[!IMPORTANT] OpenEDR लंबे पथ समस्या: OpenEDR में गहराई से नेस्टेड निर्देशिका संरचनाएँ हैं जो Windows की डिफ़ॉल्ट 260-वर्ण पथ सीमा से अधिक हैं। क्लोन या बिल्ड करने से पहले, चलाएँ:

git config --global core.longpaths true

इसके बिना, OpenEDR घटक को क्लोन या बिल्ड करना पथ-संबंधी त्रुटियों के साथ विफल हो जाएगा।

  • इंस्टॉलेशन प्रक्रिया पूरी तरह से स्वचालित नहीं है। Npcap, ड्राइवर, फ़ायरवॉल घटक और कुछ अन्य निर्भरताओं को सेटअप के दौरान मैन्युअल अनुमोदन की आवश्यकता हो सकती है।
  • यदि स्वचालित अनइंस्टॉलर को समस्याओं का सामना करना पड़ा, तो आपको ELAM ड्राइवर को मैन्युअल रूप से अनइंस्टॉल करना होगा। रजिस्ट्री सफाई चरणों के लिए Uninstallation Guide देखें।
  • सेटअप के दौरान अस्थायी ClamAV अपडेट त्रुटियों को सुरक्षित रूप से अनदेखा किया जा सकता है।
  • यदि ड्राइवर स्थापना विफल हो जाती है, तो Secure Boot अक्षम करें और पुनः प्रयास करें।
  • यह अनुशंसा की जाती है कि एंटीवायरस इंटरफ़ेस पूरी तरह लोड होने तक प्रतीक्षा करें, भले ही कुछ सुरक्षाएँ सक्रिय दिखें।
  • चूंकि ELAM टेस्ट-साइनिंग मोड में स्वतः प्रारंभ नहीं हो सकता, हम एंटीवायरस के लिए विलंबित प्रारंभ का उपयोग करते हैं ताकि ड्राइवर को दुरुपयोग के माध्यम से निष्पादित होने से रोका जा सके। (नोट: सभी ड्राइवर हस्ताक्षरित होने चाहिए। जबकि WDK टेस्ट साइनिंग सामान्य विकास के लिए स्वीकार्य है, यह ELAM ड्राइवरों के लिए पर्याप्त नहीं है)।
  • Sanctum cert.ps1 / sign.bat / build.rs हैश लूप केवल एक डेवलपमेंट और CI टेस्ट-आर्टिफैक्ट प्रक्रिया है। वास्तविक प्रोडक्शन में, sanctum.sys को स्थानीय सेल्फ-साइन्ड sanctum.pfx, नमूना PFX पासवर्ड, टेस्ट-साइनिंग/डीबग-मोड बूट सेटिंग्स, या CI-जनरेटेड ELAM हैश के साथ शिप न करें। प्रोडक्शन ड्राइवर रिलीज़ को एक संरक्षित रिलीज़-साइनिंग पाइपलाइन और Microsoft Partner Center / Hardware Dev Center साइनिंग का उपयोग करना चाहिए। ELAM के लिए, इस स्थानीय सेल्फ-साइन्ड लूप के बजाय HLK/WHCP पैकेज सबमिशन पथ का उपयोग करें; Sanctum signing notes देखें।
  • एंटीवायरस के पूरी तरह कार्यात्मक होने के लिए, Memory Integrity अक्षम होना चाहिए। संदर्भ: https://github.com/adrianyy/kernelhook/issues/1

Process Protection & Orchestration

  • एकीकृत ऑर्केस्ट्रेशन: HydraDragonController पूरे सुरक्षा स्टैक के लिए मास्टर ऑर्केस्ट्रेटर के रूप में कार्य करता है। यह C++ AV इंजन, Python EDR कोर और Sanctum PPL Runner के जीवनचक्र का प्रबंधन करता है।
  • संरक्षित लॉन्चर: एंटीवायरस लॉन्चर स्वयं संरक्षित है। जबकि इसे व्यवस्थापक द्वारा मैन्युअल रूप से समाप्त किया जा सकता है, मैलवेयर इसे समाप्त नहीं कर सकता क्योंकि ड्राइवर सभी समाप्ति अनुरोधों की उत्पत्ति को सत्यापित करता है।
  • मैन्युअल नियंत्रण: यदि आप GUI को मैन्युअल रूप से बंद करते हैं, तो पृष्ठभूमि सुरक्षा इंजन सक्रिय रहते हैं।

Quarantine Directory

C:\ProgramData\HydraDragonQuarantine


Ransomware Recovery Limitation

  • वर्तमान रैनसमवेयर प्रतिक्रिया पहचान, अवरोधन, प्रक्रिया समाप्ति, क्वारंटाइन और टेलीमेट्री पर केंद्रित है।
  • रैनसमवेयर द्वारा फाइलों को संशोधित या एन्क्रिप्ट करने के बाद वर्तमान में कोई स्वचालित फ़ाइल पुनर्स्थापना फ़ॉलबैक नहीं है।
  • शैडो कॉपी आधारित फ़ाइल रोलबैक मौजूद है लेकिन उन पर भरोसा न करें।
  • समर्थित रैनसमवेयर-संबंधित स्थायित्व या कॉन्फ़िगरेशन परिवर्तनों के लिए रजिस्ट्री रोलबैक पहले से मौजूद है; यह फ़ाइल सामग्री बहाली से अलग है।
  • स्वतंत्र बैकअप और पुनर्स्थापना बिंदु रखें; पहचान पुनर्प्राप्ति का विकल्प नहीं है।

Firewall / HIPS Alert Note

  • फ़ायरवॉल "new connection" सूचनाओं से दिखने वाले हर अलर्ट को क्वारंटाइन न करें।
  • एक नया कनेक्शन अलर्ट पूर्ण स्वचालित मैलवेयर फैसले के समान नहीं है।
  • फ़ायरवॉल और HIPS टेलीमेट्री अभी भी आंशिक रूप से अलग हैं, इसलिए कुछ अलर्ट सूचनात्मक, प्रासंगिक होते हैं, या क्वारंटाइन से पहले मैन्युअल समीक्षा की आवश्यकता होती है।
  • यह मानने के बजाय कि हर नेटवर्क अलर्ट दुर्भावनापूर्ण है, पहले प्रक्रिया पथ, पैरेंट प्रक्रिया, गंतव्य और अन्य टेलीमेट्री की समीक्षा करें।

Description

इस चरण में:

  • एप्लिकेशन केवल स्थानीय रूप से (Xcitium क्लाउड को छोड़कर) काम करता है।

  • सुविधाएँ अधूरी या अस्थिर हो सकती हैं।

  • बिना पूर्व सूचना के ब्रेकिंग बदलाव हो सकते हैं।

  • यह प्रोजेक्ट प्रोडक्शन-रेडी नहीं है और इसका उपयोग केवल विकास और परीक्षण उद्देश्यों के लिए किया जाना चाहिए।

  • Windows के लिए एंटीवायरस के साथ रीयल टाइम मैलवेयर विश्लेषण के साथ डायनामिक और स्टैटिक विश्लेषण, जिसमें ओपन-सोर्स XDR (3 EDR प्रोजेक्ट), ClamAV, YARA-X, मशीन लर्निंग AI, व्यवहारिक विश्लेषण, Unpacker, Deobfuscator, Decompiler, वेबसाइट सिग्नेचर, Ghidra, Suricata, Sigma, Kernel, हाइपरवाइज़र-आधारित सुरक्षा और बहुत कुछ शामिल है जिसकी आप कल्पना कर सकते हैं।

License

यह प्रोजेक्ट GNU General Public License v2.0 (GPLv2) के अंतर्गत लाइसेंस प्राप्त है।
अधिक जानकारी के लिए LICENSE फ़ाइल देखें।

Download Machine Learning Malware And Benign Database

  • नवीनतम डेटाबेस:

  • PE Benign Database (202k+): Download Link

  • JS Benign Database (53k+)Download Link

  • JS Malware Database (39k+): Download Link

  • PE Malware Database वही रहता है।

  • पुराना डेटाबेस (गलत नकारात्मक और गलत सकारात्मक के साथ):

  • PE Malware Database (53k+): Download Link

  • PE Benign Database (204k+): Download Link

  • JS Benign Database (53k+): Download Link

  • JS Malware Database (39k+): Download Link

  • नोट: संग्रह में केवल 10MB से छोटी PE फाइलें हैं। मेरी USB स्टिक टूट जाने और अब पुनर्प्राप्त न हो सकने के कारण, लगभग 6,000 बेनाइन सैंपल हमेशा के लिए खो गए। इनमें से कुछ सैंपल VirusTotal पर भी उपलब्ध नहीं थे।

  • पासवर्ड: infected

Machine Learning Training Guide

  • malicious (datamaliciousorder) और benign (data2) डेटाबेस इंस्टॉल करें, फिर train.py से requirements.txt इंस्टॉल करें और बस train.py को datamaliciousorder और data2 के समान फ़ोल्डर में चलाएँ।
  • फिर pickled डेटा को समेकित करने के लिए results.pkl हटाएँ और ml_definitions.pkl का नाम बदलकर results.pkl करें।

Guide to compiling from source

  • बिल्ड दस्तावेज़ीकरण को घटक पृष्ठों में विभाजित किया जा रहा है।
  • समय के साथ अधिक घटक-विशिष्ट पृष्ठ जोड़े जाएँगे।

Ghidra Source Code

Java Development Kit

Setup

  • रिलीज़ पर सेटअप फ़ाइल HydraDragonAntivirus.exe

Uninstallation

कर्नेल ड्राइवरों और सिस्टम सेवाओं को पूरी तरह से हटाने के लिए, कृपया Uninstallation Guide का पालन करें।

[!IMPORTANT] संरक्षित ड्राइवर फ़ाइलों (.sys) और संबंधित DLLs को पूरी तरह से हटाने के लिए Safe Mode में रिबूट आवश्यक है।

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • Ghidra scripts: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

IMPORTANT

  • असुरक्षित ड्राइवर और पोस्ट-इन्फेक्शन जोखिम: यह प्रोजेक्ट WinDivert जैसे ड्राइवरों का उपयोग करता है। ये ड्राइवर वर्तमान में असुरक्षित हैं। यदि आप इस ड्राइवर का दुरुपयोग होते देखते हैं, तो संभवतः आप संक्रमित हैं।
  • पोस्ट-इन्फेक्शन परिदृश्य: डिफ़ॉल्ट रूप से, यह प्रोजेक्ट मानता है कि स्थापना के समय आपका सिस्टम स्वच्छ है। यह पहले से संक्रमित सिस्टम को साफ करने या मरम्मत करने के लिए डिज़ाइन नहीं किया गया है।
  • शून्य जिम्मेदारी: यदि आप इसे पहले से समझौता किए गए सिस्टम पर इंस्टॉल करते हैं, तो निवासी मैलवेयर इन ड्राइवरों या केंद्रीकृत निर्भरता संरचना (Python/Node.js) का शोषण करके विशेषाधिकार बढ़ा सकता है या स्थायित्व प्राप्त कर सकता है। पोस्ट-इन्फेक्शन परिदृश्य में किसी भी क्षति के लिए डेवलपर जिम्मेदार नहीं है।
  • Safe Mode में न चलाएँ: HydraDragonAntivirus Safe Mode के साथ संगत नहीं है, और इसे वहाँ चलाने की दृढ़ता से अनुशंसा नहीं की जाती है। Safe Mode का दुरुपयोग करने से मैलवेयर को रोकने के लिए, HydraDragonAntivirus में एक Safe Mode सुरक्षा नियम शामिल है जो Safe Mode बूट विकल्पों को सक्षम करने, संबंधित रजिस्ट्री सेटिंग्स को संशोधित करने, या सिस्टम को Safe Mode में बूट करने के लिए मजबूर करने के प्रयासों का पता लगाता है।
  • QUIC प्रोटोकॉल अवरोधन: HydraDragon Firewall डिफ़ॉल्ट रूप से QUIC (UDP पोर्ट 443) ट्रैफ़िक को अवरुद्ध करता है ताकि मैलवेयर पारंपरिक TLS निरीक्षण को बायपास न कर सके। यह अनुप्रयोगों को मानक HTTPS/TLS का उपयोग करने के लिए मजबूर करता है, जिससे उचित डीप पैकेट निरीक्षण सक्षम होता है। कुछ आधुनिक अनुप्रयोगों (Chrome, Firefox, आदि) को QUIC से HTTPS पर फॉलबैक करते समय प्रारंभिक कनेक्शन देरी का अनुभव हो सकता है।

How an Attack is Possible (Threat Model)

पोस्ट-इन्फेक्शन स्थिति में, मैलवेयर के पास पहले से ही फर्स्ट मूवर एडवांटेज होता है। चूंकि यह प्रोजेक्ट अहस्ताक्षरित ड्राइवरों और हार्डकोडेड कर्नेल सुरक्षा नियमों (उदाहरण के लिए OwlyshieldRansomFilter और OpenEDR सेल्फ-डिफेंस पॉलिसी में) का उपयोग करता है, एक हमलावर निम्नलिखित कार्य कर सकता है:

  1. डायरेक्टरी स्क्वाटिंग: मैलवेयर इंस्टॉलर चलाने से पहले C:\Program Files\HydraDragonAntivirus पहले से बना लेता है। यह प्रतिबंधात्मक ACLs सेट करता है या "ज़हर" कॉन्फ़िगरेशन फ़ाइलें गिराता है। जब ड्राइवर शुरू होता है, तो यह हार्डकोडेड पथ से इन दुर्भावनापूर्ण नियमों को आँख बंद करके लोड करता है।
  2. निर्भरता अपहरण: चूंकि Python और Node.js AV के उप-निर्देशिका में स्थापित होते हैं, मैलवेयर उन फ़ोल्डरों में एक दुर्भावनापूर्ण python312.dll या node.exe गिरा सकता है। फिर AV अपने सामान्य संचालन के दौरान अनजाने में व्यवस्थापकीय विशेषाधिकारों के साथ दुर्भावनापूर्ण कोड निष्पादित करेगा।
  3. असुरक्षित ड्राइवर दुरुपयोग (BYOVD): हमलावर Windows कर्नेल सुरक्षाओं को बायपास करने के लिए "अपना स्वयं का असुरक्षित ड्राइवर ला" सकते हैं (या यहाँ शामिल ड्राइवरों का दुरुपयोग कर सकते हैं)। ELAM और डिजिटल हस्ताक्षर के बिना, AV बूट प्रक्रिया के दौरान अपनी स्वयं की पहचान या अपने वातावरण की अखंडता को सत्यापित नहीं कर सकता।

हार्डनड नियम वितरण और सुरक्षा आर्किटेक्चर

HydraDragon पोस्ट-इन्फेक्शन छेड़छाड़ और पथ-आधारित हमलों को रोकने के लिए (कर्नेल के लिए) एक ज़ीरो-डिस्क नियम आर्किटेक्चर का उपयोग करता है:

  1. ज़ीरो डिस्क निर्भरता: कर्नेल ड्राइवर अब हार्डकोडेड डिस्क पथों (जैसे, C:\Program Files\HydraDragonAntivirus\hydradragon) से कॉन्फ़िगरेशन या बहिष्करण नियम नहीं पढ़ते। यह डायरेक्टरी स्क्वाटिंग और TOCTOU (Time-of-Check to Time-of-Use) कमजोरियों को समाप्त करता है, जहाँ एक हमलावर ड्राइवर के आरंभ होने से पहले नियम फ़ाइलों को बदल या "ज़हर" कर सकता था।
  2. प्रारंभिक-बूट लचीलापन: नियमों को डिस्क से मेमोरी में स्थानांतरित करके, हम उन हमलों को कम करते हैं जहाँ प्रारंभिक-लॉन्च किया गया मैलवेयर AV सेवा शुरू होने से पहले नियम फ़ाइलों को हटाने या बदलने का प्रयास करता है। हालाँकि, एक "पोस्ट-इन्फेक्शन" परिदृश्य में जहाँ मैलवेयर पहले ही स्थायित्व प्राप्त कर चुका है, यह AV बाइनरीज़ को स्वयं हटाने का प्रयास कर सकता है। इससे बचाव के लिए, HydraDragon ELAM (Early Launch Anti-Malware) और PPL (Protected Process Lite) पर निर्भर करता है ताकि यह सुनिश्चित हो सके कि एंटीवायरस कोर तृतीय-पक्ष दुर्भावनापूर्ण कोड निष्पादित होने से पहले आरंभ हो और स्वयं की रक्षा करे।

[!IMPORTANT] हार्डकोडेड डिस्क पथों से बचना ड्राइवर सुरक्षा के लिए क्यों महत्वपूर्ण है, इसका विस्तृत सुरक्षा विश्लेषण के लिए, प्रोजेक्ट विकी का Protection Mechanisms अनुभाग देखें।

  • कनेक्शन गति हानि को रोकने के लिए, सुनिश्चित करें कि C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json में "late_blocking_mode" true पर सेट है। इससे मैलवेयर का पता थोड़ी देर से चल सकता है।
  • डिबगिंग के लिए, HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING को 1 पर सेट करना याद रखें।
  • फ़ायरवॉल चलने के दौरान Windows द्वारा दिखाए जाने वाले प्रमाणपत्र विश्वास संवाद को स्वीकार करें।
  • प्रोग्राम को पुनः आरंभ करने पर कोई भी लॉग हटा दिया जाएगा। इसलिए सावधान रहें!
  • विश्लेषण के बाद आपको प्रोग्राम को पुनः आरंभ करना होगा।
  • कृपया लॉग में अपना IP साझा न करें।
  • सुनिश्चित करें कि ClamAV डेटाबेस बिना किसी समस्या के स्थापित हो।
  • हम दृढ़ता से अनुशंसा करते हैं कि आप एक स्नैपशॉट लें और अपना काम समाप्त करने के बाद वापस चले जाएँ।
  • अपना उपयोगकर्ता नाम यादृच्छिक बनाएं (उदाहरण के लिए और एंटी-विश्लेषण से बचने के लिए)।
  • इंस्टॉलर में ClamAV डेटाबेस डाउनलोड समस्याओं के कारण daily.cvd, main.cvd, bytecode.cvd भी शामिल हैं।
  • आप रूसी IP से ClamAV सिग्नेचर इंस्टॉल नहीं कर सकते https://github.com/Cisco-Talos/clamav/issues/500

Discord Community Server

Prepare environment

  • रैनसमवेयर का पता लगाने के लिए बहुत सारी फ़ाइलें बनाएँ।

Guide

नोट 1:.

  • Windows फ़ायरवॉल पर Java को अनुमति दें, क्योंकि यह PE फ़ाइल को डीकंपाइल करेगा।

नोट 2:

  • यदि आपको कोई समस्या मिलती है, तो कृपया एक issue बनाएँ। एंटीवायरस सॉफ़्टवेयर वेबसाइट सिग्नेचर द्वारा ट्रिगर हो सकता है क्योंकि वे ओबफस्केटेड नहीं हैं, इसलिए %ProgramFiles%\aHydraDragonAntivirus\hydradragon फ़ोल्डर को बहिष्कृत करें। जोखिमों के कारण कृपया केवल VM में उपयोग करें।

नोट 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

नोट 4:.

  • स्थापित करने के लिए आपको इंटरनेट कनेक्शन की आवश्यकता होगी। यह ऑफ़लाइन इंस्टॉलर नहीं है।
  • इंस्टॉलर नोट: जब सेटअप Hyper-V/VBS को अक्षम करता है या रिबूट के लिए पूछता है, तो यह केवल इस रिपो के Windows ड्राइवर और परीक्षण संगतता के लिए है।
  • यह विकी या अन्य फ़ोल्डरों में उल्लिखित अलग हाइपरवाइज़र सामग्री के समान नहीं है।

नोट 5:

  • रैनसमवेयर आदि के विरुद्ध फ़ाइलों को प्रोसेस करते समय बहुत अधिक स्थान लेने के कारण सफाई करना न भूलें।
  • आपको बहुत अधिक स्टोरेज की आवश्यकता है क्योंकि यह सब कुछ लॉग करता है।

नोट 6:

  • मैंने इंटरनेट से हर दुर्भावनापूर्ण IP, डोमेन एकत्र किया है। इसलिए बहुत सारे झूठे सकारात्मक होने चाहिए, लेकिन मैं उन्हें संभालता हूँ।

नोट 7:

  • Inno Setup संस्करण 6.7.3

नोट 8:

  • Sanctum स्कैनर पूर्ण एंटीवायरस इंजन स्कैन नहीं है। यह केवल कुछ स्थिर घटकों की जाँच करता है।

टिप्स

टिप 1:

  • अपनी मशीन पर संदिग्ध VM नामों का उपयोग न करें। (John Doe, आदि)

टिप 2:

  • .log फ़ाइलों में लाइव बदलाव देखने के लिए VSCode, VSCodium, या कोई अन्य संपादक उपयोग करें।

टिप 3:

  • लॉग कहाँ मिलेंगे:
    • कोर इंजन (AV/Python): %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\ में देखें
    • Sanctum इंजन: %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log में देखें
    • Sanctum PPL रनर: यह घटक Windows Event Log (स्रोत: SanctumPPLRunner) में लॉग करता है। Event Viewer -> Windows Logs -> Application जाँचें।
    • मुख्य नियंत्रक: Windows Event Log (स्रोत: HydraDragonController) में लॉग करता है।

टिप 4:

  • किसी भी फ़ायरवॉल ब्लॉकिंग से बचने के लिए VM पर Windows Firewall बंद करें। हम इस प्रोग्राम का परीक्षण कर रहे हैं, Windows Firewall का नहीं।

FAQ

अक्सर पूछे जाने वाले प्रश्नों के लिए, कृपया FAQ.md देखें।

श्रेय:

  • सभी श्रेय Emirhan Uçan को जाता है (हाँ, यह एक व्यक्ति प्रोजेक्ट है जब तक Yusif नहीं आया https://github.com/Siradankullanici)
  • Yusif Musayev को उनकी मदद के लिए धन्यवाद कि प्रोजेक्ट एक व्यक्ति प्रोजेक्ट नहीं रहा (https://github.com/elnureisayeva1-cloud)।
  • कुछ मशीन लर्निंग सिग्नेचर एकत्र और संकलित करने के लिए Hacı Murad को धन्यवाद (https://github.com/hacimurad41)।
  • Intel पर HyperVisior का परीक्षण करने के लिए Yusuf को धन्यवाद (https://github.com/caymazyusuf72)।
  • .agent फ़ोल्डर के लिए Emrah को धन्यवाद (https://github.com/emrahd0732)।

निष्कर्षण और डीकंपाइलेशन निर्देशिकाएँ

यह दस्तावेज़ निष्पादन योग्य विश्लेषण उपकरण द्वारा विभिन्न निष्कर्षण, डीकंपाइलेशन और अनपैकिंग कार्यों के लिए उपयोग की जाने वाली सभी आउटपुट निर्देशिकाओं का वर्णन करता है।

HydraDragon निष्कर्षण और डीकंपाइलेशन आउटपुट — README

यह दस्तावेज़ HydraDragon विश्लेषण उपकरण द्वारा उपयोग की जाने वाली आउटपुट निर्देशिकाओं और प्रत्येक निर्देशिका में क्या होता है, इसका वर्णन करता है। इस README को विश्लेषण आउटपुट के पास रखें ताकि विश्लेषक डीकंपाइल/निकाले गए आर्टिफैक्ट्स को जल्दी से पा सकें।


आउटपुट कैसे व्यवस्थित किया जाता है

  • प्रत्येक एक्सट्रैक्टर/डीकंपाइलर विश्लेषण रूट के अंतर्गत एक समर्पित निर्देशिका में लिखता है।
  • उपकरण क्रमांकित उपफ़ोल्डर (1/, 2/, ...) बनाते हैं ताकि एक ही पैकर/परिणाम को कई बार प्रोसेस करने पर ओवरराइट न हो।
  • जहाँ संभव हो फ़ाइलनाम और उपफ़ोल्डर संरक्षित रखे जाते हैं ताकि मूल आर्टिफैक्ट तक वापस ट्रेस करना आसान हो।
  • निर्देशिकाएँ निष्कर्षण/डीकंपाइलेशन मॉड्यूल द्वारा स्वचालित रूप से बनाई जाती हैं।

शीर्ष-स्तरीय निर्देशिका श्रेणियाँ (त्वरित संदर्भ)

  • पैकर/ऑबफस्केटर निष्कर्षण: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • .NET विश्लेषण: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • Android/APK: jadx_decompiled/, androguard/
  • Python: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • JavaScript / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • Java: jar_extracted/, FernFlower_decompiled/
  • इंस्टॉलर/आर्काइव: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • स्क्रिप्ट डीकंपाइलर: autohotkey_decompiled/, autoit_extracted/
  • Go/अनगार्बलर आउटपुट: ungarbler/, ungarbler_string/
  • विविध/विश्लेषण आर्टिफैक्ट: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

विस्तृत निर्देशिका विवरण

(प्रत्येक पंक्ति निर्देशिका नाम और वहाँ पाई जाने वाली फ़ाइलों का उद्देश्य दिखाती है।)

  • hydra_dragon_dumper_extracted/ — Hydra Dragon Dumper (Mega Dumper Fork) आउटपुट निकाला गया।
  • enigma1_extracted/ — Enigma Virtual Box निकाली गई फ़ाइलें।
  • decompiled/ — विभिन्न उपकरणों से सामान्य डीकंपाइल की गई फ़ाइलें।
  • upx_extracted/ — UPX (Ultimate Packer for eXecutables) निकाली गई फ़ाइलें।
  • webcrack_javascript_deobfuscated/ — webcrack के साथ डीऑबफस्केट की गई JavaScript फ़ाइलें।
  • inno_setup_unpacked/ — Inno Setup अनपैक की गई इंस्टॉलर फ़ाइलें।
  • autohotkey_decompiled/ — AutoHotkey स्क्रिप्ट डीकंपाइल आउटपुट।
  • themida_unpacked/ — Themida अनपैक आउटपुट।
  • nuitka/ — Nuitka onefile निकाली गई निर्देशिका।
  • ole2/ — OLE2 निकाले गए संसाधन और compound फ़ाइल संरचनाएँ।
  • dotnet/ — .NET डीकंपाइल किए गए स्रोत।
  • jadx_decompiled/ — JADX के साथ डीकंपाइल किया गया APK (Java स्रोत)।
  • androguard/ — androguard से डीकंपाइल आउटपुट (smali/java)।
  • asar/ — ASAR (Electron) आर्काइव निकाली गई सामग्री।
  • npm_pkg_extracted/ — NPM पैकेज निष्कर्षण (JavaScript बंडल)।
  • decompiled_jsc/ — V8/JSC बाइटकोड ऑब्जेक्ट और डीकंपाइल किए गए आर्टिफैक्ट।
  • obfuscar/ — Obfuscar के साथ ऑबफस्केट की गई .NET असेंबली।
  • de4dot_extracted/ — de4dot का उपयोग करके डीऑबफस्केट की गई .NET फ़ाइलें।
  • net_reactor_extracted/ — .NET Reactor Slayer आउटपुट।
  • un_confuser_ex_extracted/ — UnConfuserEx डीऑबफस्केशन आउटपुट।
  • eazfixer/ — Eazfuscator-संरक्षित .NET असेंबली के लिए EazFixer डीऑबफस्केशन आउटपुट।
  • pyinstaller_extracted/ — PyInstaller onefile निष्कर्षण परिणाम।
  • pyarmor8_and_9_extracted/ — PyArmor 8/9 अनपैक आउटपुट।
  • pyarmor7_extracted/ — PyArmor 7-विशिष्ट अनपैकिंग आउटपुट।
  • cx_freeze_extracted/ — cx_Freeze library.zip की निकाली गई सामग्री।
  • pe_extracted/ — PE फ़ाइल आंतरिक और निकाले गए अनुभाग/संसाधन।
  • zip_extracted/ — ZIP आर्काइव सामग्री।
  • seven_zip_extracted/ — 7-Zip आर्काइव सामग्री।
  • general_extracted_with_7z/ — 7-Zip संचालन के लिए सामान्य निष्कर्षण क्षेत्र।
  • nuitka_extracted/ — Nuitka बाइनरी आउटपुट और समर्थन फ़ाइलें।
  • advanced_installer_extracted/ — Advanced Installer निष्कर्षण आउटपुट।
  • tar_extracted/ — TAR आर्काइव सामग्री।
  • memory/ — डायनामिक विश्लेषण मेमोरी डंप फ़ाइलें (.dmp / रॉ मेमोरी डंप)।
  • resource_extractor/ — संसाधन एक्सट्रैक्टर द्वारा निकाले गए RCData और एम्बेडेड संसाधन।
  • ungarbler/ — डीऑबफस्केट की गई Go (garble) बाइनरी और आउटपुट।
  • ungarbler_string/ — Go Garble आउटपुट से डीऑबफस्केट किए गए स्ट्रिंग्स।
  • debloat/ — डिब्लोटेड फ़ाइलें निर्देशिका (ट्रिम किए गए इंस्टॉलर/बाइनरी)।
  • jar_extracted/ — JAR फ़ाइलों की निकाली गई सामग्री।
  • FernFlower_decompiled/ — FernFlower के साथ डीकंपाइल किए गए JAR।
  • pylingual_extracted/ — pylingual-रिवर्स किए गए Python स्रोत (.pyc -> .py)।
  • vmprotect_unpacked/ — VMProtect अनपैक की गई निर्देशिकाएँ।
  • python_deobfuscated/ — डीऑबफस्केट किए गए Python स्रोत।
  • python_deobfuscated_marshal_pyc/ — marshal ब्लॉब्स से डीऑबफस्केट किए गए .pyc।
  • pycdas_extracted/ — pycdas/Decompyle++ निकाले गए Python स्रोत। (21-Oct-2025)
  • python_source_code/ — निकाले और व्यवस्थित किए गए Python प्रोजेक्ट स्रोत।
  • nuitka_source_code/ — Nuitka रिवर्स-इंजीनियर्ड स्रोत ट्री।
  • html_extracted/ — विश्लेषण के दौरान कैप्चर किए गए HTML और वेब पेज संसाधन।
  • installshield_extracted/ — InstallShield अनपैक आउटपुट।
  • autoit_extracted/ — AutoIt स्क्रिप्ट निष्कर्षण परिणाम।

उपयोग और सर्वोत्तम अभ्यास

  • रन के बाद प्रत्येक निष्कर्षण निर्देशिका का निरीक्षण करें ताकि कॉन्फ़िगरेशन ब्लॉब्स, एम्बेडेड संसाधन, स्ट्रिंग्स और संदिग्ध बाइनरी का पता लगाया जा सके।
  • यदि आपको निकाले गए आउटपुट को पुनः उत्पन्न करने की आवश्यकता है, तो संबंधित एक्सट्रैक्टर को फिर से चलाएँ; क्रमांकित उपफ़ोल्डर आकस्मिक ओवरराइट को रोकते हैं।

समस्या निवारण

  • यदि कोई निर्देशिका खाली है, तो संबंधित निष्कर्षण लॉग में त्रुटियों की जाँच करें। बाइनरी क्षतिग्रस्त होने पर उपकरण चुपचाप विफल हो सकते हैं।
  • यदि संदर्भ विकृत दिखते हैं (जैसे Unknown.0,Unknown), तो संदर्भों को सामान्य करने और पुनर्निर्माण करने के लिए प्रदान किया गया reference_fix_and_rebuild.py चलाएँ।
  • यदि लोडर धीमा है, तो हर लुकअप के लिए हर शार्ड को फिर से लोड करने के बजाय शार्ड कैशिंग या बैच क्वेरी सक्षम करें (लोडर दस्तावेज़ देखें)।

संपर्क

इस README में परिवर्तन या नई एक्सट्रैक्टर निर्देशिकाएँ जोड़ने के लिए, इस फ़ाइल को अपडेट करें और इसे अपने रिपो में चेक करें ताकि हर कोई मैपिंग देख सके।

दान करें:

श्रेणियाँ