
HydraDragonAntivirus openedr-demo
गतिशील और स्थैतिक विश्लेषण, विंडोज के लिए रीयल टाइम मैलवेयर विश्लेषण एंटीवायरस के साथ, जिसमें ओपन-सोर्स XDR (3 EDR प्रोजेक्ट), ClamAV, YARA-X, मशीन लर्निंग AI, व्यवहार विश्लेषण, Unpacker, Deobfuscator, Decompiler, वेबसाइट सिग्नेचर, Ghidra, Suricata, Sigma, Kernel, Hypervisor-आधारित सुरक्षा और आपकी कल्पना से कहीं अधिक शामिल है।
Hydra Dragon Antivirus
📚 विस्तृत दस्तावेज़ीकरण, आर्किटेक्चर आरेख और घटक गाइड के लिए, हमारे प्रोजेक्ट विकी पर जाएँ।
चेतावनी: सक्रिय विकास जारी है
यह प्रोजेक्ट प्रोडक्शन-रेडी नहीं है। ब्रेकिंग बदलाव, बग्स और अधूरी सुविधाओं की उम्मीद की जानी चाहिए।
⚠️ सूचना: यह रिपॉजिटरी विशेष रूप से विशेषज्ञ मैलवेयर विश्लेषकों और सुरक्षा शोधकर्ताओं के लिए है। इसमें निम्न-स्तरीय सिस्टम घटक और प्रयोगात्मक सुरक्षा ड्राइवर शामिल हैं, जिन्हें सुरक्षित रूप से संभालने के लिए पेशेवर ज्ञान की आवश्यकता होती है।
[!CAUTION]
🛑 उपयोगकर्ता दायित्व और सुरक्षा सीमाएँ
HydraDragon दुर्भावनापूर्ण स्वचालित खतरों से बचाने के लिए डिज़ाइन किया गया है, न कि मानवीय त्रुटि या जानबूझकर किए गए सिस्टम संशोधनों से।
- मैन्युअल विलोपन: एंटीवायरस आपको
rd C: /s /qजैसे कमांड चलाने या अपनी खुद की फाइलों को मैन्युअल रूप से हटाने से नहीं रोकेगा। यह पहचानता है कि यदि आप (व्यवस्थापक) स्पष्ट रूप से कुछ हटा रहे हैं, तो यह मैलवेयर घुसपैठ के बजाय एक वास्तविक उपयोगकर्ता गलती है। सिस्टम को बिना किसी हस्तक्षेप के जानबूझकर किए गए प्रशासनिक निर्णयों की अनुमति देने के लिए डिज़ाइन किया गया है।- ड्राइवर/सिस्टम गलत कॉन्फ़िगरेशन: सॉफ्टवेयर असंगत ड्राइवरों की मैन्युअल स्थापना या गलत सिस्टम सेटिंग्स से सुरक्षा नहीं करता है। मैन्युअल रजिस्ट्री संपादन या ड्राइवर प्रयोगों के कारण होने वाला "Inaccessible Boot Device" या अन्य सिस्टम विफलताएँ मैलवेयर व्यवहार नहीं मानी जातीं और उन्हें अवरुद्ध नहीं किया जाता।
- प्रयोगात्मक प्रकृति: इस प्रयोगात्मक सॉफ्टवेयर का उपयोग करने से होने वाले किसी भी डेटा हानि या सिस्टम अस्थिरता के लिए आप जिम्मेदार हैं। हमेशा पहले वर्चुअल मशीन (VM) में परीक्षण करें।
One Man Project
- HydraDragon एक तीन-वर्षीय स्वतंत्र ओपन-सोर्स एंटीवायरस/EDR प्रोजेक्ट है, जिसे मुख्य रूप से एक डेवलपर द्वारा बनाया गया है।
TODO
- प्रोजेक्ट में HydraDragonIDE जोड़ें (स्टैटिक विश्लेषक)।
- Npcap हटाएँ क्योंकि यह वास्तव में ओपन-सोर्स नहीं है और इसे कस्टम Suricata बिल्ड से बदलें।
About Feature Of Project
- मैंने लगभग एक महीने पहले यह कहा था: नोट: यह प्रोजेक्ट आपके विचार से कहीं अधिक जटिल हो गया है, इसलिए मैं AV-Test में शामिल होने के लिए Android पर स्विच कर दिया, ताकि पहला ओपन-सोर्स एंटीवायरस बन सके जो पेशेवर परीक्षणों में शामिल होगा: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
- फिर यह अपडेट: मैं केवल सर्वोत्तम सिग्नेचर उपयोग करने और बहुत सारे डायनामिक विश्लेषण-आधारित एंटीवायरस को केवल Owlyshield + OpenEDR + Firewall के साथ हटाने की योजना बना रहा था, क्योंकि वास्तविक दुनिया में हमें भारी सिग्नेचर के बिना रीयल-टाइम सुरक्षा पर ध्यान केंद्रित करने की आवश्यकता है।
- तो यह फिर से एक बहुत जटिल कार्य होने जा रहा है। मेरे लिए शुभकामनाएँ।
Compatibility with PCs
-
प्लेटफ़ॉर्म समर्थन: यह प्रोजेक्ट केवल x86-64 Windows के लिए है। aarch64 और अन्य आर्किटेक्चर समर्थित नहीं हैं।
-
यह इंस्टॉलर स्वच्छ या नए फॉर्मेट किए गए Windows PCs पर उपयोग के लिए डिज़ाइन किया गया है।
-
सर्वोत्तम परिणामों के लिए, HydraDragon Antivirus केवल उन्हीं सिस्टम्स पर इंस्टॉल करें जहाँ आवश्यक तृतीय-पक्ष घटक पहले से मैन्युअल रूप से इंस्टॉल नहीं किए गए हैं।
Important Notice
कृपया यह इंस्टॉलर न चलाएँ यदि निम्नलिखित में से कोई भी प्रोग्राम आपके PC पर पहले से इंस्टॉल है:
- Python 3.12
- Node.js
- Npcap
- ClamAV
- Suricata
- OpenEDR या संबंधित EDR घटक
HydraDragon Antivirus को ऐसे सिस्टम पर इंस्टॉल करना जहाँ ये घटक पहले से इंस्टॉल हैं, संस्करण विरोध, पथ समस्याएँ, सेवा विरोध या अप्रत्याशित इंस्टॉलर व्यवहार का कारण बन सकता है।
Recommended Usage
इस इंस्टॉलर का उपयोग इन पर करें:
- नई Windows स्थापनाएँ
- स्वच्छ परीक्षण मशीनें
- वर्चुअल मशीनें
- ऐसे PCs जिनमें मौजूदा एंटीवायरस इंजन निर्भरताएँ नहीं हैं
यदि आपके पास पहले से कोई आवश्यक घटक इंस्टॉल है, तो HydraDragon Antivirus इंस्टॉल करने से पहले उन्हें अनइंस्टॉल कर दें या एक स्वच्छ Windows वातावरण का उपयोग करें।
Important Notes & Limitations
Project Scope
HydraDragon एक लोकल एंटीवायरस (Xcitium क्लाउड को छोड़कर) प्रोजेक्ट है जो वर्तमान में सक्रिय और प्रयोगात्मक विकास के अधीन है।
- यह सिस्टम पर स्थानीय रूप से संचालित होता है।
- यह शोध, सीखने और मैलवेयर विश्लेषण प्रयोगों के लिए है।
यह प्रोजेक्ट आपके प्राथमिक दैनिक एंटीवायरस समाधान को बदलने का लक्ष्य नहीं रखता।
Detection Philosophy
- गलत सकारात्मक परिणाम हो सकते हैं।
- सिस्टम मानता है कि मशीन स्वच्छ स्थिति में है (संक्रमण के बाद की नहीं)।
- यह प्रोजेक्ट गति के बजाय गहन विश्लेषण को प्राथमिकता देता है।
- लक्ष्य त्वरित लेकिन सतही पहचान के बजाय दीर्घकालिक पहचान सुधार है।
- इसका मतलब यह नहीं है कि प्रोजेक्ट 99% पहचान दर प्राप्त करता है — यह केवल विकास दर्शन को दर्शाता है।
- यह एंटीवायरस न केवल अपने सर्वोत्तम सिग्नेचर बल्कि लगभग हर नए सिग्नेचर का उपयोग करता है। इसीलिए यह भारी है।
Experimental Status
- यह एक अत्यधिक प्रयोगात्मक प्रोजेक्ट है।
- पुराने संस्करणों में कुछ आर्किटेक्चरल निर्णय इष्टतम नहीं थे और स्थिरता को प्रभावित करते थे।
- प्रोजेक्ट को सक्रिय रूप से बेहतर और परिष्कृत किया जा रहा है।
- सावधानी से उपयोग करें।
Known Limitations
- 2 GB से बड़ी फाइलें स्कैनर द्वारा छोड़ दी जाती हैं और स्कैन नहीं की जातीं। छोड़ी गई फाइल को स्वच्छ न मानें।
- ट्रांसपेरेंट TLS प्रॉक्सी/इंस्पेक्टर, जब प्रमाणपत्र स्थापना सहमति सक्षम होती है, तो एक स्थानीय HydraDragon Firewall CA प्रमाणपत्र स्थापित कर सकता है। फ़ायरवॉल GUI इसे मैन्युअल रूप से जोड़/हटा सकता है, और अनइंस्टॉलर इसे सर्वोत्तम प्रयास के आधार पर हटाता है।
Sample Detection Policy
-
बहुत पुराने मैलवेयर सैंपल का पता नहीं चल सकता है।
-
सिग्नेचर सेवानिवृत्ति संदर्भ: https://blog.clamav.net/2025/12/clamav-signature-retirement.html
-
बूट-क्रिटिकल फिल्टर:
MBRFilterअब एक SERVICE_BOOT_START (0) UpperFilter के रूप में कॉन्फ़िगर किया गया है। यह सुनिश्चित करता है कि मास्टर बूट रिकॉर्ड डिस्क स्टैक के आरंभ होने के पहले क्षण से सुरक्षित रहे, जो बूटकिट्स और Petya-शैली रैनसमवेयर के खिलाफ हार्डवेयर-स्तरीय प्रतिरोध प्रदान करता है। -
जो फाइलें जंक या पूरी तरह से अज्ञात डेटा के रूप में दिखती हैं, उन्हें जानबूझकर अनदेखा किया जा सकता है।
-
यदि PE हेडर हटा दिया जाता है, तो कुछ डिटेक्शन इंजन फाइल को फ्लैग नहीं कर सकते।
-
YARA डिटेक्शन अभी भी नियम तर्क के आधार पर ट्रिगर हो सकते हैं (उदाहरण के लिए, ऐसे नियम जो फाइल प्रकार की पुष्टि नहीं करते)।
उदाहरण:
PE हेडर हटाया गया सैंपल: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f
मूल सैंपल: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326
Installation & Usage Notes
[!IMPORTANT] OpenEDR लंबे पथ समस्या: OpenEDR में गहराई से नेस्टेड निर्देशिका संरचनाएँ हैं जो Windows की डिफ़ॉल्ट 260-वर्ण पथ सीमा से अधिक हैं। क्लोन या बिल्ड करने से पहले, चलाएँ:
git config --global core.longpaths trueइसके बिना, OpenEDR घटक को क्लोन या बिल्ड करना पथ-संबंधी त्रुटियों के साथ विफल हो जाएगा।
- इंस्टॉलेशन प्रक्रिया पूरी तरह से स्वचालित नहीं है। Npcap, ड्राइवर, फ़ायरवॉल घटक और कुछ अन्य निर्भरताओं को सेटअप के दौरान मैन्युअल अनुमोदन की आवश्यकता हो सकती है।
- यदि स्वचालित अनइंस्टॉलर को समस्याओं का सामना करना पड़ा, तो आपको ELAM ड्राइवर को मैन्युअल रूप से अनइंस्टॉल करना होगा। रजिस्ट्री सफाई चरणों के लिए Uninstallation Guide देखें।
- सेटअप के दौरान अस्थायी ClamAV अपडेट त्रुटियों को सुरक्षित रूप से अनदेखा किया जा सकता है।
- यदि ड्राइवर स्थापना विफल हो जाती है, तो Secure Boot अक्षम करें और पुनः प्रयास करें।
- यह अनुशंसा की जाती है कि एंटीवायरस इंटरफ़ेस पूरी तरह लोड होने तक प्रतीक्षा करें, भले ही कुछ सुरक्षाएँ सक्रिय दिखें।
- चूंकि ELAM टेस्ट-साइनिंग मोड में स्वतः प्रारंभ नहीं हो सकता, हम एंटीवायरस के लिए विलंबित प्रारंभ का उपयोग करते हैं ताकि ड्राइवर को दुरुपयोग के माध्यम से निष्पादित होने से रोका जा सके। (नोट: सभी ड्राइवर हस्ताक्षरित होने चाहिए। जबकि WDK टेस्ट साइनिंग सामान्य विकास के लिए स्वीकार्य है, यह ELAM ड्राइवरों के लिए पर्याप्त नहीं है)।
- Sanctum
cert.ps1/sign.bat/build.rsहैश लूप केवल एक डेवलपमेंट और CI टेस्ट-आर्टिफैक्ट प्रक्रिया है। वास्तविक प्रोडक्शन में,sanctum.sysको स्थानीय सेल्फ-साइन्डsanctum.pfx, नमूना PFX पासवर्ड, टेस्ट-साइनिंग/डीबग-मोड बूट सेटिंग्स, या CI-जनरेटेड ELAM हैश के साथ शिप न करें। प्रोडक्शन ड्राइवर रिलीज़ को एक संरक्षित रिलीज़-साइनिंग पाइपलाइन और Microsoft Partner Center / Hardware Dev Center साइनिंग का उपयोग करना चाहिए। ELAM के लिए, इस स्थानीय सेल्फ-साइन्ड लूप के बजाय HLK/WHCP पैकेज सबमिशन पथ का उपयोग करें; Sanctum signing notes देखें। - एंटीवायरस के पूरी तरह कार्यात्मक होने के लिए, Memory Integrity अक्षम होना चाहिए। संदर्भ: https://github.com/adrianyy/kernelhook/issues/1
Process Protection & Orchestration
- एकीकृत ऑर्केस्ट्रेशन:
HydraDragonControllerपूरे सुरक्षा स्टैक के लिए मास्टर ऑर्केस्ट्रेटर के रूप में कार्य करता है। यह C++ AV इंजन, Python EDR कोर और Sanctum PPL Runner के जीवनचक्र का प्रबंधन करता है। - संरक्षित लॉन्चर: एंटीवायरस लॉन्चर स्वयं संरक्षित है। जबकि इसे व्यवस्थापक द्वारा मैन्युअल रूप से समाप्त किया जा सकता है, मैलवेयर इसे समाप्त नहीं कर सकता क्योंकि ड्राइवर सभी समाप्ति अनुरोधों की उत्पत्ति को सत्यापित करता है।
- मैन्युअल नियंत्रण: यदि आप GUI को मैन्युअल रूप से बंद करते हैं, तो पृष्ठभूमि सुरक्षा इंजन सक्रिय रहते हैं।
Quarantine Directory
C:\ProgramData\HydraDragonQuarantine
Ransomware Recovery Limitation
- वर्तमान रैनसमवेयर प्रतिक्रिया पहचान, अवरोधन, प्रक्रिया समाप्ति, क्वारंटाइन और टेलीमेट्री पर केंद्रित है।
- रैनसमवेयर द्वारा फाइलों को संशोधित या एन्क्रिप्ट करने के बाद वर्तमान में कोई स्वचालित फ़ाइल पुनर्स्थापना फ़ॉलबैक नहीं है।
- शैडो कॉपी आधारित फ़ाइल रोलबैक मौजूद है लेकिन उन पर भरोसा न करें।
- समर्थित रैनसमवेयर-संबंधित स्थायित्व या कॉन्फ़िगरेशन परिवर्तनों के लिए रजिस्ट्री रोलबैक पहले से मौजूद है; यह फ़ाइल सामग्री बहाली से अलग है।
- स्वतंत्र बैकअप और पुनर्स्थापना बिंदु रखें; पहचान पुनर्प्राप्ति का विकल्प नहीं है।
Firewall / HIPS Alert Note
- फ़ायरवॉल "new connection" सूचनाओं से दिखने वाले हर अलर्ट को क्वारंटाइन न करें।
- एक नया कनेक्शन अलर्ट पूर्ण स्वचालित मैलवेयर फैसले के समान नहीं है।
- फ़ायरवॉल और HIPS टेलीमेट्री अभी भी आंशिक रूप से अलग हैं, इसलिए कुछ अलर्ट सूचनात्मक, प्रासंगिक होते हैं, या क्वारंटाइन से पहले मैन्युअल समीक्षा की आवश्यकता होती है।
- यह मानने के बजाय कि हर नेटवर्क अलर्ट दुर्भावनापूर्ण है, पहले प्रक्रिया पथ, पैरेंट प्रक्रिया, गंतव्य और अन्य टेलीमेट्री की समीक्षा करें।
Description
इस चरण में:
-
एप्लिकेशन केवल स्थानीय रूप से (Xcitium क्लाउड को छोड़कर) काम करता है।
-
सुविधाएँ अधूरी या अस्थिर हो सकती हैं।
-
बिना पूर्व सूचना के ब्रेकिंग बदलाव हो सकते हैं।
-
यह प्रोजेक्ट प्रोडक्शन-रेडी नहीं है और इसका उपयोग केवल विकास और परीक्षण उद्देश्यों के लिए किया जाना चाहिए।
-
Windows के लिए एंटीवायरस के साथ रीयल टाइम मैलवेयर विश्लेषण के साथ डायनामिक और स्टैटिक विश्लेषण, जिसमें ओपन-सोर्स XDR (3 EDR प्रोजेक्ट), ClamAV, YARA-X, मशीन लर्निंग AI, व्यवहारिक विश्लेषण, Unpacker, Deobfuscator, Decompiler, वेबसाइट सिग्नेचर, Ghidra, Suricata, Sigma, Kernel, हाइपरवाइज़र-आधारित सुरक्षा और बहुत कुछ शामिल है जिसकी आप कल्पना कर सकते हैं।
License
यह प्रोजेक्ट GNU General Public License v2.0 (GPLv2) के अंतर्गत लाइसेंस प्राप्त है।
अधिक जानकारी के लिए LICENSE फ़ाइल देखें।
Download Machine Learning Malware And Benign Database
-
नवीनतम डेटाबेस:
-
PE Benign Database (202k+): Download Link
-
JS Benign Database (53k+)Download Link
-
JS Malware Database (39k+): Download Link
-
PE Malware Database वही रहता है।
-
पुराना डेटाबेस (गलत नकारात्मक और गलत सकारात्मक के साथ):
-
PE Malware Database (53k+): Download Link
-
PE Benign Database (204k+): Download Link
-
JS Benign Database (53k+): Download Link
-
JS Malware Database (39k+): Download Link
-
नोट: संग्रह में केवल 10MB से छोटी PE फाइलें हैं। मेरी USB स्टिक टूट जाने और अब पुनर्प्राप्त न हो सकने के कारण, लगभग 6,000 बेनाइन सैंपल हमेशा के लिए खो गए। इनमें से कुछ सैंपल VirusTotal पर भी उपलब्ध नहीं थे।
-
पासवर्ड: infected
Machine Learning Training Guide
- malicious (datamaliciousorder) और benign (data2) डेटाबेस इंस्टॉल करें, फिर train.py से requirements.txt इंस्टॉल करें और बस train.py को datamaliciousorder और data2 के समान फ़ोल्डर में चलाएँ।
- फिर pickled डेटा को समेकित करने के लिए results.pkl हटाएँ और ml_definitions.pkl का नाम बदलकर results.pkl करें।
Guide to compiling from source
- बिल्ड दस्तावेज़ीकरण को घटक पृष्ठों में विभाजित किया जा रहा है।
- समय के साथ अधिक घटक-विशिष्ट पृष्ठ जोड़े जाएँगे।
Ghidra Source Code
- मैं अब 12.0.4 उपयोग कर रहा हूँ: https://ghidra-sre.org/
Java Development Kit
Setup
- रिलीज़ पर सेटअप फ़ाइल HydraDragonAntivirus.exe
Uninstallation
कर्नेल ड्राइवरों और सिस्टम सेवाओं को पूरी तरह से हटाने के लिए, कृपया Uninstallation Guide का पालन करें।
[!IMPORTANT] संरक्षित ड्राइवर फ़ाइलों (
.sys) और संबंधित DLLs को पूरी तरह से हटाने के लिए Safe Mode में रिबूट आवश्यक है।
Ghidra
- Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
- Ghidra scripts: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts
Sigma-HQ - Hayabusa
- https://github.com/Yamato-Security/hayabusa/releases/tag/v3.9.0 (hayabusa-3.9.0-win-x64.zip)
IMPORTANT
- असुरक्षित ड्राइवर और पोस्ट-इन्फेक्शन जोखिम: यह प्रोजेक्ट
WinDivertजैसे ड्राइवरों का उपयोग करता है। ये ड्राइवर वर्तमान में असुरक्षित हैं। यदि आप इस ड्राइवर का दुरुपयोग होते देखते हैं, तो संभवतः आप संक्रमित हैं। - पोस्ट-इन्फेक्शन परिदृश्य: डिफ़ॉल्ट रूप से, यह प्रोजेक्ट मानता है कि स्थापना के समय आपका सिस्टम स्वच्छ है। यह पहले से संक्रमित सिस्टम को साफ करने या मरम्मत करने के लिए डिज़ाइन नहीं किया गया है।
- शून्य जिम्मेदारी: यदि आप इसे पहले से समझौता किए गए सिस्टम पर इंस्टॉल करते हैं, तो निवासी मैलवेयर इन ड्राइवरों या केंद्रीकृत निर्भरता संरचना (Python/Node.js) का शोषण करके विशेषाधिकार बढ़ा सकता है या स्थायित्व प्राप्त कर सकता है। पोस्ट-इन्फेक्शन परिदृश्य में किसी भी क्षति के लिए डेवलपर जिम्मेदार नहीं है।
- Safe Mode में न चलाएँ: HydraDragonAntivirus Safe Mode के साथ संगत नहीं है, और इसे वहाँ चलाने की दृढ़ता से अनुशंसा नहीं की जाती है। Safe Mode का दुरुपयोग करने से मैलवेयर को रोकने के लिए, HydraDragonAntivirus में एक Safe Mode सुरक्षा नियम शामिल है जो Safe Mode बूट विकल्पों को सक्षम करने, संबंधित रजिस्ट्री सेटिंग्स को संशोधित करने, या सिस्टम को Safe Mode में बूट करने के लिए मजबूर करने के प्रयासों का पता लगाता है।
- QUIC प्रोटोकॉल अवरोधन: HydraDragon Firewall डिफ़ॉल्ट रूप से QUIC (UDP पोर्ट 443) ट्रैफ़िक को अवरुद्ध करता है ताकि मैलवेयर पारंपरिक TLS निरीक्षण को बायपास न कर सके। यह अनुप्रयोगों को मानक HTTPS/TLS का उपयोग करने के लिए मजबूर करता है, जिससे उचित डीप पैकेट निरीक्षण सक्षम होता है। कुछ आधुनिक अनुप्रयोगों (Chrome, Firefox, आदि) को QUIC से HTTPS पर फॉलबैक करते समय प्रारंभिक कनेक्शन देरी का अनुभव हो सकता है।
How an Attack is Possible (Threat Model)
पोस्ट-इन्फेक्शन स्थिति में, मैलवेयर के पास पहले से ही फर्स्ट मूवर एडवांटेज होता है। चूंकि यह प्रोजेक्ट अहस्ताक्षरित ड्राइवरों और हार्डकोडेड कर्नेल सुरक्षा नियमों (उदाहरण के लिए OwlyshieldRansomFilter और OpenEDR सेल्फ-डिफेंस पॉलिसी में) का उपयोग करता है, एक हमलावर निम्नलिखित कार्य कर सकता है:
- डायरेक्टरी स्क्वाटिंग: मैलवेयर इंस्टॉलर चलाने से पहले
C:\Program Files\HydraDragonAntivirusपहले से बना लेता है। यह प्रतिबंधात्मक ACLs सेट करता है या "ज़हर" कॉन्फ़िगरेशन फ़ाइलें गिराता है। जब ड्राइवर शुरू होता है, तो यह हार्डकोडेड पथ से इन दुर्भावनापूर्ण नियमों को आँख बंद करके लोड करता है। - निर्भरता अपहरण: चूंकि Python और Node.js AV के उप-निर्देशिका में स्थापित होते हैं, मैलवेयर उन फ़ोल्डरों में एक दुर्भावनापूर्ण
python312.dllयाnode.exeगिरा सकता है। फिर AV अपने सामान्य संचालन के दौरान अनजाने में व्यवस्थापकीय विशेषाधिकारों के साथ दुर्भावनापूर्ण कोड निष्पादित करेगा। - असुरक्षित ड्राइवर दुरुपयोग (BYOVD): हमलावर Windows कर्नेल सुरक्षाओं को बायपास करने के लिए "अपना स्वयं का असुरक्षित ड्राइवर ला" सकते हैं (या यहाँ शामिल ड्राइवरों का दुरुपयोग कर सकते हैं)। ELAM और डिजिटल हस्ताक्षर के बिना, AV बूट प्रक्रिया के दौरान अपनी स्वयं की पहचान या अपने वातावरण की अखंडता को सत्यापित नहीं कर सकता।
हार्डनड नियम वितरण और सुरक्षा आर्किटेक्चर
HydraDragon पोस्ट-इन्फेक्शन छेड़छाड़ और पथ-आधारित हमलों को रोकने के लिए (कर्नेल के लिए) एक ज़ीरो-डिस्क नियम आर्किटेक्चर का उपयोग करता है:
- ज़ीरो डिस्क निर्भरता: कर्नेल ड्राइवर अब हार्डकोडेड डिस्क पथों (जैसे,
C:\Program Files\HydraDragonAntivirus\hydradragon) से कॉन्फ़िगरेशन या बहिष्करण नियम नहीं पढ़ते। यह डायरेक्टरी स्क्वाटिंग और TOCTOU (Time-of-Check to Time-of-Use) कमजोरियों को समाप्त करता है, जहाँ एक हमलावर ड्राइवर के आरंभ होने से पहले नियम फ़ाइलों को बदल या "ज़हर" कर सकता था। - प्रारंभिक-बूट लचीलापन: नियमों को डिस्क से मेमोरी में स्थानांतरित करके, हम उन हमलों को कम करते हैं जहाँ प्रारंभिक-लॉन्च किया गया मैलवेयर AV सेवा शुरू होने से पहले नियम फ़ाइलों को हटाने या बदलने का प्रयास करता है। हालाँकि, एक "पोस्ट-इन्फेक्शन" परिदृश्य में जहाँ मैलवेयर पहले ही स्थायित्व प्राप्त कर चुका है, यह AV बाइनरीज़ को स्वयं हटाने का प्रयास कर सकता है। इससे बचाव के लिए, HydraDragon ELAM (Early Launch Anti-Malware) और PPL (Protected Process Lite) पर निर्भर करता है ताकि यह सुनिश्चित हो सके कि एंटीवायरस कोर तृतीय-पक्ष दुर्भावनापूर्ण कोड निष्पादित होने से पहले आरंभ हो और स्वयं की रक्षा करे।
[!IMPORTANT] हार्डकोडेड डिस्क पथों से बचना ड्राइवर सुरक्षा के लिए क्यों महत्वपूर्ण है, इसका विस्तृत सुरक्षा विश्लेषण के लिए, प्रोजेक्ट विकी का Protection Mechanisms अनुभाग देखें।
- कनेक्शन गति हानि को रोकने के लिए, सुनिश्चित करें कि C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json में "late_blocking_mode" true पर सेट है। इससे मैलवेयर का पता थोड़ी देर से चल सकता है।
- डिबगिंग के लिए, HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING को 1 पर सेट करना याद रखें।
- फ़ायरवॉल चलने के दौरान Windows द्वारा दिखाए जाने वाले प्रमाणपत्र विश्वास संवाद को स्वीकार करें।
- प्रोग्राम को पुनः आरंभ करने पर कोई भी लॉग हटा दिया जाएगा। इसलिए सावधान रहें!
- विश्लेषण के बाद आपको प्रोग्राम को पुनः आरंभ करना होगा।
- कृपया लॉग में अपना IP साझा न करें।
- सुनिश्चित करें कि ClamAV डेटाबेस बिना किसी समस्या के स्थापित हो।
- हम दृढ़ता से अनुशंसा करते हैं कि आप एक स्नैपशॉट लें और अपना काम समाप्त करने के बाद वापस चले जाएँ।
- अपना उपयोगकर्ता नाम यादृच्छिक बनाएं (उदाहरण के लिए और एंटी-विश्लेषण से बचने के लिए)।
- इंस्टॉलर में ClamAV डेटाबेस डाउनलोड समस्याओं के कारण daily.cvd, main.cvd, bytecode.cvd भी शामिल हैं।
- आप रूसी IP से ClamAV सिग्नेचर इंस्टॉल नहीं कर सकते https://github.com/Cisco-Talos/clamav/issues/500
Discord Community Server
- सर्वर लिंक यहाँ है: https://discord.gg/7XMCuj5mbP
Prepare environment
- रैनसमवेयर का पता लगाने के लिए बहुत सारी फ़ाइलें बनाएँ।
Guide
नोट 1:.
- Windows फ़ायरवॉल पर Java को अनुमति दें, क्योंकि यह PE फ़ाइल को डीकंपाइल करेगा।
नोट 2:
- यदि आपको कोई समस्या मिलती है, तो कृपया एक issue बनाएँ। एंटीवायरस सॉफ़्टवेयर वेबसाइट सिग्नेचर द्वारा ट्रिगर हो सकता है क्योंकि वे ओबफस्केटेड नहीं हैं, इसलिए
%ProgramFiles%\aHydraDragonAntivirus\hydradragonफ़ोल्डर को बहिष्कृत करें। जोखिमों के कारण कृपया केवल VM में उपयोग करें।
नोट 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd
-
https://github.com/GDATAAdvancedAnalytics/de4dotEx/releases/tag/3.4.0
-
https://www.rathlev-home.de/index-e.html?tools/prog-e.html#unpack
-
https://github.com/glmcdona/Process-Dump/releases/tag/v2.1.1
-
https://github.com/radareorg/radare2/releases/tag/6.1.4 (radare2-6.1.4-w64.zip)
-
मैंने डीकंपाइल करने के लिए इन प्रोजेक्ट्स का उपयोग किया।
-
मैंने AI के लिए इन प्रोजेक्ट्स का उपयोग किया।
-
मैंने EDR के लिए इन प्रोजेक्ट्स का उपयोग किया (ध्यान दें: सबसे नए फोर्क मुख्य रिपो में जोड़े गए हैं, दूसरे रिपो में नहीं)।
-
https://github.com/danisss9/Xvirus (malvendor.db)
-
मैंने एंटीवायरस के लिए इन प्रोजेक्ट्स का उपयोग किया
-
मैंने हुकिंग के लिए इन प्रोजेक्ट्स का उपयोग किया
-
मैंने MITM के लिए इन प्रोजेक्ट्स का उपयोग किया
-
मैंने सिग्नेचर-आधारित डिटेक्शन के लिए इन प्रोजेक्ट्स का उपयोग किया
-
मैंने MBR सुरक्षा के लिए इस प्रोजेक्ट का उपयोग किया।
-
https://github.com/clamwin/python-clamav (C++ में परिवर्तित)
-
मैंने एंटीवायरस को अनुकूलित करने के लिए इन प्रोजेक्ट्स का उपयोग किया।
-
https://github.com/HyperDbg/RedDbg (SimpleSVM के साथ जोड़ने की आवश्यकता हो सकती है, लेकिन अभी मैं इसका उपयोग करता हूँ।)
-
मैंने हाइपरवाइज़र के लिए इन प्रोजेक्ट्स का उपयोग किया
-
मैंने व्हाइटलिस्ट के लिए इन प्रोजेक्ट्स का उपयोग किया।
-
https://github.com/swelljoe/clam-juice/blob/main/clam_juice.py
-
मैंने एंटीवायरस को नॉन-सिग्नेचर ब्लोट बनाने के लिए इन प्रोजेक्ट्स का उपयोग किया।
-
https://github.com/HydraDragonAntivirus/HydraDragonAntivirus/releases/tag/HashDatabase
-
मैंने हैश-आधारित डिटेक्शन के लिए इन प्रोजेक्ट्स का उपयोग किया।
नोट 4:.
- स्थापित करने के लिए आपको इंटरनेट कनेक्शन की आवश्यकता होगी। यह ऑफ़लाइन इंस्टॉलर नहीं है।
- इंस्टॉलर नोट: जब सेटअप Hyper-V/VBS को अक्षम करता है या रिबूट के लिए पूछता है, तो यह केवल इस रिपो के Windows ड्राइवर और परीक्षण संगतता के लिए है।
- यह विकी या अन्य फ़ोल्डरों में उल्लिखित अलग हाइपरवाइज़र सामग्री के समान नहीं है।
नोट 5:
- रैनसमवेयर आदि के विरुद्ध फ़ाइलों को प्रोसेस करते समय बहुत अधिक स्थान लेने के कारण सफाई करना न भूलें।
- आपको बहुत अधिक स्टोरेज की आवश्यकता है क्योंकि यह सब कुछ लॉग करता है।
नोट 6:
- मैंने इंटरनेट से हर दुर्भावनापूर्ण IP, डोमेन एकत्र किया है। इसलिए बहुत सारे झूठे सकारात्मक होने चाहिए, लेकिन मैं उन्हें संभालता हूँ।
नोट 7:
- Inno Setup संस्करण 6.7.3
नोट 8:
- Sanctum स्कैनर पूर्ण एंटीवायरस इंजन स्कैन नहीं है। यह केवल कुछ स्थिर घटकों की जाँच करता है।
टिप्स
टिप 1:
- अपनी मशीन पर संदिग्ध VM नामों का उपयोग न करें। (John Doe, आदि)
टिप 2:
- .log फ़ाइलों में लाइव बदलाव देखने के लिए VSCode, VSCodium, या कोई अन्य संपादक उपयोग करें।
टिप 3:
- लॉग कहाँ मिलेंगे:
- कोर इंजन (AV/Python):
%ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\में देखें - Sanctum इंजन:
%ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.logमें देखें - Sanctum PPL रनर: यह घटक Windows Event Log (स्रोत:
SanctumPPLRunner) में लॉग करता है। Event Viewer -> Windows Logs -> Application जाँचें। - मुख्य नियंत्रक: Windows Event Log (स्रोत:
HydraDragonController) में लॉग करता है।
- कोर इंजन (AV/Python):
टिप 4:
- किसी भी फ़ायरवॉल ब्लॉकिंग से बचने के लिए VM पर Windows Firewall बंद करें। हम इस प्रोग्राम का परीक्षण कर रहे हैं, Windows Firewall का नहीं।
FAQ
अक्सर पूछे जाने वाले प्रश्नों के लिए, कृपया FAQ.md देखें।
श्रेय:
- सभी श्रेय Emirhan Uçan को जाता है (हाँ, यह एक व्यक्ति प्रोजेक्ट है जब तक Yusif नहीं आया https://github.com/Siradankullanici)
- Yusif Musayev को उनकी मदद के लिए धन्यवाद कि प्रोजेक्ट एक व्यक्ति प्रोजेक्ट नहीं रहा (https://github.com/elnureisayeva1-cloud)।
- कुछ मशीन लर्निंग सिग्नेचर एकत्र और संकलित करने के लिए Hacı Murad को धन्यवाद (https://github.com/hacimurad41)।
- Intel पर HyperVisior का परीक्षण करने के लिए Yusuf को धन्यवाद (https://github.com/caymazyusuf72)।
- .agent फ़ोल्डर के लिए Emrah को धन्यवाद (https://github.com/emrahd0732)।
निष्कर्षण और डीकंपाइलेशन निर्देशिकाएँ
यह दस्तावेज़ निष्पादन योग्य विश्लेषण उपकरण द्वारा विभिन्न निष्कर्षण, डीकंपाइलेशन और अनपैकिंग कार्यों के लिए उपयोग की जाने वाली सभी आउटपुट निर्देशिकाओं का वर्णन करता है।
HydraDragon निष्कर्षण और डीकंपाइलेशन आउटपुट — README
यह दस्तावेज़ HydraDragon विश्लेषण उपकरण द्वारा उपयोग की जाने वाली आउटपुट निर्देशिकाओं और प्रत्येक निर्देशिका में क्या होता है, इसका वर्णन करता है। इस README को विश्लेषण आउटपुट के पास रखें ताकि विश्लेषक डीकंपाइल/निकाले गए आर्टिफैक्ट्स को जल्दी से पा सकें।
आउटपुट कैसे व्यवस्थित किया जाता है
- प्रत्येक एक्सट्रैक्टर/डीकंपाइलर विश्लेषण रूट के अंतर्गत एक समर्पित निर्देशिका में लिखता है।
- उपकरण क्रमांकित उपफ़ोल्डर (
1/,2/, ...) बनाते हैं ताकि एक ही पैकर/परिणाम को कई बार प्रोसेस करने पर ओवरराइट न हो। - जहाँ संभव हो फ़ाइलनाम और उपफ़ोल्डर संरक्षित रखे जाते हैं ताकि मूल आर्टिफैक्ट तक वापस ट्रेस करना आसान हो।
- निर्देशिकाएँ निष्कर्षण/डीकंपाइलेशन मॉड्यूल द्वारा स्वचालित रूप से बनाई जाती हैं।
शीर्ष-स्तरीय निर्देशिका श्रेणियाँ (त्वरित संदर्भ)
- पैकर/ऑबफस्केटर निष्कर्षण:
hydra_dragon_dumper_extracted/,upx_extracted/,themida_unpacked/,vmprotect_unpacked/,debloat/ - .NET विश्लेषण:
dotnet/,obfuscar/,de4dot_extracted/,net_reactor_extracted/,un_confuser_ex_extracted/,eazfixer/ - Android/APK:
jadx_decompiled/,androguard/ - Python:
pyinstaller_extracted/,pyarmor8_and_9_extracted/,pyarmor7_extracted/,nuitka/,nuitka_extracted/,nuitka_source_code/,cx_freeze_extracted/,pylingual_extracted/,python_deobfuscated/,python_deobfuscated_marshal_pyc/,pycdas_extracted/,python_source_code/ - JavaScript / Node / Electron:
webcrack_javascript_deobfuscated/,asar/,npm_pkg_extracted/,decompiled_jsc/ - Java:
jar_extracted/,FernFlower_decompiled/ - इंस्टॉलर/आर्काइव:
inno_setup_unpacked/,advanced_installer_extracted/,installshield_extracted/,zip_extracted/,seven_zip_extracted/,tar_extracted/,general_extracted_with_7z/,pe_extracted/ - स्क्रिप्ट डीकंपाइलर:
autohotkey_decompiled/,autoit_extracted/ - Go/अनगार्बलर आउटपुट:
ungarbler/,ungarbler_string/ - विविध/विश्लेषण आर्टिफैक्ट:
decompiled/,ole2/,memory/,resource_extractor/,html_extracted/
विस्तृत निर्देशिका विवरण
(प्रत्येक पंक्ति निर्देशिका नाम और वहाँ पाई जाने वाली फ़ाइलों का उद्देश्य दिखाती है।)
hydra_dragon_dumper_extracted/— Hydra Dragon Dumper (Mega Dumper Fork) आउटपुट निकाला गया।enigma1_extracted/— Enigma Virtual Box निकाली गई फ़ाइलें।decompiled/— विभिन्न उपकरणों से सामान्य डीकंपाइल की गई फ़ाइलें।upx_extracted/— UPX (Ultimate Packer for eXecutables) निकाली गई फ़ाइलें।webcrack_javascript_deobfuscated/— webcrack के साथ डीऑबफस्केट की गई JavaScript फ़ाइलें।inno_setup_unpacked/— Inno Setup अनपैक की गई इंस्टॉलर फ़ाइलें।autohotkey_decompiled/— AutoHotkey स्क्रिप्ट डीकंपाइल आउटपुट।themida_unpacked/— Themida अनपैक आउटपुट।nuitka/— Nuitka onefile निकाली गई निर्देशिका।ole2/— OLE2 निकाले गए संसाधन और compound फ़ाइल संरचनाएँ।dotnet/— .NET डीकंपाइल किए गए स्रोत।jadx_decompiled/— JADX के साथ डीकंपाइल किया गया APK (Java स्रोत)।androguard/— androguard से डीकंपाइल आउटपुट (smali/java)।asar/— ASAR (Electron) आर्काइव निकाली गई सामग्री।npm_pkg_extracted/— NPM पैकेज निष्कर्षण (JavaScript बंडल)।decompiled_jsc/— V8/JSC बाइटकोड ऑब्जेक्ट और डीकंपाइल किए गए आर्टिफैक्ट।obfuscar/— Obfuscar के साथ ऑबफस्केट की गई .NET असेंबली।de4dot_extracted/— de4dot का उपयोग करके डीऑबफस्केट की गई .NET फ़ाइलें।net_reactor_extracted/— .NET Reactor Slayer आउटपुट।un_confuser_ex_extracted/— UnConfuserEx डीऑबफस्केशन आउटपुट।eazfixer/— Eazfuscator-संरक्षित .NET असेंबली के लिए EazFixer डीऑबफस्केशन आउटपुट।pyinstaller_extracted/— PyInstaller onefile निष्कर्षण परिणाम।pyarmor8_and_9_extracted/— PyArmor 8/9 अनपैक आउटपुट।pyarmor7_extracted/— PyArmor 7-विशिष्ट अनपैकिंग आउटपुट।cx_freeze_extracted/— cx_Freezelibrary.zipकी निकाली गई सामग्री।pe_extracted/— PE फ़ाइल आंतरिक और निकाले गए अनुभाग/संसाधन।zip_extracted/— ZIP आर्काइव सामग्री।seven_zip_extracted/— 7-Zip आर्काइव सामग्री।general_extracted_with_7z/— 7-Zip संचालन के लिए सामान्य निष्कर्षण क्षेत्र।nuitka_extracted/— Nuitka बाइनरी आउटपुट और समर्थन फ़ाइलें।advanced_installer_extracted/— Advanced Installer निष्कर्षण आउटपुट।tar_extracted/— TAR आर्काइव सामग्री।memory/— डायनामिक विश्लेषण मेमोरी डंप फ़ाइलें (.dmp / रॉ मेमोरी डंप)।resource_extractor/— संसाधन एक्सट्रैक्टर द्वारा निकाले गए RCData और एम्बेडेड संसाधन।ungarbler/— डीऑबफस्केट की गई Go (garble) बाइनरी और आउटपुट।ungarbler_string/— Go Garble आउटपुट से डीऑबफस्केट किए गए स्ट्रिंग्स।debloat/— डिब्लोटेड फ़ाइलें निर्देशिका (ट्रिम किए गए इंस्टॉलर/बाइनरी)।jar_extracted/— JAR फ़ाइलों की निकाली गई सामग्री।FernFlower_decompiled/— FernFlower के साथ डीकंपाइल किए गए JAR।pylingual_extracted/— pylingual-रिवर्स किए गए Python स्रोत (.pyc -> .py)।vmprotect_unpacked/— VMProtect अनपैक की गई निर्देशिकाएँ।python_deobfuscated/— डीऑबफस्केट किए गए Python स्रोत।python_deobfuscated_marshal_pyc/— marshal ब्लॉब्स से डीऑबफस्केट किए गए .pyc।pycdas_extracted/— pycdas/Decompyle++ निकाले गए Python स्रोत। (21-Oct-2025)python_source_code/— निकाले और व्यवस्थित किए गए Python प्रोजेक्ट स्रोत।nuitka_source_code/— Nuitka रिवर्स-इंजीनियर्ड स्रोत ट्री।html_extracted/— विश्लेषण के दौरान कैप्चर किए गए HTML और वेब पेज संसाधन।installshield_extracted/— InstallShield अनपैक आउटपुट।autoit_extracted/— AutoIt स्क्रिप्ट निष्कर्षण परिणाम।
उपयोग और सर्वोत्तम अभ्यास
- रन के बाद प्रत्येक निष्कर्षण निर्देशिका का निरीक्षण करें ताकि कॉन्फ़िगरेशन ब्लॉब्स, एम्बेडेड संसाधन, स्ट्रिंग्स और संदिग्ध बाइनरी का पता लगाया जा सके।
- यदि आपको निकाले गए आउटपुट को पुनः उत्पन्न करने की आवश्यकता है, तो संबंधित एक्सट्रैक्टर को फिर से चलाएँ; क्रमांकित उपफ़ोल्डर आकस्मिक ओवरराइट को रोकते हैं।
समस्या निवारण
- यदि कोई निर्देशिका खाली है, तो संबंधित निष्कर्षण लॉग में त्रुटियों की जाँच करें। बाइनरी क्षतिग्रस्त होने पर उपकरण चुपचाप विफल हो सकते हैं।
- यदि संदर्भ विकृत दिखते हैं (जैसे
Unknown.0,Unknown), तो संदर्भों को सामान्य करने और पुनर्निर्माण करने के लिए प्रदान किया गयाreference_fix_and_rebuild.pyचलाएँ। - यदि लोडर धीमा है, तो हर लुकअप के लिए हर शार्ड को फिर से लोड करने के बजाय शार्ड कैशिंग या बैच क्वेरी सक्षम करें (लोडर दस्तावेज़ देखें)।
संपर्क
इस README में परिवर्तन या नई एक्सट्रैक्टर निर्देशिकाएँ जोड़ने के लिए, इस फ़ाइल को अपडेट करें और इसे अपने रिपो में चेक करें ताकि हर कोई मैपिंग देख सके।
दान करें:
- HydraDragonAV-Mobile निर्माता को दान करने के लिए यहाँ जाएँ:https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev HydraDragonAV-Mobile निर्माता)