
फ़ाइलरहित रिंग 3 रूटकिट जिसमें इंस्टॉलर और स्थायित्व है जो प्रक्रियाओं, फ़ाइलों, नेटवर्क कनेक्शनों आदि को छिपाता है।
r77 एक रिंग 3 रूटकिट है जो सब कुछ छुपाता है:
वह सब कुछ जो "$77" से शुरू होता है, छुपा दिया जाता है।

गतिशील कॉन्फ़िगरेशन सिस्टम PID और नाम से प्रक्रियाओं को, पूर्ण पथ से फ़ाइल सिस्टम आइटमों को, विशिष्ट पोर्ट्स आदि के TCP और UDP कनेक्शनों को छुपाने की अनुमति देता है।

कॉन्फ़िगरेशन HKEY_LOCAL_MACHINE\SOFTWARE\$77config में स्थित है और उच्च अधिकारों के बिना किसी भी प्रक्रिया द्वारा लिखने योग्य है। इस कुंजी का DACL किसी भी उपयोगकर्ता को पूर्ण पहुँच प्रदान करने के लिए सेट किया गया है।
इसके अलावा, $77config कुंजी रूटकिट द्वारा छुपाई गई है।
r77 की तैनाती के लिए केवल एक फ़ाइल की आवश्यकता होती है: Install.exe। निष्पादन r77 को सिस्टम पर बनाए रखता है और सभी चल रही प्रक्रियाओं को इंजेक्ट करता है।
Uninstall.exe r77 को सिस्टम से पूरी तरह और सुचारू रूप से हटा देता है।
Install.shellcode इंस्टॉलर का शेलकोड समतुल्य है। इस प्रकार, इंस्टॉलेशन को Install.exe को गिराए बिना एकीकृत किया जा सकता है। शेलकोड को केवल मेमोरी में लोड किया जा सकता है, फंक्शन पॉइंटर में डाला जा सकता है, और निष्पादित किया जा सकता है:
int main()
{
// 1. Install.shellcode को संसाधनों से या BYTE[] से लोड करें
// आदर्श रूप से, स्कैन-टाइम डिटेक्शन से बचने के लिए फ़ाइल को एन्क्रिप्ट करें और यहाँ डिक्रिप्ट करें।
LPBYTE shellCode = ...
// 2. शेलकोड को RWX बनाएँ।
DWORD oldProtect;
VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);
// 3. बफ़र को एक फंक्शन पॉइंटर में डालें और इसे निष्पादित करें।
((void(*)())shellCode)();
// यह Install.exe को निष्पादित करने के फ़ाइललेस समतुल्य है।
return 0;
}
रूटकिट सिस्टम मेमोरी में रहता है और डिस्क पर कोई फ़ाइल नहीं लिखता है। यह कई चरणों में प्राप्त किया जाता है।
यह ग्राफ़ इंस्टॉलर के निष्पादन से लेकर प्रत्येक प्रक्रिया में चलने वाली रूटकिट DLL तक के प्रत्येक चरण को दर्शाता है। दस्तावेज़ीकरण में प्रत्येक चरण के कार्यान्वयन के बारे में विस्तृत जानकारी वाला एक अध्याय है।

कई AV और EDR चोरी तकनीकों का उपयोग किया गया है:
amsi.dll!AmsiScanBuffer को हमेशा AMSI_RESULT_CLEAN लौटाने के लिए पैच करके AMSI को अक्षम करती है। AMSI बाइपास की हस्ताक्षर पहचान से बचने के लिए बहुरूपता का उपयोग किया जाता है।ntdll.dll को हुक करके API कॉल की निगरानी करते हैं, इन हुक्स को डिस्क से ntdll.dll की एक ताज़ा प्रतिलिपि लोड करके और मूल अनुभाग को पुनर्स्थापित करके हटाने की आवश्यकता है। अन्यथा, प्रक्रिया इंजेक्शन का पता लगाया जाएगा।टेस्ट कंसोल एक उपयोगी उपकरण है जो r77 को व्यक्तिगत प्रक्रियाओं में इंजेक्ट करने और कॉन्फ़िगरेशन सिस्टम का परीक्षण करने के लिए है।

कृपया तकनीकी दस्तावेज़ीकरण पढ़ें ताकि r77 और इसकी आंतरिक कार्यप्रणाली, और इसे कैसे तैनात और एकीकृत किया जाए, का एक व्यापक और पूर्ण अवलोकन प्राप्त हो सके।
r77 रूटकिट 1.8.2.zip
(ZIP पासवर्ड: bytecode77)
तकनीकी दस्तावेज़ीकरण