Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
malware-analysis-fake-hwmonitor — HWMonitor के रूप में छिपाए गए DLL Sideloading अभियान के लिए तकनीकी विश्लेषण, writeup, और YARA नियम | Kitploit
उपकरण/GitHubGitHub/dmitry-matvienko/malware-analysis-fake-hwmonitor
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनरिवर्स इंजीनियरिंगमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियापेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubdmitry-matvienko/malware-analysis-fake-hwmonitor

malware-analysis-fake-hwmonitor

HWMonitor के रूप में छिपाए गए DLL Sideloading अभियान के लिए तकनीकी विश्लेषण, writeup, और YARA नियम

रिपॉजिटरी देखें
62 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

खतरा विश्लेषण: नकली HWMonitor DLL साइडलोडिंग और इन्फोस्टीलर अभियान

खतरा स्तर हमले का प्रकार YARA नियम लाइसेंस

⚠️ अस्वीकरण / ПРЕДУПРЕЖДЕНИЕ
यह रिपॉजिटरी विशेष रूप से शैक्षिक, रक्षात्मक और खतरा अनुसंधान उद्देश्यों के लिए बनाई गई है। इसमें तकनीकी पोस्ट-मॉर्टम विश्लेषण, समझौता के संकेतक (IoCs), और रक्षात्मक YARA हस्ताक्षर शामिल हैं। इस रिपॉजिटरी में कोई सक्रिय मैलवेयर बाइनरी वितरित नहीं की जाती है।


📌 कार्यकारी सारांश / Краткая сводка

यह रिपॉजिटरी हार्डवेयर डायग्नोस्टिक उपयोगिता CPUID HWMonitor (काल्पनिक संस्करण 6.77.7) के रूप में प्रच्छन्न एक बहु-चरणीय मैलवेयर डिलीवरी किट के तकनीकी विच्छेदन का दस्तावेजीकरण करती है।

डायनामिक सैंडबॉक्स विश्लेषण और व्यवहार वर्गीकरणकर्ताओं (Tria.ge / Recorded Future) ने अंतिम पेलोड की पुष्टि Blakcsee Stealer (BLAKCSEE_STEALER, स्कोर: 10/10 दुर्भावनापूर्ण) के रूप में की।

  • इंटरैक्टिव सैंडबॉक्स रिपोर्ट: Tria.ge विश्लेषण #260922-xxymqadf35

रिवर्स इंजीनियरिंग ने सत्यापित किया कि अभियान निम्नलिखित का उपयोग करता है:

  1. DLL साइडलोडिंग (सर्च ऑर्डर हाईजैकिंग) एक पुनर्नामित वैध Notepad++ अपडेटर (GUP.exe) का दुरुपयोग करते हुए।
  2. इन-मेमोरी इम्पोर्ट एड्रेस टेबल (IAT) हुकिंग जो ntdll.dll को लक्षित करती है।
  3. डायनामिक स्टैक-स्ट्रिंग अरिथमेटिक (XOR ऑब्फस्केशन) संवेदनशील WinAPI आह्वानों (ReadFile, VirtualProtect) को छिपाती हुई।
  4. बाइनरी इन्फ्लेशन और एंटी-एनालिसिस बैलास्ट एक प्रामाणिक 16.5 MB Microsoft असेंबली (System.ServiceModel.dll) और एक एन्क्रिप्टेड 93.8 MB पेलोड कंटेनर (ProfilerTools.dll) के माध्यम से।

🧩 हमला श्रृंखला और निष्पादन प्रवाह (Цепочка атаки)

root@kitploit:~
flowchart TD
    subgraph Stage1["1. Initial Access & Sideloading"]
        Victim(["User executes downloaded file"]) --> Carrier["hwmonitor-...-6.77.7.exe<br/>(Legitimate Notepad++ GUP.exe)"]
        Carrier -->|Auto-loads via Search Order| Loader["libcurl.dll<br/>(Malicious C++ Hook Loader)"]
    end

    subgraph Stage2["2. Evasion & Memory Hijacking"]
        Loader --> CheckEnv{"Environment Check<br/>fcn.180005700"}
        CheckEnv -->|Sandbox detected / Network isolated| ExitClean["Clean exit (Timeout 10s)"]
        CheckEnv -->|Target host confirmed| StackXOR["Stack-String XOR Resolution<br/>('ReadFile' via 0x180005cf0)"]
        StackXOR --> IATHook["Patch Host IAT table<br/>(ntdll.dll via fcn.180009ac0)"]
    end

    subgraph Stage3["3. Payload Delivery & Ballast"]
        IATHook --> ReadBox["Read & decrypt in memory"]
        ReadBox --> SafeBox["ProfilerTools.dll (93.8 MB)<br/>Ciphertext Container (Entropy 8.0)"]
        SafeBox --> StealerRAM["Decrypted Infostealer in RAM<br/>(RedLine / Lumma / Vidar)"]
        Carrier -.->|Ignored by loader| Ballast["ui_framework.dll (16.5 MB)<br/>Clean Microsoft WCF Ballast"]
        Carrier -.->|Ignored by loader| Decoy["config.txt (Decoy GitHub links)"]
    end

📂 रिपॉजिटरी सामग्री / Файлы в репозитории


🔬 घटक विश्लेषण

1. hwmonitor-windows-github-io-6.77.7.exe (कैरियर)

  • वास्तविक पहचान: आधिकारिक Notepad++ जेनेरिक अपडेटर पैकेज (GUP.exe)।
  • SHA-256: b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351
  • भूमिका: स्टैटिक एक्जीक्यूटेबल ह्यूरिस्टिक्स को ट्रिगर किए बिना libcurl.dll को साइडलोड करने के लिए दुरुपयोग किया गया विश्वसनीय एप्लिकेशन।

2. libcurl.dll (लोडर और IAT हुकर)

  • SHA-256: 22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a
  • इम्पोर्ट्स: प्रतिबंधात्मक इम्पोर्ट टेबल (केवल kernel32.dll)।
  • स्टैक स्ट्रिंग्स: ReadFile की डायनामिक रनटाइम गणना:
    root@kitploit:~
    (0x23 + 0x07) ^ 0x78 = 'R' (0x52)
    (0x23 + 0x26) ^ 0x2c = 'e' (0x65)
    (0x23 + 0x45) ^ 0x09 = 'a' (0x61)
    (0x23 + 0x64) ^ 0xe3 = 'd' (0x64)
    (0x23 - 0x7d) ^ 0xe0 = 'F' (0x46)
    (0x23 - 0x5e) ^ 0xac = 'i' (0x69)
    (0x23 - 0x3f) ^ 0x88 = 'l' (0x6c)
    (0x23 - 0x20) ^ 0x66 = 'e' (0x65)
    

3. ProfilerTools.dll (एन्क्रिप्टेड पेलोड कंटेनर)

  • आकार: 93,862,336 बाइट्स (~93.8 MB, संग्रह वॉल्यूम का 80%)।
  • एन्ट्रॉपी: 8.00 (सघन सिफरटेक्स्ट, नॉन-PE)।
  • हेडर मैजिक: 5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72
  • SHA-256: 242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638
  • MD5: 133710d5b04ef72c22c48b43d0ad39af

4. ui_framework.dll (इन्फ्लेशन बैलास्ट)

  • आकार: ~16.5 MB।
  • वास्तविक पहचान: प्रामाणिक Microsoft System.ServiceModel.dll (WCF Framework v4.8.3928.0)।
  • ह्यूरिस्टिक विभेदन: वैध WCF सुरक्षा टोकन क्लास नामों के कारण स्टैटिक स्कैनर द्वारा अक्सर गलत तरीके से (Heur) Malware: Stealer के रूप में चिह्नित किया जाता है। विशुद्ध रूप से फ़ाइल-पंपिंग बैलास्ट के रूप में कार्य करता है।

🎯 MITRE ATT&CK मैपिंग


🛡️ समझौता के संकेतक (IoC)

root@kitploit:~
# SHA-256 Hashes
64e602e1c744da32c53b5761fa7b15dba72023df0176cc03a48c0c0bb52f2c37  Desktop.7z (Parent Delivery Archive / Tria.ge Sample)
b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351  hwmonitor-windows-github-io-6.77.7.exe (GUP.exe)
22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a  libcurl.dll (Malicious Loader)
242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638  ProfilerTools.dll (Encrypted Container)

# MD5 Hashes
7744ed6fac4775706938298f9cb5ba0d  hwmonitor-windows-github-io-6.77.7.exe
866da3588ceacbb854f95f6d581ca464  libcurl.dll
133710d5b04ef72c22c48b43d0ad39af  ProfilerTools.dll

# Magic Header (Offset 0x0)
5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72  ProfilerTools.dll

🔍 YARA नियम का उपयोग कैसे करें

इस अभियान के लिए निर्देशिकाओं या फ़ाइलों को स्कैन करने के लिए, आधिकारिक YARA CLI टूल का उपयोग करें:

root@kitploit:~
# Scan a specific directory recursively
yara64 -r rules_hwmonitor_sideload_en.yar /path/to/target/folder

📚 संदर्भ और अनुसंधान उपकरण

  • Ghidra Decompiler Engine
  • Cutter / Rizin
  • Detect It Easy (DiE)
  • dnSpy
  • System Informer
टूल डाउनलोड करें
फ़ाइलविवरण
malware_analysis_report_en.txtव्यापक 9-चरणीय तकनीकी रिवर्स-इंजीनियरिंग रिपोर्ट (अंग्रेज़ी)।
malware_analysis_report.txtरिवर्स इंजीनियरिंग और कार्यप्रणाली पर पूरी विस्तृत रिपोर्ट (रूसी)।
rules_hwmonitor_sideload_en.yarअंग्रेज़ी विवरण और मेटाडेटा के साथ प्रोडक्शन-रेडी YARA नियमसेट।
rules_hwmonitor_sideload.yarरूसी टिप्पणियों के साथ YARA हस्ताक्षरों का सेट।
रणनीतितकनीक IDतकनीक का नाम
रक्षा चोरीT1574.002निष्पादन प्रवाह हाईजैक: DLL साइड-लोडिंग
रक्षा चोरीT1027.001बाइनरी पैडिंग (बाइनरी इन्फ्लेशन / फ़ाइल पंपिंग)
रक्षा चोरीT1027ऑब्फस्केटेड फ़ाइलें या जानकारी (स्टैक स्ट्रिंग्स XOR)
रक्षा चोरीT1497वर्चुअलाइज़ेशन/सैंडबॉक्स चोरी (GetSystemInfo जाँच)
स्थायित्व / निष्पादनT1055प्रोसेस इंजेक्शन: IAT हुकिंग
कमांड और कंट्रोलT1568.002डायनामिक रिज़ॉल्यूशन: डोमेन जनरेशन एल्गोरिदम (DGA)