
एक .NET मैलवेयर लोडर, जो स्टैटिक एनालिसिस से बचने के लिए API-Hashing का उपयोग करता है
एक .NET मैलवेयर लोडर, जो स्थैतिक विश्लेषण से बचने के लिए API-Hashing और डायनामिक इनवोकिंग का उपयोग करता है
NixImports, मेरे प्रबंधित API-Hashing कार्यान्वयन HInvoke का उपयोग करता है, ताकि रनटाइम पर इसके अधिकांश कॉल किए गए फ़ंक्शन को गतिशील रूप से हल किया जा सके। फ़ंक्शन को हल करने के लिए HInvoke को दो हैश की आवश्यकता होती है: typeHash और methodHash। ये हैश टाइप नाम और विधि के FullName का प्रतिनिधित्व करते हैं, रनटाइम पर HInvoke मिलान टाइप और विधि खोजने के लिए पूरे mscorlib को पार्स करता है। इस प्रक्रिया के कारण, HInvoke इसके माध्यम से कॉल की गई विधियों के लिए कोई आयात संदर्भ नहीं छोड़ता है।
NixImports की एक और दिलचस्प विशेषता यह है कि यह जहाँ तक संभव हो, ज्ञात विधियों को कॉल करने से बचता है, जब भी लागू हो NixImports अपने रैपर के बजाय आंतरिक विधियों का उपयोग करता है। केवल आंतरिक विधियों का उपयोग करके हम कुछ सुरक्षा उपकरणों द्वारा नियोजित बुनियादी हुक और निगरानी से बच सकते हैं।
अधिक विस्तृत विवरण के लिए मेरी ब्लॉग पोस्ट देखें।
आप इस टूल का उपयोग करके HInvoke के लिए हैश उत्पन्न कर सकते हैं
NixImports को केवल उस .NET बाइनरी के फ़ाइलपथ की आवश्यकता है जिसे आप इसके साथ पैक करना चाहते हैं।
NixImports.exe <filepath>
यह अपने रूट फ़ोल्डर में Loader.exe नामक एक नया निष्पादन योग्य स्वचालित रूप से उत्पन्न करेगा। लोडर निष्पादन योग्य में आपका एन्कोडेड पेलोड और इसे चलाने के लिए आवश्यक स्टब कोड होगा।
यदि आप पहचान इंजीनियरिंग और NixImports के संभावित पता लगाने में रुचि रखते हैं, तो मेरी ब्लॉग पोस्ट के अंतिम भाग देखें।
या NixImports को कवर करने वाले मूल yara नियम के लिए यहाँ क्लिक करें।