Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — एक फ़ाइलरहित Remcos RAT वेरिएंट का रिवर्स इंजीनियरिंग विश्लेषण जो Native API कॉल्स के माध्यम से svchost.exe में इंजेक्ट होता है। इसमें अस्पष्ट पेलोड निष्कर्षण, रजिस्ट्री स्थिरता, क्लिपबोर्ड मॉनिटरिंग, API हुकिंग और UAC बाइपास तकनीकों को शामिल किया गया है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
विशेषाधिकार वृद्धिगतिशील विश्लेषण (सैंडबॉक्सिंग)मेमोरी फोरेंसिकस्थायित्व तंत्ररिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणबाइनरी विश्लेषणपेपर और शोध

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लर्निंग और शिक्षा
API सुरक्षा
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

एक फ़ाइलरहित Remcos RAT वेरिएंट का रिवर्स इंजीनियरिंग विश्लेषण जो Native API कॉल्स के माध्यम से svchost.exe में इंजेक्ट होता है। इसमें अस्पष्ट पेलोड निष्कर्षण, रजिस्ट्री स्थिरता, क्लिपबोर्ड मॉनिटरिंग, API हुकिंग और UAC बाइपास तकनीकों को शामिल किया गया है।

रिपॉजिटरी देखें
3161 महीना पहलेअभी तक समीक्षित नहीं

1. Remcos – svchost इंजेक्शन नेटिव API कॉल के माध्यम से

निम्नलिखित Binary Ninja स्निपेट Remcos द्वारा svchost.exe में अपने पेलोड को इंजेक्ट करने के लिए उपयोग किए जाने वाले मुख्य इंजेक्शन तंत्र को प्रकट करता है।

यह कोड क्या करता है:

  • CreateProcessW CREATE_SUSPENDED फ्लैग के साथ एक नई svchost प्रक्रिया को निलंबित अवस्था में शुरू करता है।
  • VirtualAlloc MEM_COMMIT और PAGE_READWRITE फ्लैग का उपयोग करके लक्ष्य प्रक्रिया के अंदर मेमोरी आवंटित करता है, जिससे पेलोड को सीधे प्रक्रिया मेमोरी में लिखा जा सकता है।
  • WriteProcessMemory पेलोड को निलंबित svchost प्रक्रिया के आवंटित मेमोरी क्षेत्र में लिखता है।
  • ReadProcessMemory लक्ष्य प्रक्रिया की मेमोरी को पढ़ता है, संभवतः मूल प्रवेश बिंदु को पुनः प्राप्त करने या इंजेक्शन को मान्य करने के लिए।
  • TerminateProcess इंजेक्शन विफल होने पर निलंबित svchost प्रक्रिया को समाप्त करने के लिए उपयोग किया जाता है, जिससे यह अस्थिर अवस्था में न रहे।

यह क्यों महत्वपूर्ण है:

दृश्य संदर्भ:

Remcos Injection Code Binary Ninja में Remcos के इंजेक्शन रूटीन का दृश्य, जिसमें MEM_COMMIT, PAGE_READWRITE, ReadProcessMemory, और TerminateProcess दिख रहे हैं।

2. रजिस्ट्री स्थायित्व – Remcos स्थायित्व तंत्र

Remcos सिस्टम पर स्थायी उपस्थिति स्थापित करने के लिए विंडोज रजिस्ट्री में एक कुंजी जोड़ता है। यह कुंजी सुनिश्चित करती है कि मैलवेयर हर बार सिस्टम शुरू होने पर फिर से निष्पादित हो।

पाई गई रजिस्ट्री कुंजी:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

कुंजी के अंदर मान:

यह महत्वपूर्ण क्यों है?

  • स्थायित्व: इस कुंजी के कारण, सिस्टम बूट होने पर Remcos स्वचालित रूप से चलता है।
  • गोपनीयता: चूंकि exepath मान REG_BINARY के रूप में संग्रहीत है, इसे सीधे नहीं पढ़ा जा सकता। इससे पता लगाना अधिक कठिन हो जाता है।
  • पहचान: UID और licence मान हमलावर को पीड़ित की पहचान करने और लाइसेंस जांच करने की अनुमति देते हैं।
  • टाइमस्टैम्प: time मान यह जानकारी प्रदान करता है कि मैलवेयर कब स्थापित या अंतिम बार निष्पादित हुआ।

दृश्य संदर्भ:

Remcos Registry Persistence रजिस्ट्री कुंजियाँ और उनके अंदर exepath, licence, time, और UID मान।

3. Svchost – ट्रैम्पोलिन और API हुक डिटेक्शन (WinDbg)

निम्नलिखित WinDbg स्निपेट इंजेक्टेड svchost.exe प्रक्रिया के अंदर पाए गए एक ट्रैम्पोलिन फ़ंक्शन को दिखाता है। यह कोड Remcos के API हुकिंग या पेलोड निष्पादन तंत्र का हिस्सा प्रतीत होता है।

यह कोड क्या करता है:

  • jmp qword ptr [svchost+0x9758] – संभवतः एक हुक या ट्रैम्पोलिन जो किसी API या फ़ंक्शन पर कूदता है।
  • mov / movdqa निर्देश – कॉलिंग संदर्भ को संरक्षित करने के लिए रजिस्टरों (xmm0-xmm3, rcx, rdx, r8, r9) को सहेजें और पुनर्स्थापित करें।
  • call svchost+0x3e50 – एक मुख्य फ़ंक्शन को कॉल करता है, जो संभवतः पेलोड या हुक हैंडलर का हिस्सा है।
  • jmp rax – मूल फ़ंक्शन या अगले चरण के लिए अंतिम कूद।
  • INT3 ट्रैप – एंटी-डीबगिंग निर्देश जो डीबगर संलग्न होने पर निष्पादन को तोड़ देते हैं।

यह क्यों महत्वपूर्ण है:

यह संरचना API हुकिंग या डिटोर फ़ंक्शन की विशिष्ट है, जहाँ Remcos महत्वपूर्ण विंडोज APIs के कॉल को इंटरसेप्ट करता है। xmm रजिस्टरों का उपयोग (फ्लोटिंग-पॉइंट या SIMD ऑपरेशन के लिए) सुझाव देता है कि यह हुक उन फ़ंक्शनों पर रखा जा सकता है जो SSE निर्देशों का उपयोग करते हैं।

दृश्य संदर्भ:

Svchost Trampoline Code WinDbg में svchost.exe के अंदर ट्रैम्पोलिन फ़ंक्शन का दृश्य, जिसमें INT3 ट्रैप के साथ jmp और call निर्देश दिख रहे हैं।

4. Svchost – अस्पष्टीकृत हेक्स पेलोड (Binary Ninja)

निम्नलिखित हेक्स डंप इंजेक्टेड svchost.exe प्रक्रिया के अंदर PAGE_READWRITE मेमोरी क्षेत्र से निकाला गया था। इस क्षेत्र में कोई सीधे call या jmp निर्देश नहीं हैं, जो पुष्टि करता है कि डेटा निष्पादन योग्य कोड नहीं है बल्कि एक अस्पष्टीकृत या एन्क्रिप्टेड पेलोड है।

मुख्य अवलोकन:

  • हेक्स ब्लॉक में यादृच्छिक प्रतीत होने वाले बाइट्स हैं, जिनमें कोई स्पष्ट डिस्सेम्बली संरचना नहीं है।
  • अस्पष्टीकरण के बावजूद, पहचाने जाने योग्य स्ट्रिंग्स जैसे RPC Control और PC- डेटा के अंदर एम्बेडेड हैं।
  • अतिरिक्त टुकड़े जैसे ctk, m, और mafasakaaam एक संरचित कॉन्फ़िगरेशन का हिस्सा प्रतीत होते हैं, जिसमें संभवतः एन्क्रिप्शन कुंजियाँ, API नाम, या रजिस्ट्री पथ शामिल हैं।
  • इन स्ट्रिंग्स की उपस्थिति ज्ञात Remcos अस्पष्टीकरण पैटर्न के अनुरूप है, जहाँ कॉन्फ़िगरेशन डेटा XOR-एन्क्रिप्टेड होता है और मेमोरी में एम्बेडेड होता है।

दृश्य संदर्भ:

Svchost Obfuscated Payload Binary Ninja में svchost.exe के PAGE_READWRITE क्षेत्र से अस्पष्टीकृत हेक्स डंप का दृश्य, जिसमें RPC Control और PC- जैसी एम्बेडेड स्ट्रिंग्स दिख रही हैं।

5. Svchost – अस्पष्टीकृत हेक्स पेलोड (Binary Ninja स्ट्रिंग्स दृश्य)

PAGE_READWRITE क्षेत्र से निकाले गए अस्पष्टीकृत हेक्स पेलोड का Binary Ninja के स्ट्रिंग्स दृश्य का उपयोग करके और विश्लेषण किया गया। भारी अस्पष्टीकरण के बावजूद, कई पठनीय स्ट्रिंग्स और पैटर्न उभर कर आए।

मुख्य अवलोकन:

  • PC- उपसर्ग वाली स्ट्रिंग्स (जैसे, PC-475ce3d749612b, PC-4a757962f31b84) – संभवतः MachineGuid या पीड़ित ट्रैकिंग के लिए उपयोग किए जाने वाले अद्वितीय सिस्टम पहचानकर्ता।
  • svchost.exe – लक्ष्य प्रक्रिया का नाम, इंजेक्शन वेक्टर की पुष्टि करता है।
  • .dll एक्सटेंशन – इंगित करता है कि Remcos विशिष्ट DLLs को लोड या खोजता है, संभवतः API हुकिंग या स्थायित्व के लिए।
  • ontroll\ – संभवतः रजिस्ट्री पथ का एक टुकड़ा (Control\), जो स्थायित्व या कॉन्फ़िगरेशन भंडारण को इंगित करता है।
  • EEF931 और 1AA81C6FD0CF04A816B – ये GUID या एन्क्रिप्शन कुंजियाँ प्रतीत होते हैं, संभवतः पेलोड के XOR/AES डिक्रिप्शन के लिए उपयोग किए जाते हैं।
  • TEMP – अस्थायी फ़ाइल निर्माण या टेम्प निर्देशिका से निष्पादन का सुझाव देता है।

दृश्य संदर्भ:

Svchost Obfuscated Strings Binary Ninja स्ट्रिंग्स दृश्य में अस्पष्टीकृत हेक्स पेलोड, जिसमें PC-, svchost.exe, .dll, और EEF931 जैसे पठनीय टुकड़े दिख रहे हैं।

निष्कर्ष

इस विश्लेषण ने Remcos RAT के एक अत्यधिक परिष्कृत, फ़ाइल-रहित वेरिएंट का पता लगाया जो न्यूनतम डिस्क फ़ुटप्रिंट और उन्नत चोरी तकनीकों के साथ काम करता है। मैलवेयर ZwCreateSection और ZwMapViewOfSection जैसे नेटिव API कॉल का उपयोग करके अपने मुख्य पेलोड को svchost.exe में इंजेक्ट करता है, जिससे स्थायित्व और चोरी सुनिश्चित होती है।

मुख्य बातें:

  • फ़ाइल-रहित निष्पादन: Remcos पूरी तरह से मेमोरी में चलता है, डिस्क पर कोई निष्पादन योग्य फ़ाइल नहीं छोड़ता।
  • Svchost इंजेक्शन: पेलोड एक विश्वसनीय विंडोज प्रक्रिया में इंजेक्ट किया जाता है, जिससे पता लगाना मुश्किल हो जाता है।
  • अस्पष्टीकृत पेलोड: इंजेक्टेड कोड भारी रूप से अस्पष्टीकृत है, स्थैतिक विश्लेषण को रोकता है और केवल PC-, svchost.exe, .dll, और EEF931 जैसे खंडित स्ट्रिंग्स को प्रकट करता है।
  • रजिस्ट्री स्थायित्व: Remcos HKEY_USERS\...\Software\kamolprf-CFKPWC के अंतर्गत रजिस्ट्री कुंजियों के माध्यम से स्थायित्व बनाए रखता है, जिसमें एन्क्रिप्टेड exepath, licence, time, और UID मान संग्रहीत होते हैं।
  • API हुकिंग और ट्रैम्पोलिन: मैलवेयर महत्वपूर्ण विंडोज APIs को हुक करता है, निष्पादन प्रवाह को पुनर्निर्देशित करने के लिए फ़ंक्शन कॉल को इंटरसेप्ट करता है।
  • अतिरिक्त क्षमताएँ: क्लिपबोर्ड निगरानी, UAC बाईपास, और संभावित क्रेडेंशियल हार्वेस्टिंग भी देखी गई।

पहचान अनुशंसाएँ:

  • svchost.exe में असामान्य मेमोरी क्षेत्रों (PAGE_READWRITE) की निगरानी करें।
  • Software\kamolprf-CFKPWC के अंतर्गत रजिस्ट्री कुंजियों को ट्रैक करें।
  • गैर-सिस्टम प्रक्रियाओं से उत्पन्न ZwCreateSection और ZwMapViewOfSection कॉल की तलाश करें।
  • PC- और EEF931 जैसी अस्पष्टीकृत स्ट्रिंग्स के लिए प्रक्रिया मेमोरी का विश्लेषण करें।

अंतिम विचार

यह Remcos वेरिएंट उच्च स्तर की व्यावसायिकता प्रदर्शित करता है और स्पष्ट रूप से पारंपरिक सुरक्षा समाधानों से बचने के लिए डिज़ाइन किया गया है। फ़ाइल-रहित निष्पादन, प्रक्रिया इंजेक्शन, और रजिस्ट्री-आधारित स्थायित्व का इसका संयोजन इसे एक महत्वपूर्ण खतरा बनाता है जिसके लिए उन्नत पहचान रणनीतियों की आवश्यकता होती है।

उपयोग किए गए उपकरण: Ghidra, Binary Ninja, WinDbg, Process Hacker

नमूना जानकारी

नमूना डाउनलोड

विश्लेषित Remcos RAT नमूना उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 MalwareBazaar पर Remcos RAT नमूना

टूल डाउनलोड करें
APIRemcos में उद्देश्य
CreateProcessWइंजेक्शन के लिए svchost को निलंबित अवस्था में शुरू करता है।
VirtualAllocपेलोड के लिए MEM_COMMIT और PAGE_READWRITE के साथ मेमोरी आवंटित करता है।
WriteProcessMemoryपेलोड को आवंटित मेमोरी में लिखता है।
ReadProcessMemoryलक्ष्य प्रक्रिया मेमोरी पढ़ता है (सत्यापन या प्रवेश बिंदु पुनर्प्राप्ति के लिए उपयोग किया जाता है)।
TerminateProcessइंजेक्शन विफल होने पर निलंबित प्रक्रिया को समाप्त करता है।
मान नामप्रकारमानविवरण
exepathREG_BINARYएन्क्रिप्टेड बाइनरी डेटाRemcos या इसके इंजेक्टेड पेलोड का एन्क्रिप्टेड फ़ाइल पथ। संभवतः XOR या AES द्वारा सुरक्षित।
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05Remcos लाइसेंस कुंजी। पायरेटेड या डेमो संस्करणों में एक निश्चित मान हो सकता है।
timeREG_DWORD0x6a53ac27 (1783868455)Unix टाइमस्टैम्प प्रारूप में स्थापना या अंतिम निष्पादन समय।
UIDREG_DWORD0xfeb60bd4 (4273343444)अद्वितीय उपयोगकर्ता आईडी। पीड़ित की पहचान के लिए उपयोग किया जाता है।