Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis — Formbook का रिवर्स इंजीनियरिंग विश्लेषण, एक इन्फो-स्टीलर जो .NET assembly manipulation और XOR decryption का उपयोग करता है। x32dbg के माध्यम से पूरा payload निकाला गया, जिसमें XOR decryption loop, CLR initialization, SQLExpress decoy, और keylogger/clipboard APIs शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis
स्थैतिक विश्लेषणगतिशील विश्लेषण (सैंडबॉक्सिंग)रिवर्स इंजीनियरिंगडीबगर्सजानकारी एकत्र करनामालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणपेपर और शोध
GitHubkaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis

Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis

Formbook का रिवर्स इंजीनियरिंग विश्लेषण, एक इन्फो-स्टीलर जो .NET assembly manipulation और XOR decryption का उपयोग करता है। x32dbg के माध्यम से पूरा payload निकाला गया, जिसमें XOR decryption loop, CLR initialization, SQLExpress decoy, और keylogger/clipboard APIs शामिल हैं।

रिपॉजिटरी देखें
6122 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

1. x32dbg – एन्क्रिप्टेड कॉन्फ़िगरेशन डिक्रिप्शन और मेमोरी आवंटन

x32dbg मेमोरी डंप से पता चलता है कि Formbook अपने कॉन्फ़िगरेशन डेटा को डिक्रिप्ट करता है और NtAllocateVirtualMemory का उपयोग करके इसके लिए मेमोरी आवंटित करता है।

मुख्य अवलोकन:

  • NtAllocateVirtualMemory – डिक्रिप्टेड पेलोड के लिए मेमोरी आवंटित करता है।
  • mov edx, dword ptr ds:[esi+1C] – ESI रजिस्टर से एन्क्रिप्टेड डेटा का आकार प्राप्त करता है।
  • push 0x1000 – मेमोरी आवंटित करने के लिए MEM_COMMIT का उपयोग करता है।
  • push 0 – आवंटन प्रकार या सुरक्षा फ़्लैग निर्दिष्ट करता है।
  • mov edx, dword ptr ds:[esi+4] – एक अन्य कॉन्फ़िगरेशन मान प्राप्त करता है।
  • lea ecx, [ebp-4] – एक स्थानीय वेरिएबल के लिए पॉइंटर लोड करता है।
  • test ecx, ecx – जाँचता है कि पॉइंटर मान्य है या नहीं।
  • mov ecx, [esi+1C] – एन्क्रिप्टेड डेटा का आकार फिर से प्राप्त करता है।
  • push 0x1000 – MEM_COMMIT फ़्लैग को दोहराता है।
  • push 0 – आवंटन फ़्लैग को दोहराता है।

निचला डंप अनुभाग:

  • ConnectionStrings – C2 पतों के लिए .NET कॉन्फ़िगरेशन कुंजी।
  • system.data, DbProviderFactories – .NET कॉन्फ़िगरेशन अनुभाग (संभवतः डिकॉय)।
  • system.serviceModel – .NET सेवा मॉडल अनुभाग।
  • <DbProviderFactories /> – खाली XML एलिमेंट (डिकॉय)।

यह क्यों महत्वपूर्ण है:

  • कॉन्फ़िगरेशन डिक्रिप्शन: Formbook मेमोरी में अपना कॉन्फ़िग डिक्रिप्ट करता है।
  • C2 पते: ConnectionStrings में संभवतः C2 URL होते हैं।
  • चोरी-छिपाना: .NET कॉन्फ़िगरेशन कीवर्ड का उपयोग पहचान से बचने में मदद करता है।

दृश्य संदर्भ:

Formbook Encrypted Configuration & Memory Allocation NtAllocateVirtualMemory और ConnectionStrings डिक्रिप्शन दिखाने वाला x32dbg दृश्य।

2. x32dbg – .NET असेंबली मैनिपुलेशन, XOR डिक्रिप्शन और CLR इनिशियलाइज़ेशन

यह x32dbg दृश्य से पता चलता है कि Formbook अपने पेलोड को निष्पादित करने के लिए .NET असेंबली मैनिपुलेशन, XOR-आधारित डिक्रिप्शन और CLR (Common Language Runtime) इनिशियलाइज़ेशन का उपयोग करता है।

मुख्य अवलोकन:

  • xor eax, eax – EAX को साफ़ करता है, जो XOR-आधारित डिक्रिप्शन को दर्शाता है।
  • call 0x6C6E7F60 – एक डिक्रिप्शन या प्रोसेसिंग फ़ंक्शन को कॉल करता है।
  • call 0x6C6EE8B0 – एक अन्य प्रोसेसिंग फ़ंक्शन को कॉल करता है।
  • DllCanUnloadNowInternal – .NET असेंबली लोडिंग/अनलोडिंग को प्रबंधित करता है।
  • PublicKeyToken=31bf3856ad364e35 – एक Microsoft असेंबली का रूप धारण करता है।
  • system.serviceModel – .NET सेवा मॉडल कॉन्फ़िगरेशन (C2 संचार)।
  • System.Web – .NET वेब कॉन्फ़िगरेशन (HTTP-आधारित C2)।
  • clr.NGenCreateNGenWorker – एक .NET Native Image Generator वर्कर बनाता है।
  • clr.GetCLRFunction – CLR फ़ंक्शन प्राप्त करता है।
  • return to clr.Initialize – .NET रनटाइम को इनिशियलाइज़ करता है।

यह क्यों महत्वपूर्ण है:

  • XOR डिक्रिप्शन: xor eax, eax और उसके बाद के call फ़ंक्शन XOR-आधारित डिक्रिप्शन की पुष्टि करते हैं।
  • .NET निष्पादन: Formbook अपने पेलोड को चलाने के लिए CLR का उपयोग करता है।
  • रूप धारण करना: PublicKeyToken इसे Microsoft असेंबली जैसा दिखाता है।
  • C2 कॉन्फ़िगरेशन: system.serviceModel और System.Web C2 सेटिंग्स संग्रहीत करते हैं।

दृश्य संदर्भ:

Formbook .NET Assembly, XOR Decryption & CLR XOR डिक्रिप्शन, DllCanUnloadNowInternal, और CLR इनिशियलाइज़ेशन दिखाने वाला x32dbg दृश्य।

3. x32dbg – SQLExpress डिकॉय और CLR इनिशियलाइज़ेशन

यह x32dbg दृश्य से पता चलता है कि Formbook अपने पेलोड को निष्पादित करने के लिए SQLExpress-संबंधित स्ट्रिंग को डिकॉय के रूप में उपयोग करता है और .NET CLR को इनिशियलाइज़ करता है।

मुख्य अवलोकन:

  • L"ce=..\SQLEXPR" – एक डिकॉय स्ट्रिंग, जिसका SQL डेटा चोरी से कोई संबंध नहीं है। इसका उपयोग मैलवेयर को एक वैध SQL Server Express घटक जैसा दिखाने के लिए किया जाता है
  • clr.InitializeFusion – .NET Fusion असेंबली लोडर को इनिशियलाइज़ करता है, जिसका उपयोग .NET पेलोड को मेमोरी में लोड करने के लिए किया जाता है।
  • clr.GetCLRFunction – मैनेज्ड कोड को निष्पादित करने के लिए CLR फ़ंक्शन प्राप्त करता है।
  • clr.NGenCreateNGenWorker – एक .NET Native Image Generator वर्कर बनाता है, जिससे पेलोड JIT कंपाइलेशन के बिना चल सकता है।
  • return to clr.InitializeFusion+1751 – CLR इनिशियलाइज़ेशन रूटीन पर वापस लौटता है।

यह क्यों महत्वपूर्ण है:

  • रूप धारण करना: SQLEXPR स्ट्रिंग सुरक्षा उपकरणों द्वारा पहचान से बचने के लिए एक डिकॉय है।
  • .NET निष्पादन: Formbook अपने पेलोड को सीधे मेमोरी में लोड और चलाने के लिए CLR का उपयोग करता है
  • चोरी-छिपाना: CLR इनिशियलाइज़ेशन मैलवेयर को स्टैटिक विश्लेषण को बायपास करने में मदद करता है।

दृश्य संदर्भ:

Formbook SQLExpress Decoy & CLR Initialization L"ce=..\SQLEXPR", clr.InitializeFusion, और CLR फ़ंक्शन दिखाने वाला x32dbg दृश्य।

4. x32dbg – पेलोड प्रारंभ और XOR डिक्रिप्शन लूप

यह x32dbg दृश्य Formbook के पेलोड की शुरुआत को दर्शाता है, जो मानक PE DOS स्टब संदेश के बाद स्थित है। मैलवेयर अपने पेलोड को मेमोरी में डिक्रिप्ट करने के लिए एक XOR डिक्रिप्शन लूप का उपयोग करता है।

मुख्य असेंबली निर्देश:

  • This program cannot be run in DOS mode – मानक PE DOS स्टब संदेश।
  • xor dword ptr ds:[edi], eax – EDI पर डेटा को EAX के साथ XOR करता है (डिक्रिप्शन)।
  • mov al, byte ptr ds:[edi+1] – EDI+1 से एक बाइट को AL में लोड करता है।
  • xor al, byte ptr ds:[edx+1] – AL को EDX+1 पर बाइट के साथ XOR करता है (डिक्रिप्शन कुंजी)।
  • mov byte ptr ds:[edi], al – डिक्रिप्टेड बाइट को वापस EDI में लिखता है।
  • call ntdll.77DDE45C – RtlIsCurrentThreadAttachExempt को कॉल करता है (एंटी-डीबग)।
  • cmp dword ptr ds:[esi+4], 0 – जाँचता है कि काउंटर (ESI+4) शून्य है या नहीं।
  • sub dword ptr ds:[esi+4], eax – काउंटर को घटाता है।
  • test edx, edx – EDX को शून्य के लिए परीक्षण करता है।
  • jne ntdll.77DDF9F4 – यदि शून्य नहीं है तो वापस लूप करता है (डिक्रिप्शन लूप)।

यह क्यों महत्वपूर्ण है:

  • पेलोड प्रारंभ: पेलोड मानक PE DOS स्टब के बाद शुरू होता है।
  • XOR डिक्रिप्शन: Formbook XOR का उपयोग करके अपने पेलोड को मेमोरी में डिक्रिप्ट करता है।
  • एंटी-डीबग: डीबगर्स से बचने के लिए RtlIsCurrentThreadAttachExempt को कॉल करता है।
  • लूप: डिक्रिप्शन लूप तब तक जारी रहता है जब तक काउंटर शून्य तक नहीं पहुँच जाता।

दृश्य संदर्भ:

Formbook Payload XOR Decryption Loop मानक PE DOS स्टब संदेश के बाद XOR डिक्रिप्शन लूप दिखाने वाला x32dbg दृश्य।

5. Binary Ninja – Keylogger, Clipboard और Privilege Escalation API

निकाले गए पेलोड के Binary Ninja विश्लेषण से Formbook द्वारा keylogging, clipboard hijacking, और privilege escalation के लिए उपयोग किए जाने वाले API की एक व्यापक सूची का पता चलता है।

मुख्य API अवलोकन:

  • Clipboard Hijacking: SetClipboardData, GetClipboardData – clipboard डेटा चुराता और बदलता है।
  • Keylogger: SetWindowsHookExW, SetWindowsHookExA – कीबोर्ड हुक इंस्टॉल करता है।
  • Process Manipulation: NtSetInformationProcess, NtCreateThreadEx, NtTerminateProcess.
  • Privilege Escalation: NtAdjustPrivilegesToken – टोकन विशेषाधिकारों को समायोजित करता है।
  • System Control: NtShutdownSystem, SystemParametersInfoA/W.
  • Persistence: MsInstallProductW/A – persistence के लिए एक उत्पाद इंस्टॉल करता है।
  • Execution: CreateProcessInternalW – एक नई प्रक्रिया बनाता है।

यह क्यों महत्वपूर्ण है:

टूल डाउनलोड करें