Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — PureRAT RAT का रिवर्स इंजीनियरिंग विश्लेषण जो msbuild.exe का दुरुपयोग करता है, C2 इंफ्रास्ट्रक्चर, .NET इवेज़न API, फाइल सिस्टम मैनिपुलेशन, और VBScript पर्सिस्टेंस मेकैनिज़्म को एक्सट्रैक्ट करता है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
रक्षात्मक उपकरणगतिशील विश्लेषण (सैंडबॉक्सिंग)स्थायित्व तंत्ररिवर्स इंजीनियरिंगजानकारी एकत्र करनामालवेयर विश्लेषणकमांड एंड कंट्रोलबाइनरी विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
खतरा खुफिया
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

PureRAT RAT का रिवर्स इंजीनियरिंग विश्लेषण जो msbuild.exe का दुरुपयोग करता है, C2 इंफ्रास्ट्रक्चर, .NET इवेज़न API, फाइल सिस्टम मैनिपुलेशन, और VBScript पर्सिस्टेंस मेकैनिज़्म को एक्सट्रैक्ट करता है।

रिपॉजिटरी देखें
592 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

1. msbuild.exe निष्पादन और C2 पते

Process Hacker मेमोरी विश्लेषण से पता चलता है कि PureRAT msbuild.exe (एक वैध Microsoft बिल्ड टूल) के माध्यम से निष्पादित होता है और कई C2 सर्वरों से जुड़ता है।

मुख्य अवलोकन:

  • लक्ष्य प्रक्रिया: MSBuild.exe (PID 2056)।
  • C2 डोमेन: pure8s.ddnsfree.com
  • C2 IP पता: 52.241.248.38
  • रजिस्ट्री कुंजी: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • तुर्की स्ट्रिंग: Erişim izinlerinize izin verilmeyen bir... (एक्सेस अस्वीकृत त्रुटि संदेश)।

यह क्यों महत्वपूर्ण है:

  • Living Off the Land: msbuild.exe एक वैध टूल है जिसका दुरुपयोग निष्पादन के लिए किया जाता है।
  • C2 अतिरेक: संचार के लिए डोमेन और IP पता दोनों का उपयोग किया जाता है।
  • स्थायित्व: रजिस्ट्री कुंजी स्थायित्व तंत्र को दर्शाती है।

दृश्य संदर्भ:

PureRAT msbuild.exe C2 Process Hacker दृश्य जिसमें msbuild.exe स्ट्रिंग्स के साथ C2 डोमेन (pure8s.ddnsfree.com) और IP (52.241.248.38) दिखाया गया है।

2. .NET हेरफेर और चोरी-छिपे बचाव तकनीकें

msbuild.exe के Process Hacker मेमोरी विश्लेषण से पता चलता है कि PureRAT पता लगाने से बचने के लिए .NET हेरफेर और चोरी-छिपे बचाव API का उपयोग करता है।

देखी गई मुख्य स्ट्रिंग्स:

  • DisableNativeImageLoad – नेटिव इमेज लोडिंग को अक्षम करता है (चोरी-छिपे बचाव)।
  • FlsSetValue / FlsGetValue – Fiber Local Storage (एंटी-डीबग)।
  • OpenProcessToken / GetTokenInformation – टोकन हेरफेर (विशेषाधिकार वृद्धि)।
  • CreateBoundaryDescriptorW – बाउंड्री डिस्क्रिप्टर बनाता है (सैंडबॉक्स चोरी-छिपे बचाव)।
  • mscordacwks.dll – .NET डीबगिंग DLL (संभावित डीबगिंग चोरी-छिपे बचाव)।
  • AssemblyPath / BindingConfiguration – .NET असेंबली लोडिंग।
  • WerRegisterRuntimeExceptionModule – त्रुटि रिपोर्टिंग हेरफेर।
  • AttachThreadAlwaysOn – थ्रेड अटैचमेंट (इंजेक्शन)।

यह क्यों महत्वपूर्ण है:

  • .NET हेरफेर: AssemblyPath और BindingConfiguration .NET उपयोग की पुष्टि करते हैं।
  • चोरी-छिपे बचाव: DisableNativeImageLoad और CreateBoundaryDescriptorW पता लगाने से बचने में मदद करते हैं।
  • विशेषाधिकार वृद्धि: OpenProcessToken टोकन हेरफेर को सक्षम बनाता है।
  • एंटी-डीबग: FlsSetValue और AttachThreadAlwaysOn विश्लेषण को जटिल बनाते हैं।

दृश्य संदर्भ:

PureRAT .NET Evasion APIs Process Hacker दृश्य जिसमें DisableNativeImageLoad, OpenProcessToken, और अन्य चोरी-छिपे बचाव API दिखाए गए हैं।

3. DisableNativeImageLoad – .NET असेंबली और XML हेरफेर

सहेजे गए DisableNativeImageLoad कोड के Binary Ninja विश्लेषण से पता चलता है कि PureRAT .NET असेंबली हेरफेर और XML-आधारित डेटा संरचनाओं का उपयोग करता है।

देखी गई मुख्य स्ट्रिंग्स:

  • MicrodomImplementation – Microsoft XML DOM कार्यान्वयन।
  • CreateMicrodomSource – XML DOM स्रोत बनाता है (कॉन्फ़िगरेशन)।
  • DsiGBufferedStream – डेटा प्रोसेसिंग के लिए बफर्ड स्ट्रीम।
  • CRTIXMLDSIGBaseHasher – XML डिजिटल हस्ताक्षर हैशिंग।
  • CRTIXMLDSIGEnvelopedSignatureTransformer – XML हस्ताक्षर रूपांतरण।
  • AssemblyPath – .NET असेंबली पथ।
  • BindingConfiguration – .NET बाइंडिंग कॉन्फ़िगरेशन।

यह क्यों महत्वपूर्ण है:

  • .NET उपयोग: पुष्टि करता है कि PureRAT एक .NET-आधारित RAT है।
  • XML हेरफेर: कॉन्फ़िगरेशन और डिजिटल हस्ताक्षरों के लिए XML का उपयोग करता है।
  • डेटा प्रोसेसिंग: DsiGBufferedStream बड़े डेटा स्ट्रीम को संभालता है।
  • चोरी-छिपे बचाव: DisableNativeImageLoad नेटिव इमेज लोडिंग को रोकता है, जिससे विश्लेषण जटिल हो जाता है।

दृश्य संदर्भ:

PureRAT DisableNativeImageLoad Code Binary Ninja दृश्य जिसमें MicrodomImplementation, DsiGBufferedStream, और XML हस्ताक्षर API दिखाए गए हैं।

4. DisableNativeImageLoad (जारी) – फ़ाइल सिस्टम और CDF हेरफेर

यह अनुभाग पिछले अनुभाग से DisableNativeImageLoad कोड के Binary Ninja विश्लेषण को जारी रखता है। यह PureRAT द्वारा उपयोग किए जाने वाले फ़ाइल सिस्टम संचालन और CDF (Component Definition File) हेरफेर को प्रकट करता है।

मुख्य अवलोकन:

  • फ़ाइल संचालन: DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – पूर्ण फ़ाइल सिस्टम नियंत्रण।
  • CDF सत्यापन: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – CDF संदर्भों को मान्य करता है।
  • CDF फ़्लैग: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – CDF फ़्लैग की जाँच करता है।
  • पथ हेरफेर: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – फ़ाइल पथों को गतिशील रूप से बनाता है।

यह क्यों महत्वपूर्ण है:

  • फ़ाइल सिस्टम नियंत्रण: मैलवेयर फ़ाइलें बना, पढ़, लिख और हटा सकता है।
  • CDF हेरफेर: कॉन्फ़िगरेशन और पहचान प्रबंधन के लिए उपयोग किया जाता है।
  • चोरी-छिपे बचाव: गतिशील पथ निर्माण पता लगाने से बचने में मदद करता है।

दृश्य संदर्भ:

PureRAT DisableNativeImageLoad (Continued) – File System Binary Ninja दृश्य जिसमें फ़ाइल संचालन, CDF सत्यापन, और गतिशील पथ निर्माण दिखाया गया है।

5. .NET Remoting और प्रॉक्सी हेरफेर

msbuild.exe के Process Hacker मेमोरी विश्लेषण से पता चलता है कि PureRAT इंटर-प्रोसेस संचार और कोड इंजेक्शन के लिए .NET Remoting और प्रॉक्सी API का उपयोग करता है।

देखी गई मुख्य स्ट्रिंग्स:

  • GetServerDomainIdForProxy – प्रॉक्सी के लिए सर्वर डोमेन ID प्राप्त करता है।
  • RegisterAssembly – एक .NET असेंबली को पंजीकृत करता है।
  • CreateProxyForDomain – एक डोमेन के लिए प्रॉक्सी बनाता है।
  • MarshalToBuffer / UnmarshalFromBuffer – डेटा को सीरियलाइज़/डीसीरियलाइज़ करता है।
  • GetLocalSignature – स्थानीय हस्ताक्षर प्राप्त करता है।
  • ThrowException – अपवाद फेंकता है (त्रुटि प्रबंधन)।
  • UnsafeCast / UnsafeEnumCast – असुरक्षित प्रकार कास्टिंग (चोरी-छिपे बचाव)।
  • ExecuteBackoutCodeHelper – बैकआउट कोड निष्पादित करता है।

यह क्यों महत्वपूर्ण है:

  • .NET Remoting: GetServerDomainIdForProxy रिमोटिंग उपयोग की पुष्टि करता है।
  • प्रॉक्सी हेरफेर: CreateProxyForDomain IPC को सक्षम बनाता है।
  • डेटा सीरियलाइज़ेशन: MarshalToBuffer और UnmarshalFromBuffer डेटा को संभालते हैं।
  • चोरी-छिपे बचाव: UnsafeCast और UnsafeEnumCast प्रकार सुरक्षा को बायपास करने में मदद करते हैं।

दृश्य संदर्भ:

PureRAT .NET Remoting & Proxy APIs Process Hacker दृश्य जिसमें GetServerDomainIdForProxy, RegisterAssembly, और अन्य Remoting API दिखाए गए हैं।

6. GetServerDomainIdForProxy – HTTP, COM और पृथक फ़ाइलसिस्टम

यह अनुभाग पिछले अनुभाग से GetServerDomainIdForProxy कोड के Binary Ninja विश्लेषण को जारी रखता है। यह PureRAT द्वारा उपयोग किए जाने वाले HTTP संचार, COM (Component Object Model) उपयोग, और पृथक फ़ाइलसिस्टम संचालन को प्रकट करता है।

मुख्य अवलोकन:

  • HTTP संचार: Content-Type: %s Content-Length: %d Accept: %s – C2 संचार के लिए उपयोग किया जाता है।
  • COM मेमोरी: CoTaskMemAlloc और IsolationImplementation::Com – COM ऑब्जेक्ट्स के लिए मेमोरी आवंटित करता है।
  • CLSID असाइनमेंट: *ppClsid = (CLSID *)... – एक COM क्लास पहचानकर्ता असाइन करता है।
  • पृथक फ़ाइलसिस्टम: IsolatedFilesystemObject और RtlIsIsolatedFilesystemObjectHandleValid – पृथक फ़ाइलसिस्टम हैंडल को मान्य करता है।

यह क्यों महत्वपूर्ण है:

  • C2 संचार: HTTP हेडर वेब-आधारित C2 की पुष्टि करते हैं।
  • COM उपयोग: COM ऑब्जेक्ट्स सिस्टम-स्तरीय संचालन को सक्षम बनाते हैं।
  • पृथक फ़ाइलसिस्टम: सुरक्षा टूल से फ़ाइल संचालन छिपाने के लिए उपयोग किया जाता है।

दृश्य संदर्भ:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Binary Ninja दृश्य जिसमें HTTP हेडर, COM मेमोरी आवंटन, CLSID असाइनमेंट, और पृथक फ़ाइलसिस्टम API दिखाए गए हैं।

निष्कर्ष

इस विश्लेषण ने PureRAT का पता लगाया, एक परिष्कृत फ़ाइललेस RAT जो msbuild.exe के माध्यम से निष्पादित होता है और उन्नत .NET चोरी-छिपे बचाव तकनीकों का उपयोग करता है।

मुख्य निष्कर्ष:

  • फ़ाइललेस निष्पादन: msbuild.exe के माध्यम से पूरी तरह से मेमोरी में चलता है।
  • C2 अवसंरचना: pure8s.ddnsfree.com और 52.241.248.38 से जुड़ता है।
  • .NET चोरी-छिपे बचाव: DisableNativeImageLoad और OpenProcessToken का उपयोग करता है।
  • फ़ाइल सिस्टम नियंत्रण: पूर्ण फ़ाइल संचालन (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile)।
  • CDF हेरफेर: CDF (Component Definition File) संदर्भों को मान्य और हेरफेर करता है।
  • HTTP, COM और पृथक फ़ाइलसिस्टम: HTTP हेडर, COM मेमोरी आवंटन, और पृथक फ़ाइलसिस्टम API का उपयोग करता है।
  • स्थायित्व: स्टार्टअप VBScript और रजिस्ट्री कुंजी (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...)।

पता लगाने की सिफ़ारिशें:

  • C2 डोमेन ब्लॉक करें: pure8s.ddnsfree.com और IP 52.241.248.38।
  • msbuild.exe द्वारा असामान्य कमांड निष्पादित करने की निगरानी करें।
  • DisableNativeImageLoad और OpenProcessToken कॉल का पता लगाएं।
  • msbuild.exe से फ़ाइल संचालन की निगरानी करें।
  • संदिग्ध VBScript फ़ाइलों के लिए स्टार्टअप फ़ोल्डर की जाँच करें।

नमूना डाउनलोड

विश्लेषित PureRAT नमूना MalwareBazaar पर उन लोगों के लिए उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 MalwareBazaar पर PureRAT नमूना

उपयोग किए गए टूल: Process Hacker, Binary Ninja, x64dbg

टूल डाउनलोड करें