AnyDesk में APC-इंजेक्ट करने वाले, AES/RSA के साथ HTTPS पर C2 को डेटा भेजने वाले, और Registry GUID कुंजियों के माध्यम से बने रहने वाले Python shellcode का रिवर्स इंजीनियरिंग लेख।
यह x64dbg दृश्य दर्शाता है कि Python शेलकोड फ़ाइल संचालन (CreateFileW, DeleteFileA/W) और JMP ट्रैम्पोलिन का उपयोग करके Windows API को गतिशील रूप से कॉल करता है।
CreateFileW – एक फ़ाइल बनाता या खोलता है (पेलोड ड्रॉप)।DeleteFileA / DeleteFileW – फ़ाइलों को हटाता है (ट्रेस सफ़ाई)।DefineDosDeviceW – एक DOS डिवाइस को परिभाषित करता है (ड्राइव हेरफेर)।jmp qword ptr ds:[<API>] – API पतों को गतिशील रूप से हल करता है।INT3 (0xCC) – एंटी-डीबग ट्रैप।C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.
x64dbg दृश्य जिसमें CreateFileW, DeleteFileA/W, और JMP ट्रैम्पोलिन दिखाए गए हैं।
यह x64dbg दृश्य दर्शाता है कि Python शेलकोड कमांड-लाइन तर्कों को पढ़ने के लिए GetCommandLineW को कॉल करता है, साथ ही एंटी-डीबगिंग के लिए INT3 ट्रैप का उपयोग करता है।
jmp qword ptr ds:[<GetCommandLineW>] – GetCommandLineW के लिए JMP ट्रैम्पोलिन।&"Sun" – एक कमांड-लाइन तर्क स्ट्रिंग।mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.test rdx, rdx, je kernel32.7FFBEC730A9.mov rdx, rsi, mov r8, rdi.GetCommandLineW को हल करते हैं।
x64dbg दृश्य जिसमें GetCommandLineW, कमांड-लाइन पार्सिंग, और INT3 ट्रैप दिखाए गए हैं।
Process Hacker मेमोरी विश्लेषण दर्शाता है कि Python शेलकोड AnyDesk.exe में APC इंजेक्शन करता है और डेटा एक्सफ़िल्ट्रेशन के लिए उन्नत क्रिप्टोग्राफ़िक एल्गोरिदम का उपयोग करता है।
AnyDesk.exe (PID 8064) – एक वैध रिमोट डेस्कटॉप टूल।AES for x86 / AES for Intel AES-NI – सममित एन्क्रिप्शन।RSA for x86 – असममित एन्क्रिप्शन।SHA256 block transform – हैशिंग।RC4 for x86 – स्ट्रीम सिफ़र।Vector Permutation AES – SIMD-त्वरित AES।GHASH for x86 – GCM प्रमाणीकरण।Montgomery Multiplication – RSA त्वरण।ECP_NISTZ256 for x86 – एलिप्टिक कर्व क्रिप्टोग्राफ़ी।CreateRemoteThread की तुलना में अधिक गुप्त – कोई नया थ्रेड नहीं बनाया जाता।
Process Hacker दृश्य जिसमें AnyDesk इंजेक्शन और क्रिप्टोग्राफ़िक एल्गोरिदम (AES, RSA, SHA256, RC4) दिखाए गए हैं।
TCPView विश्लेषण दर्शाता है कि Python शेलकोड AnyDesk.exe का उपयोग करके पोर्ट 443 (HTTPS) पर 141.227.178.79 को डेटा एक्सफ़िल्ट्रेट करता है।
AnyDesk.exe (PID 5068) – वैध रिमोट डेस्कटॉप टूल।141.227.178.79443 (HTTPS – वैध ट्रैफ़िक के साथ घुलमिल जाता है)।Established (सक्रिय कनेक्शन)।
TCPView दृश्य जिसमें AnyDesk.exe पोर्ट 443 पर 141.227.178.79 से कनेक्ट होता हुआ दिखाया गया है।
Simplewall विश्लेषण दर्शाता है कि हालांकि Python शेलकोड AnyDesk.exe का उपयोग करके पोर्ट 443 (HTTPS) के माध्यम से 141.227.178.79 को डेटा एक्सफ़िल्ट्रेट करने का प्रयास करता है, ब्लॉक होने पर यह किसी अन्य वैध पते (92.38.180.106) से कनेक्शन स्थापित करने का प्रयास करता है।
AnyDesk.exe (PID 5068) – वैध रिमोट डेस्कटॉप टूल।92.38.180.106443 (HTTPS – वैध ट्रैफ़िक के साथ घुलमिल जाता है)।Blocked (अवरुद्ध कनेक्शन)।
Simplewall दृश्य जिसमें Anydesk.exe पोर्ट 443 पर 92.38.180.106 को ब्लॉक किया हुआ दिखाया गया है।
रजिस्ट्री विश्लेषण दर्शाता है कि Python शेलकोड पर्सिस्टेंस के लिए HKLM\SYSTEM\CurrentControlSet\Control\ के अंतर्गत GUID-आधारित कुंजियाँ बनाता है।
{bf1a281b-ad7b-4476-ac95-f47682990ce7} – यादृच्छिक रूप से उत्पन्न GUIDs।GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components.09 00 00 00 – आर्किटेक्चर पहचानकर्ता।30 00 2e 00 30 00 2e 00 2e 00 36 00 – Unicode में "0.0.0.6"।