Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis — RedLine Stealer का रिवर्स इंजीनियरिंग विश्लेषण, एक .NET-आधारित इन्फो-स्टीलर जो C2 डोमेन (198.46.86.63, tempuri.org), Windows Defender बाईपास और 7200 KB पेलोड निष्कर्षण का उपयोग करता है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/redline-stealer-c2-defender-bypass-payload-analysis
मेमोरी फोरेंसिकस्थायित्व तंत्ररिवर्स इंजीनियरिंगडेटा निष्कासनमालवेयर विश्लेषणकमांड एंड कंट्रोलखतरा खुफिया
GitHubkaandemir993/redline-stealer-c2-defender-bypass-payload-analysis

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis

RedLine Stealer का रिवर्स इंजीनियरिंग विश्लेषण, एक .NET-आधारित इन्फो-स्टीलर जो C2 डोमेन (198.46.86.63, tempuri.org), Windows Defender बाईपास और 7200 KB पेलोड निष्कर्षण का उपयोग करता है।

रिपॉजिटरी देखें
11027 दिन पहलेअभी तक समीक्षित नहीं

1. C2 कनेक्शन – आईपी 198.46.86.63

नेटवर्क विश्लेषण से पता चलता है कि RedLine Stealer दूरस्थ आईपी पते 198.46.86.63 से कनेक्शन स्थापित करता है। यह आईपी संभवतः मैलवेयर का कमांड एंड कंट्रोल (C2) सर्वर है, जिसका उपयोग डेटा एक्सफ़िलट्रेशन और कमांड डिलीवरी के लिए किया जाता है।

मुख्य अवलोकन:

  • आईपी पता: 198.46.86.63
  • प्रोटोकॉल: संभवतः HTTP/HTTPS (सामान्य RedLine व्यवहार के आधार पर)।
  • उद्देश्य: चुराए गए डेटा (क्रेडेंशियल, कुकीज़, क्रिप्टो वॉलेट) के लिए C2 संचार।

यह क्यों महत्वपूर्ण है:

  • C2 इन्फ्रास्ट्रक्चर: आईपी का उपयोग मैलवेयर के उद्गम को ट्रैक करने के लिए किया जा सकता है।
  • डिटेक्शन: नेटवर्क सुरक्षा उपकरण इस आईपी को ब्लॉक कर सकते हैं।
  • एक्सफ़िलट्रेशन: सभी चुराया गया डेटा इस सर्वर पर भेजा जाता है।

विज़ुअल संदर्भ:

RedLine Stealer C2 कनेक्शन नेटवर्क मॉनिटर दृश्य जो RedLine Stealer को 198.46.86.63 से कनेक्ट होते दिखा रहा है।

2. पेलोड मेमोरी ब्लॉक – 7200 KB RW क्षेत्र

Process Hacker RedLine Stealer प्रोसेस के भीतर एक बड़ा PAGE_READWRITE मेमोरी ब्लॉक (7200 KB) प्रकट करता है। यह क्षेत्र Private के रूप में चिह्नित है और इसमें मैलवेयर का पेलोड होता है, जिसमें संभवतः चुराया गया डेटा, कॉन्फ़िगरेशन और निष्पादन योग्य कोड शामिल है।

मुख्य अवलोकन:

  • आकार: 7200 KB (7.2 MB)
  • प्रकार: Private (किसी फ़ाइल से मैप नहीं किया गया)
  • सुरक्षा: PAGE_READWRITE (रीड/राइट, निष्पादन योग्य नहीं)
  • उद्देश्य: संभवतः मुख्य पेलोड संग्रहीत करता है (डेटा चोरी रूटीन, C2 संचार, आदि)

यह क्यों महत्वपूर्ण है:

  • पेलोड भंडारण: इस ब्लॉक में कोर दुर्भावनापूर्ण कोड होता है।
  • ऑब्स्क्यूरेशन: डेटा डिटेक्शन से बचने के लिए एन्क्रिप्टेड या कम्प्रेस्ड हो सकता है।
  • मेमोरी फोरेंसिक्स: इस क्षेत्र को डंप करने से पूरा मैलवेयर कोड उजागर हो सकता है।

विज़ुअल संदर्भ:

RedLine Stealer पेलोड मेमोरी ब्लॉक Process Hacker दृश्य जो पेलोड युक्त 7200 KB PAGE_READWRITE मेमोरी ब्लॉक दिखा रहा है।

3. बैकअप C2 – tempuri.org

Binary Ninja विश्लेषण एक दूसरा C2 सर्वर प्रकट करता है: tempuri.org। यह संभवतः बैकअप या वैकल्पिक C2 पते के रूप में कार्य करता है, यदि प्राथमिक सर्वर (198.46.86.63) अनुपलब्ध हो।

देखे गए मुख्य स्ट्रिंग्स:

  • tempuri.org – बैकअप C2 सर्वर।
  • Entity/Id9.Result – चुराए गए डेटा भेजने के लिए एंडपॉइंट।
  • Id9.Response – C2 कमांड या पावती प्राप्त करने के लिए एंडपॉइंट।

यह क्यों महत्वपूर्ण है:

  • रिडंडेंसी: बैकअप C2 सुनिश्चित करता है कि प्राथमिक सर्वर ब्लॉक होने पर भी डेटा एक्सफ़िलट्रेशन जारी रहे।
  • एक्सफ़िलट्रेशन: Entity/Id9.Result का उपयोग संभवतः चुराए गए क्रेडेंशियल, कुकीज़ और क्रिप्टो वॉलेट भेजने के लिए किया जाता है।
  • डिटेक्शन: मैलवेयर के संचार को बाधित करने के लिए इस डोमेन को ब्लॉक किया जा सकता है।

विज़ुअल संदर्भ:

RedLine Stealer बैकअप C2 Binary Ninja दृश्य जो Entity/Id9.Result एंडपॉइंट के साथ tempuri.org को बैकअप C2 सर्वर के रूप में दिखा रहा है।

4. सिस्टम कॉन्फ़िगरेशन और पर्सिस्टेंस

Binary Ninja विश्लेषण से पता चलता है कि RedLine Stealer सिस्टम कॉन्फ़िगरेशन सेटिंग्स एकत्र करता है और उन्हें पर्सिस्टेंस और एवेज़न के लिए उपयोग करता है।

देखे गए मुख्य स्ट्रिंग्स:

  • PSModulePath – कमांड निष्पादन के लिए PowerShell मॉड्यूल पथ।
  • HideExclusionsFromLocalAdmins – Windows Defender बहिष्करण छुपाता है।
  • RemoteEncryptionProtectionMaxBlockTime – एन्क्रिप्शन सुरक्षा समय को नियंत्रित करता है।
  • LastMapsDisableHeartbeatReportTime – C2 संचार के लिए हार्टबीट रिपोर्टिंग।
  • LastSetupErrorHeartbeatReportTime – C2 को त्रुटि रिपोर्टिंग।

यह क्यों महत्वपूर्ण है:

  • PowerShell निष्पादन: मैलवेयर PowerShell स्क्रिप्ट चला सकता है।
  • एवेज़न: बहिष्करण छुपाने से एंटीवायरस डिटेक्शन से बचने में मदद मिलती है।
  • पर्सिस्टेंस: हार्टबीट रिपोर्ट सक्रिय C2 संचार का संकेत देती हैं।

विज़ुअल संदर्भ:

RedLine Stealer सिस्टम कॉन्फ़िगरेशन Binary Ninja दृश्य जो PowerShell पथ, Windows Defender सेटिंग्स और हार्टबीट रिपोर्ट दिखा रहा है।

5. Windows Defender एक्सप्लॉइट गार्ड में हेरफेर

Binary Ninja विश्लेषण से पता चलता है कि RedLine Stealer सुरक्षा सुविधाओं को अक्षम करने और बहिष्करण जोड़ने के लिए कई Windows Defender एक्सप्लॉइट गार्ड सेटिंग्स में हेरफेर करता है।

देखे गए मुख्य स्ट्रिंग्स:

  • Windows Defender Exploit Guard\Network Protection – नेटवर्क-आधारित सुरक्षा अक्षम करता है (जैसे, दुर्भावनापूर्ण IP/डोमेन को ब्लॉक करना)।
  • ASR\ASROnlyExclusions – अटैक सरफेस रिडक्शन (ASR) नियमों में बहिष्करण जोड़ता है, जिससे Defender विशिष्ट फ़ाइलों या प्रोसेस को ब्लॉक करने से रुक जाता है।
  • Controlled Folder Access – संरक्षित फ़ोल्डर एक्सेस को संशोधित करता है, संभावित रूप से रैंसमवेयर सुरक्षा को बायपास करता है।
  • Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – मैलवेयर को अनुमत एप्लिकेशन सूची में जोड़ता है, जिससे यह संरक्षित फ़ोल्डरों को संशोधित कर सकता है।
  • Windows Defender Exploit Guard\Network Protection\Blocked URLs – C2 संचार की अनुमति देने के लिए अवरुद्ध URL को हटाता या संशोधित करता है।
  • Windows Defender Exploit Guard\ASR\Rules – विशिष्ट ASR नियमों को अक्षम करता है जो मैलवेयर के व्यवहार का पता लगा सकते हैं।

यह क्यों महत्वपूर्ण है:

  • एवेज़न: नेटवर्क प्रोटेक्शन और ASR नियमों को अक्षम करने से मैलवेयर को डिटेक्शन से बचने में मदद मिलती है।
  • पर्सिस्टेंस: बहिष्करण जोड़ने से मैलवेयर बिना ब्लॉक हुए फ़ाइलें संग्रहीत कर सकता है और सिस्टम सेटिंग्स संशोधित कर सकता है।
  • C2 संचार: अवरुद्ध URL हटाने से यह सुनिश्चित होता है कि मैलवेयर बिना किसी रुकावट के अपने C2 सर्वर से कनेक्ट हो सके।
  • रैंसमवेयर बायपास: कंट्रोल्ड फ़ोल्डर एक्सेस को संशोधित करने से रैंसमवेयर सुरक्षा तंत्र से बचने में मदद मिलती है।

विज़ुअल संदर्भ:

RedLine Stealer Defender एक्सप्लॉइट गार्ड Binary Ninja दृश्य जो कई Windows Defender एक्सप्लॉइट गार्ड स्ट्रिंग्स दिखा रहा है।

निष्कर्ष

इस विश्लेषण में RedLine Stealer का पता चला, जो एक .NET-आधारित इन्फो-स्टीलर है जो उन्नत एवेज़न तकनीकों, कई C2 सर्वरों और व्यापक डेटा चोरी क्षमताओं को जोड़ता है।

मुख्य निष्कर्ष:

  • C2 संचार: प्राथमिक C2 198.46.86.63 पर और बैकअप tempuri.org पर।
  • पेलोड भंडारण: 7200 KB PAGE_READWRITE मेमोरी ब्लॉक में मुख्य पेलोड होता है।
  • Defender बायपास: Windows Defender एक्सप्लॉइट गार्ड सेटिंग्स (नेटवर्क प्रोटेक्शन, ASR, कंट्रोल्ड फ़ोल्डर एक्सेस) में हेरफेर करता है।
  • .NET कॉन्फ़िगरेशन: सेटिंग्स प्रबंधन के लिए मानक .NET कॉन्फ़िगरेशन अनुभागों का उपयोग करता है।
  • डेटा चोरी: क्रेडेंशियल, कुकीज़, क्रिप्टो वॉलेट और सिस्टम जानकारी चुराता है।

डिटेक्शन अनुशंसाएँ:

  • C2 डोमेन ब्लॉक करें: 198.46.86.63 और tempuri.org।
  • संदिग्ध प्रोसेस में 5 MB से बड़े PAGE_READWRITE मेमोरी ब्लॉक की निगरानी करें।
  • Windows Defender एक्सप्लॉइट गार्ड रजिस्ट्री संशोधनों का पता लगाएं।
  • असामान्य प्रोसेस में .NET कॉन्फ़िगरेशन अनुभागों (System.Configuration) की निगरानी करें।

सैंपल डाउनलोड

विश्लेषित RedLine Stealer सैंपल उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 MalwareBazaar पर RedLine Stealer सैंपल

उपयोग किए गए उपकरण: Binary Ninja, Process Hacker, Network Monitor

टूल डाउनलोड करें