Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Vidar-Stealer-Reverse-Engineering — Vidar Stealer 2.0 का गहन प्रतिलोम अभियांत्रिकी विश्लेषण, जिसमें कार्य अनुसूचक छेड़छाड़ (1999 टाइमस्टैम्प), Explorer.exe प्रक्रिया होलोइंग, और Microsoft Copilot इंजेक्शन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
मेमोरी फोरेंसिकस्थायित्व तंत्ररिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणबाइनरी विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
घटना प्रतिक्रिया
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

Vidar Stealer 2.0 का गहन प्रतिलोम अभियांत्रिकी विश्लेषण, जिसमें कार्य अनुसूचक छेड़छाड़ (1999 टाइमस्टैम्प), Explorer.exe प्रक्रिया होलोइंग, और Microsoft Copilot इंजेक्शन शामिल हैं।

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

Vidar स्टीलर 2.0 रिवर्स इंजीनियरिंग विश्लेषण

अवलोकन

यह विश्लेषण Vidar Stealer 2.0 की गहन रिवर्स इंजीनियरिंग को कवर करता है, जो एक परिष्कृत सूचना चुराने वाला मैलवेयर है जो पता न लगने के लिए उन्नत चोरी तकनीकों का उपयोग करता है। प्रमुख निष्कर्षों में शामिल हैं:

  • कार्य अनुसूचक छेड़छाड़: फोरेंसिक विश्लेषण से बचने के लिए सिस्टम कार्य टाइमस्टैम्प को 1999 में बदल देता है।
  • Explorer.exe प्रोसेस होलोइंग: वैध विंडोज एक्सप्लोरर प्रक्रिया में शेलकोड इंजेक्ट करता है।
  • Microsoft Copilot इंजेक्शन: चुपके से निष्पादन के लिए नई Microsoft Copilot प्रक्रिया को लक्षित करता है।
  • दृढ़ता: निर्धारित कार्यों और सिस्टम प्रक्रिया अपहरण के माध्यम से उपस्थिति बनाए रखता है।

1. कार्य अनुसूचक छेड़छाड़ (1999 टाइमस्टैम्प)

Vidar Stealer 2.0 में देखे गए सबसे असामान्य और परिष्कृत व्यवहारों में से एक विंडोज टास्क शेड्यूलर के साथ इसका इंटरेक्शन है। मैलवेयर केवल दृढ़ता के लिए एक नया कार्य नहीं बनाता—यह मौजूदा सिस्टम कार्यों के टाइमस्टैम्प को सक्रिय रूप से बदलता है, उन्हें वर्ष 1990 पर सेट करता है।

यह महत्वपूर्ण क्यों है?

  • एंटी-फोरेंसिक तकनीक: टाइमस्टैम्प को पुरानी तारीख (जैसे 1990) में बदलने से फोरेंसिक विश्लेषण और लॉग समीक्षा बाधित होती है, जिससे यह पता लगाना कठिन हो जाता है कि मैलवेयर पहली बार कब प्रकट हुआ।
  • चोरी: वैध सिस्टम कार्यों के टाइमस्टैम्प बदलकर, Vidar घुलमिल जाता है, जिससे इसका अपना निर्धारित कार्य कम संदिग्ध लगता है।
  • दृढ़ता: एक बार अपना कार्य बनाने के बाद, Vidar आगे के संदेह से बचने के लिए टाइमस्टैम्प को वापस वर्तमान तिथि में बदल सकता है, जबकि सिस्टम पर अपनी पकड़ बनाए रखता है।

मुख्य अवलोकन:

  • OneDrive जैसे सिस्टम कार्यों के टाइमस्टैम्प 6.04.2026 में बदल दिए गए लेकिन कुछ वापस लाए गए।
  • Vidar द्वारा बनाया गया एक कस्टम कार्य 30.11.1999 00:00:00 पर सेट किया गया था (एक क्लासिक एंटी-फोरेंसिक टाइमस्टैम्प)।
  • हटाने के बाद भी, कुछ टाइमस्टैम्प परिवर्तन बने रहे, जो गहन सिस्टम-स्तरीय हेरफेर का संकेत देते हैं।

OneDrive कार्य टाइमस्टैम्प

2. Explorer.exe – प्रोसेस होलोइंग और शेलकोड इंजेक्शन

Vidar Stealer 2.0 द्वारा उपयोग की जाने वाली सबसे महत्वपूर्ण चोरी तकनीकों में से एक Explorer.exe पर प्रोसेस होलोइंग है। यह तकनीक मैलवेयर को अपने दुर्भावनापूर्ण कोड को एक वैध विंडोज प्रक्रिया के अंदर निष्पादित करने की अनुमति देती है, जिससे डिटेक्शन काफी कठिन हो जाता है।

यह कैसे काम करता है:

  • लक्ष्य प्रक्रिया: Vidar एक विश्वसनीय सिस्टम प्रक्रिया Explorer.exe को लक्षित करता है।
  • होलोइंग: मैलवेयर एक्सप्लोरर की एक निलंबित (suspended) इंस्टेंस बनाता है और इसकी मेमोरी को दुर्भावनापूर्ण शेलकोड से बदल देता है।
  • निष्पादन: शेलकोड तब एक्सप्लोरर के संदर्भ में निष्पादित होता है, कई सुरक्षा नियंत्रणों को दरकिनार करता है।

WinDbg विश्लेषण:

WinDbg का उपयोग करके, हम एक्सप्लोरर प्रक्रिया के अंदर इंजेक्ट किए गए शेलकोड का निरीक्षण कर सकते हैं। मेमोरी क्षेत्र सामान्य PAGE_EXECUTE_READWRITE अनुमतियाँ दिखाते हैं, जो वैध एक्सप्लोरर मेमोरी के लिए असामान्य हैं।

मुख्य अवलोकन:

  • मेमोरी क्षेत्र: एक्सप्लोरर के एड्रेस स्पेस में संदिग्ध PAGE_EXECUTE_READWRITE अनुभाग पाए गए।
  • शेलकोड पैटर्न: इंजेक्ट किया गया कोड विशिष्ट पेलोड संरचनाओं को शामिल करता है, जिसमें API हैशिंग और एंटी-डीबग रूटीन शामिल हैं।
  • दृढ़ता: शेलकोड सुनिश्चित करता है कि सिस्टम रीबूट के बाद भी Vidar सक्रिय रहे।

चित्र क्या दिखाता है:

नीचे दिया गया चित्र Explorer.exe के PAGE_EXECUTE_READWRITE क्षेत्र में पाए गए शेलकोड का एक सीधा WinDbg डंप है। डिस्सेम्बली विशिष्ट शेलकोड विशेषताओं को प्रकट करता है: प्रस्तावना निर्देश (push, mov), API कॉल पैटर्न (call, jmp), और अस्पष्ट डेटा ब्लॉक।

एक्सप्लोरर शेलकोड

3. Microsoft Copilot – प्रोसेस इंजेक्शन के लिए एक नया लक्ष्य

इस विश्लेषण में सबसे उल्लेखनीय निष्कर्षों में से एक Vidar के शेलकोड का Microsoft Copilot प्रक्रिया में इंजेक्शन है। यह एक अपेक्षाकृत नया और अत्यधिक दिलचस्प लक्ष्य है, क्योंकि Copilot आधुनिक विंडोज सिस्टम में एकीकृत एक AI-संचालित सहायक है।

यह कैसे काम करता है:

  • लक्ष्य प्रक्रिया: Vidar एक नई और विश्वसनीय विंडोज प्रक्रिया Copilot.exe को लक्षित करता है।
  • इंजेक्शन विधि: मैलवेयर अपने शेलकोड को Copilot के भीतर निष्पादित करने के लिए समान प्रक्रिया इंजेक्शन तकनीकों (संभवतः APC इंजेक्शन या थ्रेड हाइजैकिंग) का उपयोग करता है।
  • चोरी: चूंकि Copilot एक वैध प्रक्रिया है, शेलकोड कई पारंपरिक सुरक्षा समाधानों द्वारा अप्राप्त रह सकता है।

WinDbg विश्लेषण – अस्पष्ट पेलोड

इंजेक्ट किए गए कोड के प्रारंभिक विश्लेषण में एक अस्पष्ट पेलोड का पता चला, जिसमें jg, add, और xchg जैसे निर्देश संदर्भ से बाहर दिखाई देते हैं। यह स्थैतिक विश्लेषण से बचने के लिए उपयोग किए जाने वाले कोड अस्पष्टता का स्पष्ट संकेत है।

Copilot इंजेक्शन - अस्पष्ट पेलोड

WinDbg विश्लेषण – API कॉल और अस्पष्टता

नीचे दिया गया चित्र स्पष्ट API कॉल और अस्पष्ट कोड का मिश्रण दिखाता है। हल किए गए कार्यों में शामिल हैं:

  • LoadLibraryExW – अतिरिक्त DLL लोड करने के लिए उपयोग किया जाता है।
  • LoadLibraryW – मानक DLL लोडिंग।
  • LocalFree – मेमोरी प्रबंधन।
  • MultiByteToWideChar – स्ट्रिंग रूपांतरण (आमतौर पर डेटा एक्सफिल्ट्रेशन के लिए मैलवेयर में उपयोग किया जाता है)।

अनसुलझे अनुभाग (???, jg add, आदि) उन क्षेत्रों को इंगित करते हैं जहाँ WinDbg अस्पष्ट कोड को पूरी तरह से डीकोड नहीं कर सका, Vidar की चोरी तकनीकों की जटिलता को उजागर करता है।

Copilot API कॉल और अस्पष्ट कोड

निष्कर्ष

Vidar Stealer 2.0 एक प्रमुख उदाहरण है कि कैसे आधुनिक सूचना चुराने वाले अत्यधिक परिष्कृत और लचीले बन गए हैं। इस विश्लेषण ने कई उन्नत तकनीकों का खुलासा किया जो इसे सामान्य मैलवेयर से अलग करती हैं:

  • कार्य अनुसूचक छेड़छाड़ (1990 टाइमस्टैम्प): एक चतुर एंटी-फोरेंसिक तकनीक जो लॉग विश्लेषण को बाधित करती है और दृढ़ता तंत्र को छुपाती है।
  • Explorer.exe प्रोसेस होलोइंग: Vidar की एक विश्वसनीय सिस्टम प्रक्रिया के भीतर दुर्भावनापूर्ण कोड निष्पादित करने की क्षमता प्रदर्शित करता है, कई सुरक्षा नियंत्रणों को दरकिनार करता है।
  • Microsoft Copilot इंजेक्शन: एक नए और उभरते हमले की सतह को लक्षित करता है, जो दर्शाता है कि खतरा अभिनेता नए विंडोज फीचर्स के अनुकूल कैसे हो रहे हैं।
  • अस्पष्ट API कॉल: अस्पष्टता और गतिशील API रिज़ॉल्यूशन का उपयोग स्थैतिक विश्लेषण को चुनौतीपूर्ण बनाता है और मैलवेयर की चोरी क्षमताओं को उजागर करता है।

मुख्य निष्कर्ष

  • दृढ़ता: Vidar निर्धारित कार्यों और सिस्टम प्रक्रिया इंजेक्शन के माध्यम से दृढ़ता बनाए रखता है।
  • चोरी: एंटी-फोरेंसिक टाइमस्टैम्प, अस्पष्टता और विश्वसनीय प्रक्रिया इंजेक्शन डिटेक्शन को कठिन बनाते हैं।
  • डेटा चोरी: LoadLibrary और MultiByteToWideChar का उपयोग अतिरिक्त मॉड्यूल लोड करने और डेटा एक्सफिल्ट्रेट करने की इसकी क्षमता की पुष्टि करता है।

नमूना डाउनलोड

विश्लेषित नमूना उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 Vidar स्टीलर 2.0 नमूना MalwareBazaar पर

अंतिम विचार

Vidar Stealer 2.0 सूचना चुराने वालों की एक नई पीढ़ी का प्रतिनिधित्व करता है जो न केवल डेटा चोरी पर ध्यान केंद्रित करते हैं बल्कि अप्राप्त रहने पर भी ध्यान केंद्रित करते हैं। सिस्टम कार्यों के साथ छेड़छाड़ करने, विश्वसनीय प्रक्रियाओं में इंजेक्ट करने और Copilot जैसी नई विंडोज सुविधाओं को लक्षित करने की इसकी क्षमता आधुनिक सुरक्षा नियंत्रणों की गहरी समझ को प्रदर्शित करती है।

विकसित हो रहे खतरों के खिलाफ बेहतर डिटेक्शन नियम और सुरक्षा उपाय बनाने के लिए डिफेंडरों के लिए इन तकनीकों को समझना महत्वपूर्ण है।

टूल डाउनलोड करें