Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BiBi-Windows-Wiper-Analysis — इज़राइली संगठनों को लक्षित करने वाले Bibi-Windows Wiper का तकनीकी विश्लेषण | Kitploit
उपकरण/GitHubGitHub/knight0x07/bibi-windows-wiper-analysis
रिवर्स इंजीनियरिंगमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणखतरा खुफियाघटना प्रतिक्रिया
GitHubknight0x07/bibi-windows-wiper-analysis

BiBi-Windows-Wiper-Analysis

इज़राइली संगठनों को लक्षित करने वाले Bibi-Windows Wiper का तकनीकी विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
8122 साल पहलेअभी तक समीक्षित नहीं

BiBi-विंडोज़ वाइपर का तकनीकी विश्लेषण जो इज़राइली संगठनों को निशाना बना रहा है

30 अक्टूबर को, Security Joes Incident Response टीम ने "BiBi-Linux" नामक एक नया Linux वाइपर खोजा, जिसे Pro-Hamas हैक्टिविस्ट समूह द्वारा अपने इंफ्रास्ट्रक्चर को नष्ट करने के लिए तैनात किया गया था। और फिर 1 नवंबर 2023 को, ESET Research ने Bibi वाइपर के Windows संस्करण के बारे में ट्वीट किया, जिसे BiBiGun द्वारा तैनात किया गया था - जो 2023 इज़राइल-हमास संघर्ष के दौरान शुरू में उभरा एक हमास-समर्थित हैक्टिविस्ट समूह है।

इस पोस्ट में, हम BiBi वाइपर के Windows संस्करण को देखेंगे, जिसे "BiBi-Windows Wiper" के नाम से जाना जाता है।

तकनीकी विश्लेषण

निष्पादन के बाद, BiBi-Windows वाइपर जाँचता है कि BiBi वाइपर को कोई तर्क (argument) दिया गया है या नहीं। यहाँ तर्क वह निर्देशिका है जिसे नष्ट करना है - bibi.exe <directory_to_destroyed>। यदि कोई तर्क प्रदान नहीं किया जाता है, तो यह लक्षित ड्राइव प्राप्त करने के लिए निम्नलिखित रूटीन निष्पादित करता है।

  • हार्डकोडेड पथ पढ़ता है: "C:\Users"

  • GetLogicalDrives() का उपयोग करके वर्तमान में उपलब्ध डिस्क ड्राइव प्राप्त करता है, जहाँ रिटर्न वैल्यू bitmask होती है, फिर यह A-Z (26) ड्राइव्स के माध्यम से पुनरावृत्ति (iterate) करता है। इसके बाद यह सिस्टम पर सुलभ ड्राइव्स को निर्धारित करने के लिए प्राप्त bitmask के साथ बिट-टेस्ट करता है और ड्राइव नाम में ":\" जोड़ता है।

  • यहाँ यह C ड्राइव को बाहर करता है, i != 2 की जाँच करके, जहाँ 2 C ड्राइव के लिए bitmask स्थिति है।

  • फिर C ड्राइव को छोड़कर उपलब्ध ड्राइव्स के लिए यह GetDriveTypeA() निष्पादित करता है, जो ड्राइव प्रकार प्राप्त करता है। BiBi-Windows वाइपर यहाँ केवल निम्नलिखित ड्राइव प्रकारों को लक्षित करता है:

    • DRIVE_FIXED
    • DRIVE_REMOVABLE
    • DRIVE_RAMDISK

1

इसलिए BiBi-Windows वाइपर निम्न को लक्षित करता है:

  • हार्डकोडेड निर्देशिका - "C:\Users"
  • और "C:" ड्राइव को छोड़कर सभी उपलब्ध ड्राइव्स

इसके अलावा, यह लक्षित निर्देशिकाओं को कंसोल पर प्रिंट करता है और GetNativeSystemInfo() से NumberOfProcessors प्राप्त करता है, और numberofprocessors के आधार पर थ्रेड्स की गणना करता है और फिर उन्हें कंसोल पर प्रिंट करता है।

2

इसके अलावा, यह एक नया थ्रेड बनाता है जो कमांड्स को उल्टे क्रम में पढ़ता है, और फिर उन कमांड्स को निष्पादित करने के लिए CreateProcessA का उपयोग करके एक नया प्रोसेस बनाता है। कमांड्स निम्नलिखित हैं:

  • cmd.exe /c bcdedit /set {default} recoveryenabled no - Windows पुनर्प्राप्ति वातावरण (Windows Recovery Environment) को अक्षम करता है
  • cmd.exe / c bcdedit / set {default} bootstatuspolicy ignoreallfailures - सिस्टम को Windows पुनर्प्राप्ति वातावरण में बूट करने के बजाय सामान्य रूप से बूट करने के लिए बाध्य करता है
  • cmd.exe /c wmic shadowcopy delete - WMIC का उपयोग करके वॉल्यूम शैडो कॉपीज़ हटाता है
  • cmd.exe /c vssadmin delete shadows /quIet /all - VssAdmin का उपयोग करके वॉल्यूम शैडो कॉपीज़ हटाता है

3

इसके अलावा, यह एक और थ्रेड बनाता है जो मुख्य वाइपर रूटीन्स को निष्पादित करता है। वाइपर रूटीन्स निम्नलिखित क्रियाएँ करती हैं:

  • वाइपर फ़ंक्शन के तर्क हैं:
    • Arg1 - नष्ट की जाने वाली निर्देशिका का पथ (ऑपरेटर द्वारा प्रदान किया जा सकता है या पहले बताए अनुसार प्राप्त किया जा सकता है)
    • Arg2 - थ्रेड्स की संख्या
  • फिर यह एक अनंत लूप शुरू करता है जहाँ काउंटर Round "[+] Round %d\n" वैल्यू है - इसलिए एक बार वाइपर निष्पादित हो जाने पर यह डेटा को अनंत काल तक नष्ट करता रहेगा!
  • इसके अलावा, थ्रेड्स की संख्या के आधार पर, यह एक लूप में कई थ्रेड्स बनाता है जो मुख्य वाइपर फ़ंक्शन को निष्पादित करते हैं।
  • BiBi-Windows वाइपर ".exe", ".dll" और ".sys" एक्सटेंशन वाली फ़ाइलों को बाहर रखता है

4

वाइपर फ़ंक्शन विश्लेषण

अब आइए समझें कि BiBi-Windows वाइपर मशीन पर डेटा को कैसे नष्ट करता है।

  • वाइपर सबसे पहले निर्देशिका को पुनरावर्ती (recursively) रूप से traverse करता है और फिर लक्ष्य फ़ाइलों का फ़ाइल आकार प्राप्त करता है।
  • फिर यह फ़ाइल आकार के आधार पर लक्ष्य फ़ाइलों के विरुद्ध वाइपर फ़ंक्शन को लूप में निष्पादित करता है, जहाँ वाइपर फ़ंक्शन का दूसरा तर्क "0xFF" होता है।
  • वाइपर फ़ंक्शन Mersenne Twister PseudoRandom Number Generator Algorithm लागू करता है, जो नीचे दिखाए अनुसार रैंडम संख्याएँ उत्पन्न करता है।

5

  • sub_140008BF0() फ़ंक्शन से उत्पन्न रैंडम संख्या फिर "0xFF + 1 = 100" मान के साथ मॉड्यूलस (%) करती है और मॉड्यूलस ऑपरेशन का आउटपुट (शेष) वह बाइट होता है जिसे लक्ष्य फ़ाइल में बाइट-दर-बाइट अधिलेखित किया जाता है।

7

नीचे एक ऐसी फ़ाइल का उदाहरण दिया गया है जिसमें "hello" डेटा है और इसे एक लूप में इन 5 रैंडम बाइट्स द्वारा अधिलेखित किया जा रहा है।

ogfile_val -> rand_num % (hardcoded_val + 1) -> overwrite_val

root@kitploit:~
h - 0xDD9B40A5 % 0x100 -> 0xA5
e - 0x37905317 % 0x100 -> 0x17
l - 0x54B7A20C % 0x100 -> 0x0C
l - 0xDBD10533 % 0x100 -> 0x33
o - 0x18ED3C42 % 0x100 -> 0x42

फ़ाइल रैंडम बाइट्स के साथ अधिलेखित हो गई - नष्ट!

9

अब जब फ़ाइल में डेटा रैंडम बाइट्स के साथ अधिलेखित हो जाता है और फ़ाइल नष्ट हो जाती है, तो BiBi वाइपर फ़ाइल का नाम निम्नलिखित तरीके से बदलता है:

  • यह पिछले Mersenne Twister फ़ंक्शन को फिर से कॉल करता है, जहाँ इस बार हार्डकोडेड तर्क "0x3D" है। तो रैंडम संख्या उत्पन्न होने के बाद यह "0x3E" के साथ मॉड्यूलस करता है और आउटपुट (शेष) मान को उसी तरह संग्रहीत किया जाता है।
  • इसके अलावा, आउटपुट शेष मान को 2 से गुणा किया जाता है और फिर उस मान को नीचे दर्शाए अनुसार एक वाइड स्ट्रिंग के विरुद्ध इंडेक्स किया जाता है।
root@kitploit:~
rand_no = twisterfunc()
remainder_output = rand_no % (0x3D + 1)
wide_string = "0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz"
filename_byte = wide_string[remainder_output * 2]

Thus,
if random num = 0xC6D15D79
mod_out = 0xC6D15D79 % 0x3E => 0x31
offset = 0x31 × 0x2 = 0x62
so the 62nd indexed value in the wide string becomes one of the character for the filename. In this case the value is "n"

यही रूटीन 0xA (10) बार निष्पादित की जाती है और सभी इंडेक्स किए गए मानों को जोड़कर एक रैंडम फ़ाइल नाम बनाया जाता है, जैसे 1wnRvB6teT, और फिर एक्सटेंशन ".BiBi" (Bibi इज़राइल के प्रधानमंत्री बेंजामिन नेतन्याहू के लिए उपयोग किया जाने वाला उपनाम है) को अंत में राउंड नंबर के साथ निम्नलिखित तरीके से जोड़ा जाता है - <rand_filename>.BiBi

10

इस प्रकार, BiBi-Windows वाइपर लक्षित निर्देशिकाओं की सभी फ़ाइलों को फ़ाइलों में मौजूद डेटा को रैंडम बाइट्स से अधिलेखित करके नष्ट कर देगा। चूँकि लूप यानी राउंड अनंत हैं, वाइपर फ़ाइलों को पुनरावर्ती रूप से बार-बार रैंडम बाइट्स के साथ अनंत काल तक अधिलेखित करता रहेगा और नहीं रुकेगा, इस प्रकार मशीन पर मौजूद फ़ाइलों को पूरी तरह से नष्ट कर देगा!

BiBi-Windows वाइपर का निष्पादन, जिसमें लक्ष्य निर्देशिका, CPU कोर, थ्रेड्स, राउंड नंबर, स्टैट्स, और .BiBi एक्सटेंशन वाली नष्ट की गई फ़ाइल दिखाई गई है।

12

पढ़ने के लिए धन्यवाद! - knight0x07

टूल डाउनलोड करें