Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BHPAI — बहु-प्रारूप मैलवेयर विश्लेषण प्लेटफ़ॉर्म जो एक स्टील्थ Ring-3 Windows सैंडबॉक्स, स्टैटिक PE/PDF विश्लेषक, रैनसमवेयर कुंजी पुनर्प्राप्ति, और गलत-सकारात्मक-प्रतिरोधी डिटेक्शन के लिए एक AI एन्सेम्बल को जोड़ता है। | Kitploit
उपकरण/GitHubGitHub/rin449/bhpai
रक्षात्मक उपकरणस्थैतिक विश्लेषणगतिशील विश्लेषण (सैंडबॉक्सिंग)मेमोरी फोरेंसिकभेद्यता विश्लेषणरिवर्स इंजीनियरिंगमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणखतरा खुफियामशीन लर्निंग
571 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
rin449/bhpai

BHPAI

बहु-प्रारूप मैलवेयर विश्लेषण प्लेटफ़ॉर्म जो एक स्टील्थ Ring-3 Windows सैंडबॉक्स, स्टैटिक PE/PDF विश्लेषक, रैनसमवेयर कुंजी पुनर्प्राप्ति, और गलत-सकारात्मक-प्रतिरोधी डिटेक्शन के लिए एक AI एन्सेम्बल को जोड़ता है।

रिपॉजिटरी देखें
साझा करें

परियोजना दस्तावेज़: BHPAI

सिस्टम संस्करण: V1.6 Enterprise Edition (सिस्टम सुविधाओं का व्यापक अद्यतन)
लेखक: Rin449 मुख्य भाषा एवं प्रौद्योगिकियाँ: C++17 (MinGW-w64 / MSYS2), Python 3.9+, PyQt6, MinHook, Capstone Engine, Intel PT (Processor Trace), PyTorch, LightGBM, OpenSSL 3.x, zlib, Argon2id, Cryptography, Ed25519
मास्टर संदर्भ दस्तावेज़: बहु-प्रारूप (Multi-Format) आर्किटेक्चर का विवरण, पुनरावर्ती विश्लेषण एल्गोरिद्म, PE एवं PDF स्थैतिक विश्लेषण, Sandbox Stealth Ring-3 गतिशील निगरानी, Ransomware कुंजी संरचना निष्कर्षण, AI मॉडल जो झूठे अलर्ट के प्रति प्रतिरोधी (False Positive Resistant) है, WinRE ऑफ़लाइन बचाव प्रणाली, और Zero-Knowledge डेटा सुरक्षा।

Language / Ngôn ngữ: 🇻🇳 Tiếng Việt | 🇬🇧 English


समग्र विषय-सूची

  1. परियोजना अवलोकन एवं बहु-प्रारूप आर्किटेक्चर दृष्टिकोण
    • 1.1 साइबर सुरक्षा परिदृश्य एवं आधुनिक सुरक्षा चुनौतियाँ
    • 1.2 हाइब्रिड बहु-प्रारूप डिज़ाइन दर्शन (Multi-Format Tri-Layer Engine)
    • 1.3 V1.6 मुख्य तकनीकी विशिष्टताओं की तालिका (Technical Highlights)
  2. समग्र आर्किटेक्चर आरेख एवं डेटा प्रोसेसिंग प्रवाह
  • उपप्रणाली 1 का विवरण: DYNAMIC WINDOWS SANDBOX & STEALTH MONITORING (RING-3)
    • 3.1 पृथक वर्चुअलाइज़्ड डेस्कटॉप वातावरण एवं Windows Job Object सीमाएँ
    • 3.2 Restricted Token द्वारा खतरनाक विशेषाधिकारों का अभाव
    • 3.3 Anti-Evasion & Stealth तकनीकें (PEB Unlinking, Memory PE Wiping, DACL Guard)
    • 3.4 MinHook Engine एवं RAII HookGuard के माध्यम से Native NT API में हस्तक्षेप
    • 3.5 Filesystem एवं Registry के लिए 2-स्तरीय Copy-On-Write (COW) प्रौद्योगिकी
    • 3.6 Kernel Event Tracing (ETW Monitor)
    • 3.7 Fake Network Engine (C2 Sinkhole & Payload Mocking)
    • 3.8 हार्डवेयर निगरानी Intel Processor Trace (Intel PT) Engine
    • 3.9 विश्लेषण वातावरण की तकनीकी सीमाएँ एवं व्यावहारिक बाधाएँ
  • उपप्रणाली 2 का विवरण: STATIC PE ANALYZER & CAPSTONE DISASSEMBLER
    • 4.1 PE संरचना, Entropy Sections का विश्लेषण एवं विसंगतियों (Anomalies) की पहचान
    • 4.2 Opcode N-Grams डिकोडिंग एवं TF-IDF भारांक
    • 4.3 API कॉल श्रृंखला N-Grams एवं नियंत्रण प्रवाह ग्राफ़ (CFG)
    • 4.4 Packer पहचानकर्ता एवं स्वचालित विसंपीडन (UPX / WWPack Unpacker)
    • 4.5 उन्नत YARA नियमों का स्वचालित निर्माण (YaraGen - Rust शोर निस्पंदन) एवं Fuzzy Hashing
  • उपप्रणाली 3 का विवरण: MULTI-FORMAT ENGINE & NATIVE C++ PDF ANALYZER V2.0
    • 5.1 तीन-चरणीय फ़ाइल राउटर (FileRouter Engine)
    • 5.2 Native C++ PDF विश्लेषण इंजन V2.0 (Analyzers/PDF/)
    • 5.3 पदानुक्रमित पुनरावर्ती विश्लेषण वृक्ष (AnalysisNode Architecture)
    • 5.4 प्रासंगिक जोखिम स्कोरिंग इंजन एवं चाइल्ड डोमिनेंस नियम (Child Dominance Rule)
    • 5.5 Anti-DoS सुरक्षा एवं विसंपीडन बम से बचाव (Decompression Bomb Protection)
    • 5.6 साक्ष्य-आधारित MITRE ATT&CK मैपिंग एवं Universal IOC Defanger
    • 5.7 Universal Schema 2.0 आउटपुट रिपोर्ट का मानकीकरण
  • उपप्रणाली 4 का विवरण: 3-स्तरीय DATASET एवं FALSE POSITIVE-रोधी PDF AI PIPELINE
    • 6.1 3-स्तरीय Dataset की स्तरित संरचना (dataset/pdf/)
    • 6.2 Hard Negatives के माध्यम से "False Positive Machine" अनुमान लघुपथ का उन्मूलन
    • 6.3 विभाजन से पूर्व बहु-स्तरीय विरूपण-निवारण (Multi-Level Deduplication)
    • 6.4 डेटा रिसाव-रोधी स्वतंत्र सेट विभाजन StratifiedGroupKFold
    • 6.5 57 विशेषता वेक्टर एवं प्रायिकता अंशांकन (CalibratedClassifierCV)
    • 6.6 सत्यापन बेंचमार्क परिणाम एवं झूठे अलर्ट प्रतिरोध क्षमता (Audit Report)
  • उपप्रणाली 5 का विवरण: MACHINE LEARNING & AI ENSEMBLE (PE & GNN & SHAP)
    • 7.1 बहुआयामी विशेषता स्थान का एकीकरण (Feature Vectorization)
    • 7.2 PyTorch API Sequence Embedder एवं Control Flow Graph GNN
    • 7.3 SHAP Feature Pruning द्वारा विशेषता अनुकूलन
    • 7.4 LightGBM Ensemble वर्गीकरण मॉडल (Adam, Eve, Marcus) एवं गतिशील थ्रेशोल्ड
    • 7.5 AI वर्गीकरणकर्ता के बेंचमार्क परिणाम एवं प्रायोगिक मूल्यांकन
  • उपप्रणाली 6 का विवरण: BHR ENGINE (RANSOMWARE DETECTOR & KEY RECOVERY)
    • 8.1 उच्च Entropy एन्क्रिप्शन का पता लगाने वाला एल्गोरिद्म (Shannon Entropy Rate)
    • 8.2 Burst Modification Rate एवं Shadow Copy विलोपन व्यवहार की निगरानी
    • 8.3 RAM एवं pagefile.sys से एन्क्रिप्शन कुंजी संरचना (20+ Standards) का निष्कर्षण
    • 8.4 COW Virtual Overlay बफ़र क्षेत्र से डेटा पुनर्प्राप्ति (Win32/NT Scope)
    • 8.5 Crypto Timeline लॉग एवं डेटा रूपांतरण मानचित्र
    • 8.6 Dual-Engine Hybrid Ransomware Memory Key Extraction का प्रायोगिक परीक्षण
    • 8.7 Recovery Engine Registry एवं Crypto Dataflow Tracker आर्किटेक्चर
  • उपप्रणाली 7 का विवरण: BEHAVIOR CORRELATOR & BEHAVIORGRAPH ENGINE V1.6
    • 9.1 बहु-स्रोत घटना मानकीकरण (Userland Hooks + Kernel ETW)
    • 9.2 अंतर-प्रक्रिया निर्देशित ग्राफ़ (BehaviorGraph) एवं आक्रमण श्रृंखला State Machine
    • 9.3 Win32 / NT Native API कवरेज एवं Kernel पथ मानकीकरण
    • 9.4 Native Registry निगरानी एवं 9-बिंदु Persistence वर्गीकरणकर्ता
    • 9.5 Stateful NetworkSessionTracker एवं TLS SNI / HTTP निष्कर्षक
    • 9.6 संवर्धित CryptoOperation संरचित एन्क्रिप्शन लॉग मॉडल
    • 9.7 MITRE ATT&CK Enterprise Matrix तकनीक मैट्रिक्स मानचित्र
    • 9.8 7-आयामी स्वचालित परीक्षण सूट एवं V1.6 बेंचमार्क परिणाम
  • उपप्रणाली 8 का विवरण: ZERO-KNOWLEDGE ENCRYPTED BACKUP VAULT
    • 10.1 Client-Side E2EE एन्क्रिप्शन मॉडल एवं KDF/HKDF कुंजी निर्माण वृक्ष
    • 10.2 ज्ञान-प्रकटीकरण-रहित प्रमाणीकरण प्रोटोकॉल SRP-6a PAKE (RFC 5054)
    • 10.3 तत्काल पासवर्ड परिवर्तन तंत्र (Instant Re-Keying Mechanism)
    • 10.4 मानकीकृत AAD सत्यापन एवं ट्रैफ़िक विश्लेषण-रोधी Bucket Size Padding
    • 10.5 स्थानीय एन्क्रिप्टेड ब्लॉक स्टोरेज आर्किटेक्चर (Local Encrypted Block Store)
  • उपप्रणाली 9 का विवरण: PYQT6 GLASSMORPHISM डेस्कटॉप इंटरफ़ेस, HWID लाइसेंसिंग एवं CLI उपकरण
    • 11.1 PyQt6 Desktop Glassmorphism इंटरफ़ेस आर्किटेक्चर (Multi-Threading QThread)
    • 11.2 Desktop GUI पर मुख्य कार्यात्मक टैब
    • 11.3 हार्डवेयर-लॉक लाइसेंसिंग प्रणाली (HWID-Locked Licensing & Ed25519)
    • 11.4 स्वतंत्र Threat Intelligence इंजन एवं Universal IOC Defanger
    • 11.5 बहु-प्रारूप रिपोर्टिंग प्रणाली Universal Schema 2.0 (JSON, Markdown, PDF)
  • उपप्रणाली 10 का विवरण: BHPAI RESCUE SUITE एवं आपातकालीन WINRE बचाव बूट
    • 12.1 ऑफ़लाइन बचाव वातावरण Windows Recovery Environment (WinRE)
    • 12.2 bhpai_rescue.exe का 7 मुख्य उपप्रणाली आर्किटेक्चर
    • 12.3 5-चरणीय उपचार लेनदेन प्रक्रिया (5-Phase Transaction Pipeline)
    • 12.4 दुर्घटना की स्थिति में स्व-पुनर्प्राप्ति तंत्र (Crash State Recovery)
    • 12.5 तैनाती परिदृश्य एवं स्वचालित WinRE बूट
    • 12.6 bhpai_rescue.exe संचालन मार्गदर्शिका एवं कमांड लाइन पैरामीटर
  • ओपन सोर्स कोड आवंटन का विवरण: BHPAI COMMUNITY EDITION (BHPAI_SOURCEOPEN - 25%)

  • 1. परियोजना अवलोकन एवं बहु-प्रारूप आर्किटेक्चर दृष्टिकोण

    1.1 साइबर सुरक्षा परिदृश्य एवं आधुनिक सुरक्षा चुनौतियाँ

    आज के साइबर सुरक्षा युग में, लक्षित हमले (APT), जासूसी मैलवेयर, और रैनसमवेयर पारंपरिक निष्पादन योग्य फ़ाइलों (.exe, .dll) के दायरे से बाहर निकल चुके हैं:

    1. बहु-प्रारूप हमले एवं दस्तावेज़ हथियारीकरण (Document Weaponization): मैलवेयर शुरू में दुर्भावनापूर्ण PDF दस्तावेज़ों (जिनमें Adobe Acrobat CVE शोषण कोड, अस्पष्ट Javascript, गुप्त कमांड निष्पादित करने वाली /Launch action होती है) या PDF के अंदर Dropper के रूप में एम्बेडेड PE निष्पादन योग्य फ़ाइलों के माध्यम से प्रवेश करता है।
    2. स्थैतिक विश्लेषण से बचाव (Static Evasion): बहुरूपी (Polymorphic), रूपांतरणीय (Metamorphic) विविधताओं, बहु-स्तरीय संपीड़न (Packers), या वैध दिखने वाले घटकों को सम्मिलित करके सरल मशीन लर्निंग मॉडल को धोखा देना, जिससे रटने वाले लघुपथ (Heuristic Shortcut Failure) बनते हैं।
    3. गतिशील विश्लेषण वातावरण से बचाव (Anti-Sandbox / Anti-Analysis): प्रक्रिया में लोड किए गए निगरानी DLL का पता लगाने के लिए मेमोरी स्कैनिंग, PEB module list की जाँच, हुक हटाना (Unhooking), वर्चुअल मशीन वातावरण का पता लगाना और स्लीप त्वरण बचाव (Sleep Acceleration Evasion) तकनीकों का उपयोग।
    4. उच्च गति डेटा विनाश (High-speed Crypto Destruction): नई पीढ़ी के Ransomware प्रकार (LockBit 3.0, BlackCat, Hyper, Conti) समानांतर रूप से कई एन्क्रिप्शन एल्गोरिद्म (Dual-Engine Hybrid: AES-256-GCM + ChaCha20 + X25519/RSA) का उपयोग करते हैं, Volume Shadow Copies रिकवरी पॉइंट हटाते हैं और पारंपरिक सिस्टम द्वारा पता लगाने से पहले डेटा बदल देते हैं।

    BHPAI संस्करण V1.6 Enterprise एक बहुस्तरीय साइबर सुरक्षा प्रणाली है, जो Multi-Format Hybrid Engine आर्किटेक्चर के माध्यम से हमले की श्रृंखला के लिए व्यापक सुरक्षा समाधान प्रदान करती है: स्वचालित बहु-प्रारूप रूटिंग (PE, PDF, Office, Script), नेस्टेड payload का पुनरावर्ती विश्लेषण, Sandbox Ring-3 stealth पृथक्करण, Intel PT हार्डवेयर निगरानी, और झूठे अलर्ट-रोधी अंशांकित AI मॉडल।


    1.2 हाइब्रिड बहु-प्रारूप डिज़ाइन दर्शन (Multi-Format Tri-Layer Engine)

    BHPAI V1.6 रूटिंग - पुनरावर्ती विश्लेषण - व्यवहार सहसंबंध - ऑफ़लाइन पुनर्प्राप्ति मॉडल पर आधारित है:``` ┌───────────────────────────────────────────────┐ │ INPUT FILE STREAM │ └───────────────────────┬───────────────────────┘ │ ┌───────────▼───────────┐ │ 3-STAGE FILE ROUTER │ │ (Magic/ZIP/Script) │ └───────────┬───────────┘ │ ┌──────────────────────────────┼──────────────────────────────┐ │ │ │ [FileFormat::PE] [FileFormat::PDF] [FileFormat::Office] │ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ STATIC PE ANALYZER │ │ PDF ANALYZER V2.0 │ │ OOXML / OLE ANALYZER │ │ - Capstone Disassembler│ │ - Binary Stream Parser │ │ - Macro VBA Extractor │ │ - Opcode TF-IDF & CFG │ │ - Action/JS Deobfuscate│ │ - External DDE Links │ │ - YaraGen & Fuzzy Hash │ │ - 57 Features + Level 2│ │ - Embedded OLE Objects │ └────────────┬────────────┘ │ Structural Fingerprnt│ └────────────┬────────────┘ │ └────────────┬────────────┘ │ │ │ │ │ (Trích xuất Embedded PE) │ │ │ │ │ ┌────────────▼────────────┐ │ └────────────────►│ RECURSIVE ANALYSIS TREE │◄────────────────┘ │ (AnalysisNode Tree) │ └────────────┬────────────┘ │ ┌────────────▼────────────┐ │ DYNAMIC SECURE SANDBOX │ │ - Job Object & Token │ │ - COW Overlay FS/Reg │ │ - Stealth PEB Unlink │ │ - Intel PT Hardware Trc│ └────────────┬────────────┘ │ ┌──────────────────────────────┴──────────────────────────────┐ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ BHR RANSOMWARE ENGINE │ │ AI & BEHAVIORGRAPH V1.6 │ │ - High-Entropy Detector │ │ - Multi-Format Ensemble │ │ - RAM & Pagefile Keys │ │ - Cross-Process Machine │ │ - Instant COW Rollback │ │ - MITRE ATT&CK Mapping │ └─────────────────────────┘ └─────────────────────────┘

    root@kitploit:~
    1. **Safety First & Anti-Bomb (सुरक्षा पहले और एंटी-बॉम्ब)**: डेस्कटॉप वर्चुअल के माध्यम से प्रक्रिया पृथक्करण सैंडबॉक्स (`BHPAISandboxDesktop`), Job Object सीमाएं (RAM 512MB, CPU, Breakaway निषिद्ध) और Restricted Token के साथ विशेषाधिकार कम करना। PDF स्ट्रीम डीकंप्रेसर `AnalysisBudget` और `ParserLimits` द्वारा Decompression Bomb से सुरक्षित है (अधिकतम संपीड़न अनुपात 100:1, आकार और नेस्टिंग गहराई सीमाएं)।
    2. **Stealth Anti-Evasion (यूज़र-मोड फुटप्रिंट न्यूनीकरण)**: Ring-3 मॉनिटरिंग DLL सामान्य anti-analysis तकनीकों के प्रति सक्रिय रूप से फुटप्रिंट कम करता है, PEB Module की 3 डबल-लिंक्ड सूचियों (`InLoadOrder`, `InMemoryOrder`, `InInitializationOrder`) से अनलिंक करके, RAM में PE Header और Debug PDB मिटाकर, और बुनियादी `OpenProcess(PROCESS_TERMINATE)` कमांड के विरुद्ध Launcher की सुरक्षा के लिए DACL सेट करके।
    3. **Recursive Analysis Tree & Child Dominance (पुनरावर्ती विश्लेषण और चाइल्ड प्रभुत्व)**: `AnalysisNode` ट्री आर्किटेक्चर दस्तावेज़ के भीतर एम्बेडेड प्रत्येक फ़ाइल की पुनरावर्ती जांच करता है। जब चाइल्ड निष्पादन योग्य फ़ाइल (Child PE) दुर्भावनापूर्ण पाई जाती है, तो सिस्टम **Child Dominance Rule** सक्रिय करता है, स्वचालित रूप से पैरेंट दस्तावेज़ के निष्कर्ष को न्यूनतम 85/100 जोखिम स्कोर के साथ **MALICIOUS** में अपग्रेड करता है।
    4. **False-Positive Resistance AI (गलत चेतावनी प्रतिरोध)**: 3-स्तरीय डेटासेट संगठन (`suspicious_benign`), बहु-स्तरीय डुप्लिकेट हटाना (Exact Hash + Structural Fingerprint) और `StratifiedGroupKFold` समूह विभाजन के माध्यम से गलत अनुमान के शॉर्टकट को समाप्त करना।
    5. **Data Protection & Key Recovery (उम्मीदवार कुंजी का पता लगाना और निष्कर्षण सहायता)**: BHR Engine Win32/NT I/O के दायरे में तीव्र एंट्रॉपी एन्क्रिप्शन व्यवहार का पता लगाता है, प्रक्रिया द्वारा मेमोरी मुक्त करने से पहले RAM और `pagefile.sys` में उम्मीदवार कुंजी संरचनाओं (AES-GCM GHASH $H$, ChaCha20 state, RSA DER, X25519) को स्कैन करता है, और मानक I/O संचालनों के लिए COW Overlay बफर में लिखी गई फ़ाइलों के रोलबैक का समर्थन करता है।
    
    ---
    
    ### 1.3 मुख्य तकनीकी विशिष्टता तालिका V1.6 (Technical Highlights)
    
    | सबसिस्टम और मानदंड | तकनीकी विशिष्टताएं और V1.6 कार्यान्वयन प्रौद्योगिकियां |
    | :--- | :--- |
    | **फ़ाइल राउटर (File Router)** | 3-Stage: Magic Bytes (PE, PDF, PK, OLE2, Shebang) + Container Inspection (In-memory ZIP for DOCX/XLSX/PPTX) + Script Classifier (PS1, VBS, JS, BAT, HTA) |
    | **PDF Native विश्लेषण V2.0** | C++17 Binary-Safe Parser, FlateDecode/ASCIIHex Inflate, Recursive Embedded Payloads (`MZ`), Javascript Obfuscation & Acrobat API Analyzer, 57 Vector Features |
    | **Anti-Bomb / DoS रक्षा** | `ParserLimits`: Max Input 500MB, Max Extracted 250MB, Max Ratio 100.0, Max Objects 100K, Max Filter Depth 6, Timeout 30 सेकंड |
    | **सैंडबॉक्स वातावरण** | Windows Job Object (RAM 512MB, CPU Affinity, No Breakaway, UILIMITs) + Restricted Token (Drop Dangerous Privileges) + Virtual Desktop |
    | **Filesystem/Registry वर्चुअलाइज़ेशन** | Copy-On-Write (COW) Virtual Overlay 2-स्तरीय, Alternate Data Streams (ADS), Reparse Points, और Merged Virtual Registry View का समर्थन |
    | **Stealth Monitor तकनीक** | Unlink PEB (`InLoadOrder`, `InMemoryOrder`, `InInitializationOrder`) + In-Memory PE Header Scrubber + PDB Wiping + Launcher DACL Guard |
    | **Hooking और व्यवहार ग्राफ** | MinHook Engine + RAII `HookGuard` + `BehaviorGraph` अंतर-प्रक्रिया (Remote Thread, Process Hollowing, APC Queue Injection) |
    | **Intel PT हार्डवेयर मॉनिटरिंग** | Hardware-Assisted Tracing via CPUID leaf 0x14, `ProcessIntelProcessorTrace` Class 47, TNT/TIP/FUP Packet Decoder |
    | **PE स्टैटिक विश्लेषण (Static)** | Capstone Disassembler (x86/x64) + Opcode TF-IDF + API N-Grams + CFG Cyclomatic Complexity + YaraGen (Rust Blacklist) + SSDEEP/TLSH |
    | **AI / Machine Learning मॉडल सेट** | PyTorch Sequence Embedder + GNN on CFG + LightGBM Ensemble (Adam, Eve, Marcus) + SHAP Feature Pruning + PDF Calibrated LGBM |
    | **False Positive प्रतिरोध प्रशिक्षण** | 3-स्तरीय Dataset (`malware`, `benign`, `suspicious_benign`), Dedup स्तर 1 (SHA256) और स्तर 2 (Structural Fingerprint), `StratifiedGroupKFold` |
    | **Ransomware का पता लगाना** | Real-time Shannon Entropy Calculation ($\ge 7.5$) + Burst Modification Rate ($>20$ files/s) + Shadow Copy Wiping Detector |
    | **कुंजी निष्कर्षण और पुनर्प्राप्ति** | RAM और `pagefile.sys` Extractor 20+ एल्गोरिदम के लिए (AES-GCM GHASH $H$, ChaCha20, RSA DER, X25519 Clamping) + Automated COW Rollback |
    | **स्वतंत्र एन्क्रिप्टेड बैकअप (Vault)** | Client-Side Zero-Knowledge E2EE (AES-256-GCM) + SRP-6a PAKE (RFC 5054) + Instant Re-Keying ($K_{\text{vault}}$) + Canonical AAD |
    | **WinRE ऑफ़लाइन रेस्क्यू** | `bhpai_rescue.exe` C++17 standalone, 7 सबसिस्टम, 5-Phase ACID transaction, Crash state recovery, स्वचालित ऑफ़लाइन registry mount |
    | **डेस्कटॉप GUI और लाइसेंसिंग** | PyQt6 Dark Glassmorphism GUI (QThread workers) + Ed25519 HWID Hardware-Locked Licensing engine |
    
    ---
    
    ## 2. समग्र आर्किटेक्चर आरेख और डेटा प्रोसेसिंग प्रवाह
    
    अनुक्रम आरेख इनपुट फ़ाइल प्राप्त करने से लेकर payload निष्कर्षण, स्टैटिक/डायनामिक विश्लेषण, AI वर्गीकरण और डेटा पुनर्प्राप्ति तक की प्रोसेसिंग प्रवाह को दर्शाता है:```mermaid
    sequenceDiagram
        autonumber
        actor Analyst as Chuyên viên / Người dùng
        participant GUI as Desktop GUI / CLI Runner
        participant Router as 3-Stage FileRouter
        participant Static as Static Engine (PE/PDF/Office)
        participant RecTree as Recursive Analysis Tree
        participant Sandbox as Ring-3 Stealth Sandbox
        participant BHR as BHR Ransomware Engine
        participant AI as AI Ensemble & BehaviorGraph
        participant WinRE as BHPAI Rescue Suite (WinRE)
    
        Analyst->>GUI: Tải tệp lên (PE, PDF, Doc, Script)
        GUI->>Router: Định tuyến định dạng tệp (Magic Bytes/Container)
        
        alt Định dạng PDF
            Router->>Static: Phân tích C++ PDF Parser V2.0
            Static->>RecTree: Bóc tách JavaScript & Streams nhúng
            opt Có tệp PE / Shellcode nhúng bên trong
                RecTree->>Static: Phân tích PE con (Child PE Static Scan)
                Static-->>RecTree: Phát hiện PE độc hại (Child Dominance Rule)
            end
        else Định dạng PE
            Router->>Static: Phân tích Capstone, Opcode TF-IDF, CFG, YaraGen
        end
    
        Static->>AI: Vector hóa đặc trưng tĩnh & Dự đoán mô hình AI
    
        opt Yêu cầu phân tích động chuyên sâu
            GUI->>Sandbox: Khởi chạy mẫu trong Virtual Desktop & Job Object
            Note over Sandbox: Kích hoạt PEB Unlink, COW FS/Reg, MinHook, Intel PT
            Sandbox->>BHR: Giám sát Entropy & Tốc độ ghi tập tin thời gian thực
            
            opt Phát hiện hành vi Ransomware (Entropy >= 7.5, Burst I/O)
                BHR->>BHR: Kích hoạt RAM & Pagefile Candidate Key Extractor
                BHR->>Sandbox: Ghi nhận Crypto Timeline & Bản đồ biến đổi
            end
    
            Sandbox->>AI: Chuyển dữ liệu sự kiện Hook/ETW vào BehaviorGraph
            AI->>AI: Khớp mẫu chuỗi tấn công & MITRE ATT&CK Mapping
        end
    
        AI-->>GUI: Xuất báo cáo tổng hợp Universal Schema 2.0 (Threat Score, IOCs)
        
        opt Hệ thống bị tê liệt hoặc dính Ransomware diện rộng
            Analyst->>WinRE: Khởi động vào môi trường cứu hộ WinRE
            WinRE->>WinRE: Giao dịch 5 giai đoạn: Quét offline -> Sao lưu -> Unbrick Registry -> Rollback
            WinRE-->>Analyst: Hệ thống được phục hồi nguyên trạng
        end
    

    3. विस्तृत उपप्रणाली 1: डायनामिक विंडोज़ सैंडबॉक्स और स्टेल्थ मॉनिटरिंग (रिंग-3)

    मुख्य स्रोत कोड यहाँ स्थित है: BHPAISandbox.cpp, BHPAIMonitor.cpp, SafeVirtualDesktop.cpp, SafeJobObject.cpp, IntelPTMonitor.cpp, FakeNetEngine.cpp.

    3.1 पृथक वर्चुअलाइज़्ड डेस्कटॉप वातावरण और विंडोज़ जॉब ऑब्जेक्ट सीमाएँ

    1. वर्चुअल डेस्कटॉप (BHPAISandboxDesktop): CreateDesktopW के माध्यम से DESKTOP_CREATEWINDOW | DESKTOP_WRITEOBJECTS फ्लैग के साथ आरंभ किया जाता है। मैलवेयर की सभी ग्राफिकल विंडो, विंडोज़ मैसेज संदेश (WM_DROPFILES, WM_COPYDATA, UI Redirection) पूरी तरह से वर्चुअल डेस्कटॉप में कैद रहते हैं, उपयोगकर्ता की स्क्रीन (Default डेस्कटॉप) से पृथक।
    2. विंडोज़ जॉब ऑब्जेक्ट (SafeJobObject):
      • JOB_OBJECT_LIMIT_KILL_ON_JOB_CLOSE: जब लॉन्चर प्रक्रिया समाप्त होती है, मैलवेयर की संपूर्ण चाइल्ड प्रोसेस ट्री स्वतः नष्ट हो जाती है।
      • JOB_OBJECT_LIMIT_PROCESS_MEMORY: सिस्टम संसाधन की कमी को रोकने के लिए प्रति प्रक्रिया अधिकतम 512MB RAM की सीमा।
      • JOB_OBJECT_LIMIT_ACTIVE_PROCESS: फोर्क-बॉम्ब हमलों को रोकने के लिए अधिकतम 32 समवर्ती प्रक्रियाओं की सीमा।
      • JOB_OBJECT_LIMIT_DIE_ON_UNHANDLED_EXCEPTION: विंडोज़ एरर रिपोर्टिंग क्रैश डायलॉग विंडो को अवरुद्ध करता है।
      • JOB_OBJECT_UILIMIT_HANDLES | JOB_OBJECT_UILIMIT_GLOBALATOMS: हैंडल और वैश्विक एटम्स में हस्तक्षेप को रोकता है।

    3.2 प्रतिबंधित टोकन के माध्यम से खतरनाक विशेषाधिकारों को हटाना

    लॉन्चर CreateProcessAsUserW को कॉल करने से पहले CreateRestrictedToken के माध्यम से एक प्रतिबंधित टोकन बनाता है:

    • SIDs अक्षम करें: WinBuiltinAdministratorsSid, WinLocalSystemSid, WinLocalAdminSid.
    • हटाए जाने वाले विशेषाधिकार: संवेदनशील विशेषाधिकारों को पूरी तरह हटा दें: SeDebugPrivilege, SeTcbPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeShutdownPrivilege, SeImpersonatePrivilege.
    • अनिवार्य अखंडता स्तर: SECURITY_MANDATORY_LOW_RID या SECURITY_MANDATORY_MEDIUM_RID स्तर तक घटाएँ।

    3.3 एंटी-एवेज़न और स्टेल्थ तकनीक (PEB अनलिंकिंग, मेमोरी PE वाइपिंग, DACL गार्ड)

    रिंग-3 मेमोरी स्पेस में मैलवेयर द्वारा निगरानी DLL का पता लगाने की क्षमता को कम करने के लिए:

    1. PEB मॉड्यूल लिस्ट अनलिंकिंग: DLL BHPAIMonitor.dll स्वचालित रूप से अपने LDR_DATA_TABLE_ENTRY को प्रोसेस एनवायरनमेंट ब्लॉक (PEB) में 3 डबल-लिंक्ड सूचियों से हटा देती है:
      • InLoadOrderModuleList
      • InMemoryOrderModuleList
      • InInitializationOrderModuleList जब मैलवेयर PEB->Ldr को ट्रैवर्स करता है या EnumProcessModules को कॉल करता है, तो निगरानी मॉड्यूल सूची में दिखाई नहीं देता।
    2. इन-मेमोरी PE हेडर और सेक्शन स्क्रबर: RAM में DLL के IMAGE_DOS_HEADER, IMAGE_NT_HEADERS, IMAGE_SECTION_HEADER क्षेत्र और डीबग डायरेक्टरी PDB पाथ स्ट्रिंग को PAGE_READWRITE में ओवरराइट करके शून्य-भराव (Zero-fill) करता है, जिससे मेमोरी सिग्नेचर स्कैनिंग तकनीक को रोका जाता है।
    3. लॉन्चर DACL गार्ड: नियंत्रक प्रक्रिया एक खाली विवेकाधीन एक्सेस कंट्रोल लिस्ट (DACL) के साथ SetKernelObjectSecurity सेट करती है, कम अखंडता स्तर वाली प्रक्रियाओं से PROCESS_TERMINATE, PROCESS_VM_WRITE, और PROCESS_SUSPEND_RESUME अनुमतियों को अस्वीकार करती है।

    3.4 MinHook इंजन और RAII HookGuard के माध्यम से नेटिव NT API में हस्तक्षेप

    सिस्टम MinHook इंजन का उपयोग करके ntdll.dll और kernelbase.dll में निम्न-स्तरीय नेटिव NT API फ़ंक्शन्स में सीधे हस्तक्षेप करता है:

    API समूहहुक किए गए नेटिव फ़ंक्शननिगरानी और रीडायरेक्शन का उद्देश्य
    प्रोसेस / थ्रेडNtCreateProcessEx, NtCreateUserProcess, NtCreateThreadEx, NtQueueApcThreadचाइल्ड प्रोसेस निर्माण, प्रोसेस इंजेक्शन, APC इंजेक्शन का पता लगाना।
    वर्चुअल मेमोरीNtAllocateVirtualMemory, NtProtectVirtualMemory, NtWriteVirtualMemoryPAGE_EXECUTE_READWRITE आवंटन, प्रोसेस हॉलोइंग, शेलकोड इंजेक्शन की पहचान।
    फाइलसिस्टम I/ONtCreateFile, NtOpenFile, NtWriteFile, NtSetInformationFile, NtDeleteFileI/O रिकॉर्ड करना, COW ओवरले रीडायरेक्ट करना, शैनन एन्ट्रॉपी मापना।
    रजिस्ट्रीNtCreateKey, NtOpenKey, NtSetValueKey, NtDeleteValueKeyऑटोस्टार्ट पर्सिस्टेंस पॉइंट्स की निगरानी और COW रीडायरेक्शन।
    एंटी-एनालिसिसNtQueryInformationProcess, NtSetInformationThread, NtDelayExecutionProcessDebugPort का पता लगाना अवरुद्ध करना, ThreadHideFromDebugger, स्लीप एवेज़न को तेज़ करना।

    सभी हुक फ़ंक्शन RAII HookGuard लेयर (thread_local bool in_hook) द्वारा सुरक्षित हैं, जो अनंत पुनरावृत्ति (Recursive Hook Loop Deadlock) की घटना को रोकना सुनिश्चित करता है।


    3.5 फाइलसिस्टम और रजिस्ट्री के लिए 2-लेयर कॉपी-ऑन-राइट (COW) तकनीक

    मैलवेयर को सामान्य रूप से इंटरैक्ट करने की अनुमति देते हुए वास्तविक सिस्टम की सुरक्षा के लिए:

    1. फाइलसिस्टम ओवरले लेयर:
      • जब मैलवेयर GENERIC_READ मोड में फ़ाइल खोलता है, तो सिस्टम मूल फ़ाइल से पढ़ने की अनुमति देता है।
      • जब GENERIC_WRITE लेखन या FILE_DELETE_ON_CLOSE विलोपन संचालन होता है: मूल फ़ाइल तुरंत वर्चुअलाइज़्ड अस्थायी फ़ोल्डर BHPAI_Sandbox_Overlay\Files\ में कॉपी कर दी जाती है। सभी डेटा रूपांतरण संचालन इस प्रतिलिपि पर निष्पादित होते हैं।
      • उन्नत सुविधाओं का पूर्ण समर्थन: अल्टरनेट डेटा स्ट्रीम्स (ADS file.txt:zone.identifier), रीपार्स पॉइंट्स और सिंबॉलिक लिंक्स।
    2. रजिस्ट्री ओवरले लेयर:
      • सिस्टम रजिस्ट्री कुंजियाँ (HKLM\Software\Microsoft\Windows\CurrentVersion\Run) अस्थायी शाखा HKCU\Software\BHPAI_Virtual_Registry\ में मैप की जाती हैं।
      • मर्ज्ड व्यू (Merged View) प्रदान करता है: वास्तविक डेटा पढ़ता है लेकिन वर्चुअल डेटा को ओवरराइट करता है।

    3.6 कर्नेल इवेंट ट्रेसिंग (ETW मॉनिटर)

    कर्नेल से इवेंट्स को कैप्चर करने के लिए Microsoft Event Tracing for Windows (ETW) उपप्रणाली का उपयोग करता है:

    • Microsoft-Windows-Kernel-Process: प्रोसेस निर्माण इवेंट्स को कैप्चर करता है, भले ही मैलवेयर यूज़रलैंड हुक्स को बायपास करने के लिए डायरेक्ट सिस्कॉल्स का उपयोग करता हो।
    • Microsoft-Windows-Kernel-Network: निम्न-स्तरीय TCP/UDP कनेक्शन रिकॉर्ड करता है।
    • Microsoft-Windows-Kernel-Memory: क्रॉस-प्रोसेस मेमोरी मैपिंग संचालन की निगरानी करता है।

    3.7 फेक नेटवर्क इंजन (C2 सिंकहोल और पेलोड मॉकिंग)

    स्वतंत्र नेटवर्क सिमुलेशन इंजन (FakeNetEngine.cpp) को एकीकृत करता है:

    • DNS सिंकहोल: सभी DNS क्वेरीज़ (पोर्ट 53) को इंटरसेप्ट करता है और लूपबैक IP (127.0.0.1) लौटाता है।
    • HTTP / HTTPS मॉकिंग: पोर्ट 80, 8080, 443 पर सुनता है; सर्वर नेम इंडिकेशन (SNI) निकालने के लिए TLS ClientHello पैकेट का विश्लेषण करता है और सुरक्षित पेलोड के साथ HTTP 200 OK प्रतिक्रिया लौटाता है।
    • C2 बीकन इंटरसेप्टर: डिजिटल फोरेंसिक जांच के लिए मैलवेयर के सभी एक्सफिल्ट्रेशन डेटा (चुराया गया डेटा) को एकत्र करता है।

    3.8 इंटेल प्रोसेसर ट्रेस (इंटेल PT) इंजन हार्डवेयर निगरानी

    IntelPTMonitor.cpp उपप्रणाली इंटेल CPU की हार्डवेयर ट्रेसिंग सुविधा का उपयोग करती है:

    • __cpuidex(0x14, 0) निर्देश के माध्यम से संगतता की जाँच करता है।
    • विंडोज़ कर्नेल ट्रेसिंग API (ProcessIntelProcessorTrace) के माध्यम से ToPA (टेबल ऑफ फिजिकल एड्रेसेस) कॉन्फ़िगर करता है।
    • हार्डवेयर पैकेट TNT (Taken/Not-Taken Branch), TIP (Target IP) और FUP (Function Pointer) एकत्र करता है, जो सॉफ़्टवेयर पर निर्भर हुए बिना ROP (Return-Oriented Programming) चेन का पता लगाने और निष्पादन प्रवाह को डिकोड करने की अनुमति देता है।

    3.9 विश्लेषण वातावरण की तकनीकी सीमाएँ और व्यावहारिक बाधाएँ

    कई सुरक्षा परतों के साथ डिज़ाइन किए जाने के बावजूद, रिंग-3 डायनामिक विश्लेषण वातावरण में कुछ स्वाभाविक तकनीकी सीमाएँ हैं जिन्हें वास्तविक परिचालन में स्पष्ट रूप से समझा जाना चाहिए:

    1. विशेषाधिकार स्तर की सीमाएँ (रिंग-3 यूज़रलैंड बनाम रिंग-0 कर्नेल):
      • यूज़रलैंड हुकिंग (MinHook) और PEB अनलिंकिंग तकनीकें केवल प्रक्रिया के रिंग-3 एड्रेस स्पेस में काम करती हैं।
      • यदि मैलवेयर Bring Your Own Vulnerable Driver (BYOVD) का उपयोग करता है या कर्नेल (रिंग-0) में निष्पादन योग्य कोड लोड करने के लिए कर्नेल भेद्यता का शोषण करता है, तो यह यूज़रलैंड हुक्स को बायपास कर सकता है, सीधे भौतिक डिस्क तक पहुँच सकता है (COW ओवरले को बायपास करके) या ETW डेटा संग्रह तंत्र को अक्षम कर सकता है।
    2. डायरेक्ट सिस्कॉल्स और डायनामिक API रेज़ोल्यूशन तकनीक:
      • जब मैलवेयर डिस्क पर ntdll.dll फ़ाइल से सिस्कॉल नंबर (SSN - System Service Number) स्वयं निकालता है और अपनी मेमोरी से सीधे syscall / sysenter बाइनरी निर्देश निष्पादित करता है, तो निष्पादन प्रवाह सीधे कर्नेल में कूद जाता है, ntdll.dll में MinHook द्वारा स्थापित फ़ंक्शन्स से होकर नहीं गुजरता।
      • इस परिदृश्य में, BHPAI यूज़रलैंड हुक्स की कमी की भरपाई के लिए कर्नेल ETW प्रोवाइडर और इंटेल PT हार्डवेयर ट्रेस से डेटा को पूरक रूप में जोड़ता है।
    3. सिमुलेशन वातावरण और विश्लेषण समय (समय-सीमित डायनामिक रन):
      • कुछ परिष्कृत APT समूह लंबी देरी से सक्रियण तंत्र (लॉन्ग स्लीप लॉजिक, जटिल माउस/कीबोर्ड इंटरैक्शन की आवश्यकता वाले लॉजिक बॉम्ब्स, या हमलावर के सर्वर से वैध C2 कनेक्शन की मांग) लागू करते हैं। सीमित समय अवधि (आमतौर पर 30 से 120 सेकंड) में स्वचालित डायनामिक विश्लेषण सभी गहन निष्पादन शाखाओं को कवर नहीं कर सकता। इसलिए, स्टैटिक डिसअसेम्बली और मल्टी-लेयर AI मॉडल के साथ एक साथ संयोजन सटीकता सुनिश्चित करने के लिए एक पूर्व शर्त है।

    4. विस्तृत उपप्रणाली 2: स्टैटिक PE एनालाइज़र और CAPSTONE डिसअसेम्बलर

    मुख्य स्रोत कोड यहाँ स्थित है: Core/analyzer/, Analyzers/PE/, pe_analyzer.exe.

    4.1 PE संरचना विश्लेषण, एन्ट्रॉपी सेक्शन और विसंगतियों की पहचान (Anomalies)

    1. हेडर संरचना विश्लेषण:
      • IMAGE_DOS_HEADER, IMAGE_NT_HEADERS (32-बिट और 64-बिट)।
      • OptionalHeader.AddressOfEntryPoint, ImageBase, Subsystem, DllCharacteristics (ASLR, DEP, CFG, High Entropy VA) की जाँच करें।
    2. सेक्शन एन्ट्रॉपी विश्लेषण:
      • प्रत्येक सेक्शन के लिए शैनन एन्ट्रॉपी की गणना करें: $$H(X) = -\sum_{i=0}^{255} p(x_i) \log_2 p(x_i)$$
      • असामान्य रूप से संपीड़ित या एन्क्रिप्टेड सेक्शन की पहचान करें ($H \ge 7.0$)।
    3. विसंगतियों की पहचान (PE Anomalies):
      • एंट्री पॉइंट मानक निष्पादन योग्य सेक्शन के बाहर स्थित है।
      • SizeOfRawData का आकार VirtualSize की तुलना में बहुत असंगत है।
      • सेक्शन में एक साथ IMAGE_SCN_MEM_WRITE | IMAGE_SCN_MEM_EXECUTE विशेषताएँ हैं (W^X उल्लंघन)।
      • असामान्य अतीत या भविष्य में टाइमस्टैम्प (TimeDateStamp)।
      • असामान्य अतीत या भविष्य में टाइमस्टैम्प (TimeDateStamp)।

    4.2 ओपकोड N-Grams डिकोडिंग और TF-IDF भारांक

    1. Capstone डिसअसेम्बली इंजन:
      • विस्तृत कॉन्फ़िगरेशन CS_OPT_DETAIL के साथ cs_open(CS_ARCH_X86, CS_MODE_32 / CS_MODE_64) आरंभ करें।
      • निष्पादन योग्य सेक्शन (.text, .code) में संपूर्ण बाइनरी निर्देश प्रवाह को डिकोड करें।
    2. ओपकोड N-Grams निकालना (N=2, 3, 4):
      • मशीन कोड को अमूर्त ओपकोड सिमेंटिक अनुक्रम में परिवर्तित करें (उदाहरण: mov -> push -> call -> test -> jz)।
    3. TF-IDF भारांक:
      • मैलवेयर की विशिष्ट निर्देश-उन्मुख विशेषताओं (लूप XOR एन्क्रिप्शन, डायनामिक स्ट्रिंग डिक्रिप्शन, स्टैक स्ट्रिंग्स संचालन) को निकालने के लिए Term Frequency-Inverse Document Frequency मैट्रिक्स लागू करें।

    4.3 API कॉल N-Grams और कंट्रोल फ्लो ग्राफ (CFG)

    1. इम्पोर्ट टेबल और API कॉल ग्राफ:
      • संपूर्ण IMAGE_IMPORT_DESCRIPTOR (IAT) को निकालें और उच्च संदिग्धता वाले API जोड़ों का विश्लेषण करें:
        • VirtualAlloc $\rightarrow$ WriteProcessMemory $\rightarrow$ CreateRemoteThread.
        • FindResource $\rightarrow$ LoadResource $\rightarrow$ LockResource $\rightarrow$ SizeofResource.
        • CryptAcquireContext $\rightarrow$ CryptGenKey $\rightarrow$ CryptEncrypt.
    2. कंट्रोल फ्लो ग्राफ (CFG) का निर्माण:
      • फ़ंक्शन को बेसिक ब्लॉक्स (ब्रांच निर्देश jmp, call, ret, je, jne द्वारा समाप्त बुनियादी निर्देश ब्लॉक) में विभाजित करें।
      • साइक्लोमैटिक कॉम्प्लेक्सिटी की गणना करें: $$M = E - N + 2P$$ (जहाँ: $E$ किनारों की संख्या है, $N$ बेसिक ब्लॉक शीर्षों की संख्या है, $P$ जुड़े घटकों की संख्या है।)

    4.4 पैकर पहचानकर्ता और स्वचालित अनपैकर (UPX / WWPack Unpacker)

    1. पैकर पहचानकर्ता:
      • विशिष्ट सेक्शन की पहचान करें: UPX0, UPX1, UPX2, ASPack, PECompact, Themida, VMProtect, .mpress.
    2. स्वचालित नेटिव अनपैकर:
      • UPX और WWPack के लिए मेमोरी अनपैकिंग इंजन को एकीकृत करें: AI विश्लेषक में भेजने से पहले मूल एंट्रीपॉइंट (Original Entry Point - OEP) को पुनर्स्थापित करें और मानक इम्पोर्ट एड्रेस टेबल (IAT) को पुनः स्थापित करें।

    4.5 उन्नत YARA नियमों का स्वचालित निर्माण (YaraGen - Rust नॉइज़ फ़िल्टरिंग) और फ़ज़ी हैशिंग

    1. YaraGen इंजन:
      • तत्काल YARA नियम उत्पन्न करने के लिए अद्वितीय स्ट्रिंग्स (Unique Strings, GUID, Mutex, C2 Paths) और ओपकोड सिग्नेचर स्वचालित रूप से निकालें।
      • Rust कंपाइलर नॉइज़ फ़िल्टरिंग: Rust भाषा में लिखे मैलवेयर के लिए नॉइज़ एक्सक्लूज़न कैटलॉग को एकीकृत करें (रनटाइम स्ट्रिंग्स library\core\src\..., panicked at, alloc::raw_vec को छोड़ दें)।
    2. फ़ज़ी हैशिंग और लोकैलिटी-सेंसिटिव हैशिंग:
      • SSDEEP (Context Triggered Piecewise Hashing): खंड-वार बाइनरी समानता का मिलान करें।
      • TLSH (Trend Micro Locality Sensitive Hash): उच्च प्रभावशीलता के साथ पॉलीमॉर्फिक वेरिएंट का प्रतिरोध करता है।

    5. विस्तृत उपप्रणाली 3: मल्टी-फॉर्मेट इंजन और नेटिव C++ PDF एनालाइज़र V2.0

    मुख्य स्रोत कोड यहाँ स्थित है: Analyzers/PDF/, FileRouter.hpp, UniversalDefanger.hpp, UniversalReportSchema.hpp, pdf_analyzer.exe.

    5.1 3-चरणीय फ़ाइल राउटर (FileRouter इंजन)

    सिस्टम फ़ाइल एक्सटेंशन (.exe, .pdf) पर निर्भर नहीं करता, बल्कि 3-Stage FileRouter राउटिंग आर्किटेक्चर का उपयोग करता है:

    1. चरण 1: मैजिक बाइट्स निरीक्षण:
      • 4D 5A (MZ) $\rightarrow$ FileFormat::PE
      • 25 50 44 46 (%PDF) $\rightarrow$ FileFormat::PDF
      • 50 4B 03 04 (PK..) $\rightarrow$ कंटेनर निरीक्षण
      • D0 CF 11 E0 (OLE2 कंपाउंड डॉक्यूमेंट) $\rightarrow$ FileFormat::Office
      • 7F 45 4C 46 (.ELF) $\rightarrow$ FileFormat::ELF
      • #! (शीबैंग) / MZ / <html> $\rightarrow$ संबंधित शाखा
    2. चरण 2: इन-मेमोरी कंटेनर निरीक्षण:
      • Office OOXML प्रारूप की जाँच के लिए ZIP संरचना को इन-मेमोरी डीकंप्रेस करें:
        • [Content_Types].xml और word/ शामिल है $\rightarrow$ FileFormat::Office (Word DOCX)
        • xl/ शामिल है $\rightarrow$ FileFormat::Office (Excel XLSX)
        • ppt/ शामिल है $\rightarrow$ FileFormat::Office (PowerPoint PPTX)
        • classes.dex / AndroidManifest.xml शामिल है $\rightarrow$ FileFormat::APK
        • META-INF/MANIFEST.MF शामिल है $\rightarrow$ FileFormat::JAR
    3. चरण 3: स्क्रिप्ट और टेक्स्ट ह्यूरिस्टिक्स:
      • वर्गीकरण: PowerShell (.ps1), VBScript (.vbs), JavaScript (.js), Batch (.bat), HTML Application (.hta)।

    5.2 नेटिव C++ PDF विश्लेषण इंजन V2.0 (Analyzers/PDF/)

    PDF विश्लेषक पूरी तरह से शुद्ध C++17 में लिखा गया है, बाइनरी-सुरक्षित और भारी बाहरी लाइब्रेरीज़ पर निर्भर नहीं है:

    • बाइनरी-सेफ लेक्सर और टोकनाइज़र: संरचनात्मक रूप से दोषपूर्ण (Malformed PDF), पॉलीग्लॉट या Null Bytes वाली PDF फ़ाइलों को सटीक रूप से संभालता है।
    • डीकंप्रेशन इंजन: /FlateDecode (zlib inflate), /ASCIIHexDecode, /ASCII85Decode, /LZWDecode, /RunLengthDecode के साथ स्वचालित बहु-स्तरीय डीकंप्रेशन।
    • ऑब्जेक्ट संरचना विश्लेषण: संपूर्ण ऑब्जेक्ट डिक्शनरी स्कैन करें: /OpenAction, /AA, /Names, /JavaScript, /JS, /Launch, /EmbeddedFiles, /RichMedia, /XFA.
    • JavaScript डीऑबफस्केटर (JS Deobfuscator): स्ट्रिंग कॉन्कैटनेशन तकनीकों unescape(), String.fromCharCode(), eval(), हीप स्प्रेइंग NOP स्लेड (%u9090%u9090), और Adobe Reader API शोषण (util.printf, collab.getIcon, spell.customDictionaryOpen) की पहचान करें और डिकोड करें।

    5.3 पदानुक्रमित पुनरावर्ती विश्लेषण ट्री (AnalysisNode आर्किटेक्चर)

    पदानुक्रमित पुनरावर्ती ट्री संरचना सभी एम्बेडेड पेलोड्स का प्रबंधन करती है:``` [AnalysisNode: Root PDF (Document.pdf)] │ ├── [AnalysisNode: Object 14 - JavaScript Stream] │ └── Trích xuất: eval(unescape(...)) -> Shellcode Buffer │ └── [AnalysisNode: Object 22 - Embedded Payload (/EmbeddedFile)] ├── Định tuyến qua 3-Stage FileRouter -> Nhận diện: FileFormat::PE └── [AnalysisNode: Child PE (Dropper.exe)] ├── Phân tích tĩnh Capstone Disassembler ├── Trích xuất Section Entropy, Opcode TF-IDF, IAT └── Kết luận phân tích: MALICIOUS (Risk: 98/100)

    root@kitploit:~
    ---
    
    ### 5.4 संदर्भ जोखिम स्कोरिंग इंजन और चाइल्ड डोमिनेंस नियम (Child Dominance Rule)
    1. **Contextual Risk Scoring Engine**: संयुक्त संदर्भ भार (Action Trigger $\times$ JavaScript Risk $\times$ Exploit Indicators) के आधार पर स्कोरिंग।
    2. **Child Dominance Rule (चाइल्ड डोमिनेंस नियम)**:
       - यदि पुनरावर्ती ट्री (`Child Node`) में किसी भी चाइल्ड नोड का निष्कर्ष **`MALICIOUS`** है (उदाहरण: संलग्न PE फ़ाइल ransomware या trojan है):
       - पैरेंट डॉक्यूमेंट (Parent Document) का निष्कर्ष **स्वतः `MALICIOUS` में उन्नत कर दिया जाता है**।
       - पैरेंट नोड का जोखिम स्कोर स्वतः सेट किया जाता है:
         $$\text{Score}_{\text{parent}} = \max(\text{Score}_{\text{parent}}, 85, \text{Score}_{\text{child}})$$
    
    ---
    
    ### 5.5 Anti-DoS रक्षा और डीकंप्रेशन बम सुरक्षा (Decompression Bomb Protection)
    यह सुनिश्चित करने के लिए कि सिस्टम संसाधन-क्षय हमलों (Denial-of-Service) का शिकार न हो:
    - **`ParserLimits` कॉन्फ़िगरेशन**:
      - अधिकतम इनपुट फ़ाइल आकार सीमा: **500 MB**।
      - अधिकतम कुल डीकंप्रेस्ड स्ट्रीम आकार सीमा: **250 MB**।
      - अधिकतम डीकंप्रेशन अनुपात (Max Compression Ratio): **100.0:1** (इस सीमा को पार करने पर तुरंत डीकंप्रेशन रोक दिया जाता है और `DecompressionBombDetected` चिह्नित किया जाता है)।
      - अधिकतम ऑब्जेक्ट संख्या सीमा: **100,000 Objects**।
      - डीकंप्रेशन फ़िल्टर नेस्टिंग गहराई सीमा: **अधिकतम 6 परतें**।
    - **`AnalysisBudget` तंत्र**:
      - अधिकतम टाइमआउट अवधि के साथ उलटी गिनती टाइमर सेट करें: **30 सेकंड/फ़ाइल**।
      - समय बजट पार होने पर एप्लिकेशन को क्रैश किए बिना पुनरावर्ती विश्लेषण स्वतः रद्द कर दें।
    
    ---
    
    ### 5.6 साक्ष्य-आधारित MITRE ATT&CK मैपिंग और Universal IOC Defanger
    1. **Evidence-Based MITRE ATT&CK Mapping**:
       प्रत्येक MITRE ATT&CK तकनीक के साथ विशिष्ट साक्ष्य (Evidence String, Object ID, Byte Offset) संलग्न किया जाता है:
       - `T1204.002` (Malicious File): Object 8 की ओर इंगित `/OpenAction` पाया गया।
       - `T1059.007` (JavaScript): Object 14 में मेमोरी एक्सप्लॉइट स्ट्रिंग पाई गई।
       - `T1027.009` (Embedded Payloads): `/EmbeddedFiles` में निष्पादन योग्य PE बाइनरी पाई गई।
    2. **Universal IOC Defanger (`UniversalDefanger.hpp`)**:
       प्रदर्शन या रिपोर्ट निर्यात से पहले संक्रमण संकेतकों को स्वतः निष्क्रिय करें:
       - URL: `http://malicious.com/c2` $\rightarrow$ `hxxp://malicious[.]com/c2`
       - IPv4 / IPv6: `192.168.1.100` $\rightarrow$ `192.168.1[.]100`
       - Domain: `evil-trojan.top` $\rightarrow$ `evil-trojan[.]top`
    
    ---
    
    ### 5.7 Universal Schema 2.0 आउटपुट रिपोर्ट मानकीकरण
    प्रत्येक विश्लेषण मॉड्यूल (PE, PDF, Dynamic Sandbox, WinRE) **Universal JSON Schema 2.0** मानक के अनुसार एकरूप डेटा लौटाता है:
    - `metadata`: `sha256`, `md5`, `file_size`, `format`, `timestamp`.
    - `threat_summary`: `score` (0-100), `verdict` (`CLEAN`, `SUSPICIOUS`, `MALICIOUS`), `confidence`.
    - `analysis_tree`: समस्त पेलोड की पुनरावर्ती पदानुक्रमित ट्री संरचना।
    - `mitre_matrix`: साक्ष्य सहित ATT&CK रणनीतियों और तकनीकों की सूची।
    - `extracted_iocs`: defanged किए गए IP, URL, Domain, Hash की सूची।
    
    ---
    
    ## 6. विस्तृत मॉड्यूल 4: 3-लेयर डेटासेट और फ़ॉल्स पॉज़िटिव-रोधी AI PDF पाइपलाइन
    
    मुख्य स्रोत कोड यहाँ स्थित है: [`dataset/pdf/`](file:///c:/Users/Kryo/Documents/BHPAI/dataset/pdf), [`model/pdf_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/pdf_features.py), [`model/train_pdf.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/train_pdf.py).
    
    ### 6.1 3-स्तरीय डेटासेट संरचना (`dataset/pdf/`)
    साइबर सुरक्षा AI मॉडलों में सामान्यतः पाई जाने वाली फ़ॉल्स पॉज़िटिव समस्या को पूर्णतः हल करने के लिए:
    1. **`malware/`**: वास्तविक हमला वातावरण से एकत्र किए गए वास्तविक मैलवेयर नमूने (CVE Exploits, Droppers, Phishing Forms, Obfuscated JS युक्त PDF)।
    2. **`benign/`**: मानक कार्यालय PDF दस्तावेज़ (पुस्तकें, वित्तीय चालान, शैक्षणिक दस्तावेज़, प्रशासनिक दस्तावेज़)।
    3. **`suspicious_benign/` (Hard Negatives - फ़ॉल्स पॉज़िटिव न्यूट्रलाइज़र सेट)**:
       - पूर्णतः स्वच्छ PDF दस्तावेज़ जिनमें जटिल तकनीकी विशेषताएँ हैं: X.509 PKCS#7 डिजिटल हस्ताक्षर युक्त इलेक्ट्रॉनिक चालान (`/Sig`, `/ByteRange`), वैध गणना JavaScript युक्त AcroForm फ़ॉर्म, वैध टेक्स्ट फ़ाइल संलग्नक युक्त दस्तावेज़ (`/EmbeddedFiles`), स्रोत कोड स्निपेट और ऑब्फस्केटेड स्ट्रिंग युक्त तकनीकी दस्तावेज़।
    
    ---
    
    ### 6.2 Hard Negatives के माध्यम से "False Positive Machine" अनुमान शॉर्टकट का उन्मूलन
    - सामान्य AI मॉडल `/JavaScript` या `/EmbeddedFiles` कीवर्ड देखकर तुरंत मैलवेयर लेबल लगाने की प्रवृत्ति रखते हैं (Heuristic Shortcut)।
    - `suspicious_benign` समूह को प्रशिक्षण सेट में शामिल करने से LightGBM मॉडल कीवर्ड के अस्तित्व पर आधारित सरल त्रुटि-पकड़ के बजाय गहरे सहसंबंध (कमांड स्ट्रीम एंट्रॉपी, दुर्भावनापूर्ण API नाम, डीकंप्रेशन गहराई का संयोजन) सीखने के लिए बाध्य होता है।
    
    ---
    
    ### 6.3 विभाजन से पहले बहु-स्तरीय डुप्लिकेट हटाना (Multi-Level Deduplication)
    Train और Test सेट के बीच डेटा लीकेज (Data Leakage) को समाप्त करने के लिए:
    1. **स्तर 1 डुप्लिकेट हटाना (Exact Hash)**: समान SHA-256 / MD5 हैश वाली फ़ाइलें हटाएँ।
    2. **स्तर 2 डुप्लिकेट हटाना (Structural Fingerprinting)**:
       - PDF ऑब्जेक्ट ट्री संरचना और सिमेंटिक सामग्री का संरचनात्मक हैश वेक्टर गणना करें।
       - व्युत्पन्न वेरिएंट (नाम बदलने, मेटाडेटा बदलने वाले वेरिएंट जिनकी बाइट-स्ट्रीम ट्री संरचना समान है) हटाएँ।
    
    ---
    
    ### 6.4 डेटा लीकेज-रोधी स्वतंत्र सेट विभाजन `StratifiedGroupKFold`
    - `StratifiedGroupKFold` एल्गोरिदम का उपयोग करें (`n_splits=5` के साथ)।
    - दस्तावेज़ परिवार पहचानकर्ता (`Family Group ID`) के आधार पर समूहीकरण करें, यह सुनिश्चित करते हुए कि समान संरचनात्मक मूल वाली सभी फ़ाइलें पूर्णतः एक सेट (या Train, या Test) में रहें, जिससे रटने की प्रवृत्ति और कृत्रिम सटीकता को बढ़ा-चढ़ाकर दिखाने से रोका जा सके।
    
    ---
    
    ### 6.5 57 विशेषता वेक्टर और प्रायिकता अंशांकन (`CalibratedClassifierCV`)
    1. **व्यापक 57 विशेषता स्थान**:
       - हेडर और ट्रेलर संरचना समूह (12 विशेषताएँ): `count_obj`, `count_stream`, `count_xref`, `count_trailer`, `has_eof`, `version_number`...
       - व्यवहार सक्रियण समूह (15 विशेषताएँ): `count_js`, `count_javascript`, `count_openaction`, `count_launch`, `count_embeddedfiles`, `count_richmedia`...
       - एंट्रॉपी और स्ट्रीम फ़िल्टर समूह (18 विशेषताएँ): `stream_entropy_mean`, `stream_entropy_max`, `flatedecode_depth`, `ratio_uncompressed`...
       - कोड एक्सप्लॉइट और डिजिटल हस्ताक्षर समूह (12 विशेषताएँ): `heap_spray_pattern_count`, `eval_count`, `has_signature`, `invalid_xref_count`...
    2. **प्रायिकता अंशांकन (`CalibratedClassifierCV`)**:
       - स्वतंत्र validation सेट पर Isotonic Regression और Platt Sigmoid Scaling अंशांकन का उपयोग करते हुए, LightGBM निर्णय ट्री के आउटपुट को वास्तविक सांख्यिकीय प्रायिकता $P(\text{Malicious} \mid X) \in [0.0, 1.0]$ में परिवर्तित करें।
    
    ---
    
    ### 6.6 सत्यापन बेंचमार्क परिणाम और फ़ॉल्स पॉज़िटिव प्रतिरोध क्षमता (Audit Report)
    स्वतंत्र परीक्षण सेट (Test Set) पर प्रायोगिक मूल्यांकन:
    
    | मूल्यांकन मीट्रिक | V1.6 प्राप्त मान | तकनीकी मूल्यांकन |
    | :--- | :---: | :--- |
    | **Accuracy (समग्र सटीकता)** | **99.42%** | तीनों डेटासेट पर संतुलित |
    | **Malware Recall (मैलवेयर कवरेज)** | **99.15%** | अधिकांश CVE एक्सप्लॉइट और PDF Dropper नमूनों की पहचान |
    | **`benign` पर False Positive Rate** | **0.00%** | मानक कार्यालय दस्तावेज़ों पर कोई फ़ॉल्स पॉज़िटिव दर्ज नहीं |
    | **`suspicious_benign` पर False Positive Rate** | **0.21%** | डिजिटल चालान और जटिल JS फ़ॉर्म पर प्रभावी फ़ॉल्स पॉज़िटिव प्रतिरोध |
    | **Inference Latency (AI अनुमान विलंबता)** | **1.85 ms / file** | उच्च गति, रीयल-टाइम स्कैनिंग के लिए तैयार |
    
    ---
    
    ## 7. विस्तृत मॉड्यूल 5: मशीन लर्निंग और AI एन्सेम्बल (PE और GNN और SHAP)
    
    मुख्य स्रोत कोड यहाँ स्थित है: [`AI/`](file:///c:/Users/Kryo/Documents/BHPAI/AI), [`model/`](file:///c:/Users/Kryo/Documents/BHPAI/model), [`model/evaluate_ensemble.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/evaluate_ensemble.py).
    
    ### 7.1 बहुआयामी विशेषता स्थान का एकीकरण (Feature Vectorization)
    निष्पादन योग्य फ़ाइल (PE) के विशेषता स्थान को एकीकृत करने वाला मॉडल:
    1. **स्थिर संरचनात्मक वेक्टर (Static Vector)**: 128 आयाम (Section Entropy, Header Anomalies, Resource Metrics, Import Table Distribution)।
    2. **Opcode अनुदेश अनुक्रम वेक्टर (Disassembly TF-IDF)**: Capstone Engine से निकाले गए 512 आयाम।
    3. **API कॉल अनुक्रम वेक्टर (API N-Grams)**: 256 आयाम।
    4. **कंट्रोल फ़्लो ग्राफ संरचनात्मक एम्बेडिंग वेक्टर (CFG Structural Embeddings)**: 128 आयाम।
    
    ---
    
    ### 7.2 PyTorch API Sequence Embedder और Control Flow Graph GNN
    1. **PyTorch API Sequence Embedder**:
       - द्विदिशात्मक आवर्ती न्यूरल नेटवर्क Bi-LSTM + Multi-Head Self-Attention निरंतर API फ़ंक्शन कॉल अनुक्रम को संक्षिप्त सिमेंटिक वेक्टर में एन्कोड करता है।
    2. **Control Flow Graph GNN (Graph Neural Network)**:
       - **Graph Convolutional Network (GCN)** या **Graph Attention Network (GAT)** मॉडल का उपयोग करते हुए CFG पर Basic Block नोड्स के माध्यम से संदेश पासिंग (Message Passing) करें, और रजिस्टर रीनामिंग (Register Renaming) से स्वतंत्र रूप से मैलवेयर की कंट्रोल संरचना निकालें।
    
    ---
    
    ### 7.3 SHAP Feature Pruning द्वारा विशेषता अनुकूलन
    - मॉडल के निर्णय की व्याख्या करने के लिए गेम थ्योरी **SHAP (SHapley Additive exPlanations)** लागू करें (Explainable AI - XAI)।
    - प्रत्येक विशेषता के योगदान सूचकांक (SHAP Value $\phi_i$) का मूल्यांकन करें। गणना गति अनुकूलित करने और सामान्यीकरण क्षमता बढ़ाने के लिए SHAP value लगभग शून्य वाली विशेषताएँ हटाएँ।
    
    ---
    
    ### 7.4 LightGBM Ensemble वर्गीकरण मॉडल (Adam, Eve, Marcus) और गतिशील थ्रेशोल्ड
    3 विशेषीकृत मॉडलों को संयोजित करने वाली Ensemble आर्किटेक्चर:
    1. **Model Adam (Static Specialist)**: PE संरचनात्मक विशेषताओं, Opcode TF-IDF और Header Entropy पर आधारित वर्गीकरण में विशेषज्ञ।
    2. **Model Eve (Dynamic & Behavior Specialist)**: `BehaviorGraph` व्यवहार ग्राफ, API Hooks लॉग और Kernel ETW पर आधारित वर्गीकरण में विशेषज्ञ।
    3. **Model Marcus (Graph & Sequence Embedder)**: GNN और PyTorch API Sequence Embedder के आउटपुट पर आधारित वर्गीकरण में विशेषज्ञ।
    4. **Dynamic Thresholding Engine**:
       - भारित एकीकृत जोखिम स्कोर की गणना करें:
         $$\text{Score}_{\text{final}} = w_1 \cdot P_{\text{Adam}} + w_2 \cdot P_{\text{Eve}} + w_3 \cdot P_{\text{Marcus}}$$
       - 3 स्तरों में वर्गीकरण: `CLEAN` ($\text{Score} < 40$), `SUSPICIOUS` ($40 \le \text{Score} < 75$), `MALICIOUS` ($\text{Score} \ge 75$)।
    
    ---
    
    ### 7.5 AI वर्गीकरण बेंचमार्क परिणाम और प्रायोगिक मूल्यांकन
    20,000 PE नमूनों (10,000 Clean + 10,000 Ransomware, Trojan, Worm, Backdoor परिवारों के Malware) वाले स्वतंत्र परीक्षण डेटासेट पर प्रयोग:
    
    | मानदंड | Adam (Static) | Eve (Dynamic) | Marcus (GNN) | Ensemble V1.6 |
    | :--- | :---: | :---: | :---: | :---: |
    | **Accuracy** | 97.20% | 98.10% | 96.85% | **99.35%** |
    | **Precision** | 96.80% | 98.40% | 97.10% | **99.40%** |
    | **Recall** | 97.60% | 97.80% | 96.60% | **99.30%** |
    | **F1-Score** | 0.9720 | 0.9810 | 0.9685 | **0.9935** |
    | **AUC-ROC** | 0.9912 | 0.9945 | 0.9890 | **0.9988** |
    
    ---
    
    ## 8. विस्तृत मॉड्यूल 6: BHR ENGINE (RANSOMWARE DETECTOR और KEY RECOVERY)
    
    मुख्य स्रोत कोड यहाँ स्थित है: [`Core/sandbox/launcher/`](file:///c:/Users/Kryo/Documents/BHPAI/Core/sandbox/launcher), [`recovery/`](file:///c:/Users/Kryo/Documents/BHPAI/recovery), [`bhr_identify.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/bhr_identify.cpp).
    
    ### 8.1 उच्च एंट्रॉपी एन्क्रिप्शन पहचान एल्गोरिदम (Shannon Entropy Rate)
    BHR Engine रीयल-टाइम में फ़ाइल डेटा राइट स्ट्रीम की निगरानी करता है:
    - जब भी `NtWriteFile` फ़ंक्शन $\ge 4 \text{ KB}$ डेटा ब्लॉक के साथ कॉल किया जाता है, सिस्टम बफ़र की Shannon Entropy की गणना करता है।
    - यदि लिखे गए डेटा की Entropy **$\ge 7.5$** सीमा पार करती है (संपीड़ित ब्लॉक या एन्क्रिप्टेड ciphertext की विशेषता), तो चेतावनी काउंटर सक्रिय हो जाता है।
    
    ---
    
    ### 8.2 Burst Modification Rate निगरानी और Shadow Copy विलोपन व्यवहार
    1. **Burst File Modification Rate**:
       - फ़ाइल परिवर्तन आवृत्ति की निगरानी करें। यदि कोई प्रक्रिया उच्च एंट्रॉपी डेटा के साथ **20 फ़ाइलें/सेकंड** से अधिक संशोधित/अधिलेखित करती है, तो प्रक्रिया को विस्फोटक Ransomware व्यवहार के रूप में पहचाना जाता है।
    2. **Shadow Copy विलोपन व्यवहार की पहचान**:
       - बैकअप सिस्टम नष्ट करने वाले कमांड शुरू करने वाली चाइल्ड प्रक्रियाओं की निगरानी करें:
         - `vssadmin.exe delete shadows /all /quiet`
         - `wmic.exe shadowcopy delete`
         - `bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures`
         - `bcdedit.exe /set {default} recoveryenabled no`
         - `wbadmin.exe delete catalog -quiet`
    
    ---
    
    ### 8.3 RAM और `pagefile.sys` से एन्क्रिप्शन कुंजी संरचना निष्कर्षण (20+ Standards)
    एन्क्रिप्शन व्यवहार का पता चलने पर, BHR Engine प्रक्रिया मेमोरी का स्नैपशॉट लेता है और **20 से अधिक आधुनिक क्रिप्टोग्राफ़िक मानकों** की संभावित कुंजी संरचनाओं की खोज करता है:
    1. **AES-128 / AES-256 Key Schedules**: AES S-Box / Rcon एल्गोरिदम की व्युत्क्रम गणना के माध्यम से विस्तारित कुंजी शेड्यूल (Expanded Key Schedule) की खोज करें।
    2. **AES-GCM Authentication Subkey ($H$)**: मेमोरी स्थान में विशिष्ट GHASH हैश ब्लॉक $H = E_K(0^{128})$ की पहचान करें।
    3. **ChaCha20 / Salsa20 State Matrix**: मानक 16-बाइट मैट्रिक्स स्थिरांक स्ट्रिंग की खोज करें: `"expand 32-byte k"` (`0x61707865`, `0x3320646e`, `0x79622d32`, `0x6b206574`) साथ में Nonce और Block Counter ऐरे।
    4. **RSA Private Key ASN.1 DER Header**: PKCS#1 DER संरचना की पहचान करें (`0x30, 0x82` साथ में Modulus $n$, Public Exponent $e$, Private Exponent $d$, Primes $p, q$ स्ट्रिंग)।
    5. **X25519 / Curve25519 Scalar Clamping**: बिट क्लैम्पिंग शर्त को पूरा करने वाली 32-बाइट स्ट्रिंग की खोज करें (`k[0] &= 248; k[31] &= 127; k[31] |= 64;`)।
    
    ---
    
    ### 8.4 COW Virtual Overlay बफ़र से डेटा पुनर्प्राप्ति (Win32/NT Scope)
    चूँकि मानक फ़ाइल API के माध्यम से Ransomware के अधिलेखन और एन्क्रिप्शन संचालन वर्चुअल बफ़र `Overlay\Files\` में पुनर्निर्देशित होते हैं, इस रूटिंग दायरे में हार्ड डिस्क पर उपयोगकर्ता की मूल फ़ाइल संरक्षित रहती है।
    - `automated_overlay_restore.py` `Overlay\` बफ़र में परिवर्तित फ़ाइलों की सफ़ाई करता है, जिससे ciphertext को डिक्रिप्ट किए बिना वर्चुअल परिवर्तनों को रोलबैक करना संभव होता है।
    
    ---
    
    ### 8.5 Crypto Timeline लॉग और डेटा परिवर्तन मैप
    `CryptoTimeline.cpp` और `crypto_tracker.py` हमले के सम्पूर्ण समय-रेखा को रिकॉर्ड करते हैं:
    - प्रक्रिया प्रारंभ का समय-चिह्न और पहली फ़ाइल की Entropy वृद्धि का समय।
    - परिवर्तन मैप सूची: `मूल फ़ाइल पथ` $\rightarrow$ `एन्क्रिप्टेड फ़ाइल पथ`।
    - समय-रेखा के अनुसार एन्क्रिप्टेड डेटा का अनुपात (Cryptographic Timeline Graph)।
    
    ---
    
    ### 8.6 Dual-Engine Hybrid Ransomware Memory Key Extraction का प्रायोगिक परीक्षण
    नियंत्रित Lab वातावरण में Dual-Engine Hybrid एन्क्रिप्शन तंत्र (LockBit 3.0 / BlackCat के समान) का अनुकरण करने वाले Ransomware नमूने के विरुद्ध परीक्षण:
    - सममित एन्क्रिप्शन: AES-256-GCM + ChaCha20।
    - असममित कुंजी विनिमय: X25519 Ephemeral Scalar + RSA PKCS#1 DER।
    - Heap शोर इंजेक्शन: 15 यादृच्छिक एंट्रॉपी मेमोरी क्षेत्र और संपीड़ित ब्लॉक।
    
    परीक्षण नमूना परिदृश्य (Synthetic Benchmark) में संभावित कुंजी संरचना निष्कर्षण परिणाम:
    1. **AES-256-GCM Master Key**: GHASH $H$ Subkey से मेल, विश्वास स्कोर **95.0%**।
    2. **ChaCha20 State Matrix**: मैट्रिक्स स्थिरांक और Nonce की पहचान, विश्वास स्कोर **60.25%**।
    3. **X25519 Ephemeral Key**: Clamping Pattern Mask की पहचान, विश्वास स्कोर **57.0%**।
    4. **RSA PKCS#1 DER Sequence Private Key**: ASN.1 DER संरचना की पहचान, विश्वास स्कोर **60.75%**।
    
    > [!WARNING]
    > **वास्तविक वातावरण में तकनीकी सीमाएँ और चुनौतियाँ (Real-World Limitations)**:
    > 1. **एन्क्रिप्शन के तुरंत बाद Zeroization**: वास्तविक Ransomware स्ट्रेन (जैसे Babuk, Conti, LockBit) सामान्यतः एन्क्रिप्शन सत्र पूर्ण होने के तुरंत बाद सममित कुंजी ऐरे को साफ़ करने के लिए सक्रिय रूप से `SecureZeroMemory` या `RtlZeroMemory` कॉल करते हैं। निष्कर्षण केवल तभी संभव है जब Memory Dump प्रक्रिया के एन्क्रिप्ट करते समय या zeroization फ़ंक्शन कॉल होने से पहले समय पर किया जाए।
    > 2. **C2 असममित कुंजी तंत्र**: अधिकांश आधुनिक ransomware सममित Session Key जोड़ी (AES/ChaCha20) उत्पन्न करते हैं, इस session key को हमलावर की Public Key (मैलवेयर में हार्डकोडेड) से एन्क्रिप्ट करते हैं और केवल Ciphertext C2 को भेजते हैं या एन्क्रिप्टेड फ़ाइल के अंत में लिखते हैं। Private Key पीड़ित की RAM में नहीं होती।
    > 3. **`pagefile.sys` में विखंडन**: डिस्क पर वर्चुअल मेमोरी स्कैन के लिए आवश्यक है कि कुंजी अभी तक अधिलेखित (paging churn) न हुई हो और कई असंगत 4KB पेजों में विखंडित न हो। अतः RAM/Pagefile स्कैनिंग एक साक्ष्य-जाँच बचाव समाधान (Best-Effort Forensic Triage) है, जो स्वतंत्र डेटा बैकअप विकल्पों का पूर्णतः विकल्प नहीं है।
    
    ---
    
    ### 8.7 Recovery Engine Registry आर्किटेक्चर और Crypto Dataflow Tracker
    - **Recovery Engine Registry** (`recovery/registry.py`): पुनर्प्राप्ति विधियों (`automated_overlay_restore.py`, `exact_lookup.py`) का प्रबंधन और गतिशील पंजीकरण। इष्टतम डिक्रिप्शन विधि को रैंक करने के लिए `evaluate_all(sample)` तंत्र प्रदान करता है।
    - **Crypto Dataflow Tracker** (`recovery/crypto_tracker.py`): रीयल-टाइम I/O इवेंट स्ट्रीम के आधार पर एन्क्रिप्शन इवेंट प्रवाह, कुंजी ऑब्जेक्ट को जोड़ता है और वैधता सत्यापित करता है।
    
    ---
    
    ## 9. विस्तृत मॉड्यूल 7: BEHAVIOR CORRELATOR और BEHAVIORGRAPH ENGINE V1.6
    
    मुख्य स्रोत कोड यहाँ स्थित है: [`BehaviorCorrelator.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.cpp), [`BehaviorCorrelator.hpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.hpp), [`EventNormalizer.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/EventNormalizer.cpp).
    
    ### 9.1 बहु-स्रोत इवेंट मानकीकरण (Userland Hooks + Kernel ETW)
    `EventNormalizer.cpp` MinHook Userland DLL और Kernel ETW से हज़ारों व्यक्तिगत इवेंट प्राप्त करता है, और उन्हें JSON Standard प्रारूप में मानकीकृत करता है:
    
    ---```json
    {
      "timestamp": 1724712000,
      "pid": 4812,
      "process_name": "malware.exe",
      "event_type": "API_CALL",
      "api_name": "NtProtectVirtualMemory",
      "arguments": {
        "target_pid": 1044,
        "new_protect": "PAGE_EXECUTE_READWRITE"
      }
    }
    

    9.2 प्रक्रिया-पार दिशात्मक ग्राफ (BehaviorGraph) और आक्रमण श्रृंखला स्टेट मशीन

    V1.6 Enterprise संस्करण में, व्यवहार सहसंबंधक में BehaviorGraph Engine एकीकृत है:

    • प्रक्रिया नोड्स (ProcessNode) और दिशात्मक किनारों (CrossProcessEdge) के समूह का प्रबंधन।
    • (Process A -> Process B) जोड़ी के अनुसार प्रक्रिया-पार आक्रमण श्रृंखलाओं की पहचान करने वाली स्टेट मशीन का निर्माण:
      • Remote Thread Injection: OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> CreateRemoteThread (T1055.002)।
      • Process Hollowing: OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> SetThreadContext (T1055.012)।
      • APC Queue Injection: OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> NtQueueApcThread (T1055.004)।

    9.3 Win32 / NT Native API कवरेज और कर्नेल पथ सामान्यीकरण

    • संवेदनशील Win32 और NT Native API की व्यापक कवरेज (SetFileInformationByHandle, ReplaceFileW, CreateHardLinkW, CreateSymbolicLinkW, SetFileSecurityW)।
    • NT कर्नेल पथों (\Device\HarddiskVolumeX और \??\C:\...) का मानक Win32 प्रारूप (C:\...) में स्वचालित द्वि-दिशात्मक सामान्यीकरण।

    9.4 Native Registry निगरानी और 9-बिंदु Persistence वर्गीकरणकर्ता

    • Native Registry अधिसूचना API की निगरानी (RegNotifyChangeKeyValue, NtNotifyChangeKey)।
    • 9 Persistence स्थानों का स्वचालित वर्गीकरण: Run/RunOnce, Services, Winlogon, IFEO, AppInit_DLLs, Shell Extensions, BHOs, Task Scheduler, WMI।

    9.5 Stateful NetworkSessionTracker और TLS SNI / HTTP निष्कर्षणकर्ता

    • नेटवर्क सॉकेट सत्र प्रबंधन (NetworkSessionTracker) जिसमें बाइनरी TLS ClientHello Server Name Indication (SNI) और HTTP Request Header (Method/Host/URI) निष्कर्षणकर्ता एकीकृत है।

    9.6 संवर्धित क्रिप्टो ऑपरेशन संरचित एन्क्रिप्शन लॉग मॉडल

    • CNG/CryptoAPI/NCrypt/SystemFunction के लिए संरचित एन्क्रिप्शन लॉगिंग (provider, algorithm, mode, keysize, ivlen, inputlen, outputlen, keygen, pid) बिना कच्चे डेटा के रिसाव के।

    9.7 MITRE ATT&CK Enterprise Matrix तकनीक मैट्रिक्स मैप

    TacticTechnique IDतकनीक का नामपहचान स्थिति
    ExecutionT1204.002Malicious File (PDF OpenAction / Launch)🔴 Detected
    ExecutionT1059.007JavaScript (PDF Heap Spray / Eval)🔴 Detected
    ExecutionT1059.003Windows Command Shell🔴 Detected (cmd.exe /c vssadmin...)
    Defense EvasionT1027Obfuscated Files or Information🔴 Detected
    Defense EvasionT1027.009Embedded Payloads (PDF Embedded PE)🔴 Detected
    Defense EvasionT1562.001Impair Defenses: Disable Tools🔴 Detected (AMSI/ETW Patching)
    Defense EvasionT1620Reflective Code Loading🔴 Detected (Memory Mapped DLL)
    Credential AccessT1003.001LSASS Memory Dumping🔴 Detected (lsass.exe Read Access)
    Privilege EscalationT1055Process Injection🔴 Detected (Remote Thread / APC)
    Command and ControlT1105Ingress Tool Transfer🔴 Detected
    ImpactT1486Data Encrypted for Impact🔴 Detected (High Entropy File Write)
    ImpactT1490Inhibit System Recovery

    9.8 7-आयामी स्वचालित परीक्षण सूट और V1.6 बेंचमार्क परिणाम

    V1.6 सिस्टम में 7-आयामी स्वचालित टेस्ट सूट (tests/) एकीकृत है:

    परीक्षणTest Scriptस्थितिवास्तविक माप परिणाम
    1. Stress & Reentrancytests/test_sandbox_stress.pyPASSEDनिरंतर प्रक्रिया निर्माण और I/O दबाव के तहत 0 crash / 0 deadlock।
    2. API Coverage & Normalizationtests/test_sandbox_coverage.pyPASSED0 un-normalized \Device\ पथ छूटे।
    3. False-Positive Baselinetests/test_sandbox_false_positive.pyPASSEDसामान्य संचालन, मानक Windows टूल्स पर कोई गलत ट्रिगर नहीं।
    4. BehaviorGraph Validationtests/test_sandbox_behavior_graph.pyPASSEDप्रक्रिया ग्राफ और TLS SNI/HTTP नेटवर्क सत्र सटीक रूप से कार्यरत।
    5. E2E Performance Benchmarktests/benchmark_sandbox_e2e.pyPASSEDPeak RAM Footprint: 1.47 MB | Total Time: 3.17s।
    6. PDF E2E Direct Sync Routertests/test_pdf_router_e2e.pyPASSEDसभी Clean, Obfuscated JS, Embedded PE परीक्षणों में उत्तीर्ण।

    10. उपप्रणाली 8 का विवरण: ZERO-KNOWLEDGE ENCRYPTED BACKUP VAULT

    मुख्य स्रोत कोड यहाँ स्थित है: Core/vault/, gui_vault.py।

    10.1 Client-Side E2EE एन्क्रिप्शन मॉडल और KDF/HKDF कुंजी व्युत्पत्ति वृक्ष

    Vault V1.6 उपप्रणाली Zero-Knowledge (शून्य-ज्ञान) सिद्धांत के अनुसार उच्च सुरक्षा वाला स्वतंत्र बैकअप समाधान प्रदान करती है:

    • सभी फ़ाइल डेटा और मेटाडेटा (फ़ाइल नाम, पथ) संग्रहण से पहले Client पर सीधे AES-256-GCM से एन्क्रिप्ट किए जाते हैं।
    • गुप्त कुंजियाँ कभी भी plaintext रूप में संग्रहीत नहीं की जातीं।``` User Password (P) ────► Argon2id / PBKDF2 ────► K_master │ ▼ HKDF(info="Unlock") ────► K_unlock │ ▼ [Giải mã Encrypted K_vault] │ ▼ K_vault │ ┌────────────────────────────────────────────────┴────────────────────────────────┐ │ │ ▼ ▼ HKDF(info="Files-Wrap") ──► K_wrap_files HKDF(info="Meta-Wrap") ──► K_wrap_meta │ │ ▼ ▼ Mã hóa Nội dung Tập tin Mã hóa Tên file & Metadata
    root@kitploit:~
    ---
    
    ### 10.2 SRP-6a PAKE शून्य-ज्ञान प्रमाणीकरण प्रोटोकॉल (RFC 5054)
    Vault को प्रमाणित और अनलॉक करने के लिए बिना पासवर्ड या पासवर्ड Hash का खुलासा किए:
    1. **सूचना आरंभीकरण (Registration / Setup)**: Client $x = H(s, P)$ की गणना करता है और Verifier $v = g^x \pmod N$, केवल Salt $s$ और Verifier $v$ संग्रहीत करता है।
    2. **प्रमाणीकरण (Authentication)**: साझा गुप्त मान $S$ पर आधारित सुरक्षित क्रेडेंशियल एक्सचेंज प्रोटोकॉल निष्पादित करता है और प्रमाण $M_1, M_2$ द्वारा सत्यापन करता है। पासवर्ड कभी भी कच्चे रूप में प्रकट नहीं होता।
    
    ---
    
    ### 10.3 तत्काल पासवर्ड परिवर्तन तंत्र (Instant Re-Keying Mechanism)
    BHPAI **$K_{	ext{vault}}$ Indirection** आर्किटेक्चर का उपयोग करके सैकड़ों GB बैकअप डेटा को पुनः एन्क्रिप्ट किए बिना मास्टर पासवर्ड परिवर्तन की समस्या का समाधान करता है:
    - फ़ाइल डेटा Vault मास्टर कुंजी $K_{	ext{vault}}$ द्वारा एन्क्रिप्ट किया जाता है।
    - कुंजी $K_{	ext{vault}}$ को अनलॉक कुंजी $K_{	ext{unlock}}$ (पासवर्ड से उत्पन्न) द्वारा संरक्षित किया जाता है।
    - पासवर्ड बदलते समय: केवल पुराने पासवर्ड से $K_{	ext{vault}}$ को डिक्रिप्ट करना होता है, फिर केवल $K_{	ext{vault}}$ ब्लॉक को नए पासवर्ड से पुनः एन्क्रिप्ट करना होता है। **संपूर्ण बैकअप डेटा ciphertext अवस्था में अपरिवर्तित रहता है।**
    
    ---
    
    ### 10.4 मानकीकृत AAD प्रमाणीकरण और ट्रैफ़िक विश्लेषण-रोधी Bucket Size Padding
    1. **Binary Length-Prefixed Canonical AAD** (`Core/vault/integrity.py`): C++ और Python के बीच संगत मानकीकृत रूप में प्रमाणित अतिरिक्त डेटा (Authenticated Additional Data) जोड़ता है, जो विभिन्न फ़ाइलों के बीच ciphertext अदला-बदली को रोकता है।
    2. **Application-Level Bucket Size Padding**: ciphertext आकार के आधार पर फ़ाइल सामग्री का अनुमान लगाने की संभावना को कम करने के लिए फ़ाइलों को निश्चित आकारों (64KB, 1MB, 10MB, 100MB) में Padding जोड़ा जाता है।
    
    ---
    
    ### 10.5 स्थानीय एन्क्रिप्टेड ब्लॉक स्टोर आर्किटेक्चर (Local Encrypted Block Store)
    - बैकअप डेटा को सुरक्षित स्थानीय एन्क्रिप्टेड बाइनरी ब्लॉक्स में प्रबंधित करता है।
    - सुरक्षा-आवरण युक्त सामग्री हैश (Encrypted Content Chunk Hash) पर आधारित स्थानीय deduplication का समर्थन करता है।
    - बाहरी ड्राइव, सुरक्षित USB या स्वतंत्र रिकवरी पार्टीशन पर भंडारण के साथ उच्च संगतता।
    
    ---
    
    ## 11. विस्तृत उपप्रणाली 9: PyQt6 Glassmorphism डेस्कटॉप इंटरफ़ेस, HWID लाइसेंसिंग और CLI टूल
    
    मुख्य स्रोत कोड यहाँ स्थित है: [`gui.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui.py), [`gui_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_features.py), [`gui_vault.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_vault.py), [`BHPAICrypto/license.py`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAICrypto/license.py).
    
    ### 11.1 PyQt6 डेस्कटॉप Glassmorphism इंटरफ़ेस आर्किटेक्चर (Multi-Threading QThread)
    फ़ील्ड जाँच और स्थानीय संचालन के लिए समर्पित डेस्कटॉप उपयोगकर्ता इंटरफ़ेस:
    - **UI को अवरुद्ध न करने वाला सहज डिज़ाइन (Non-blocking GUI Responsiveness)**: सभी भारी गणना कार्य (Disassembly Capstone, Sandbox IPC, KDF Cryptography, PE/PDF निष्कर्षण) GUI Thread से पूरी तरह अलग रखे जाते हैं और **`QThread` Background Workers** के माध्यम से समन्वित किए जाते हैं।
    - **Dark Glassmorphism डिज़ाइन शैली**: आधुनिक गहरे रंग टोन, सूक्ष्म गोल कोने प्रभाव, सहज नियंत्रण पैनल और रीयल-टाइम स्थिति चार्ट प्रणाली का उपयोग।
    
    ---
    
    ### 11.2 डेस्कटॉप GUI पर मुख्य कार्यात्मक टैब
    1. **Multi-Format Scanner Tab**:
       - किसी भी फ़ाइल (PE, PDF, Office, Scripts) को ड्रैग-एंड-ड्रॉप करने की अनुमति देता है।
       - खतरा स्कोर (Threat Score), पुनरावर्ती payload विश्लेषण और `AnalysisNode` ट्री का दृश्यीकरण प्रदर्शित करता है।
    2. **Dynamic Sandbox Monitor Tab**:
       - रीयल-टाइम इवेंट लॉग, NT Native API कॉल स्ट्रीम, चाइल्ड प्रोसेस और CPU/RAM/Disk IO संसाधन चार्ट की निगरानी करता है।
    3. **MITRE ATT&CK Matrix Tab**:
       - मैलवेयर द्वारा उल्लंघित रणनीति और तकनीक मैट्रिक्स का दृश्यीकरण, साथ में प्रत्यक्ष निष्कर्षण प्रमाण।
    4. **BHR & Recovery Center Tab**:
       - डेटा एन्क्रिप्शन टाइमलाइन, रीयल-टाइम एन्ट्रॉपी पैरामीटर की निगरानी और त्वरित Rollback रिकवरी करता है।
    5. **Zero-Knowledge Encrypted Vault Tab**:
       - स्थानीय E2EE एन्क्रिप्टेड बैकअप स्टोर का प्रबंधन, vault लॉक/अनलॉक, महत्वपूर्ण फ़ोल्डर बैकअप और सुरक्षित रिकवरी।
    
    ---
    
    ### 11.3 हार्डवेयर HWID-लॉक लाइसेंसिंग प्रणाली (HWID-Locked Licensing & Ed25519)
    सॉफ़्टवेयर की अखंडता की रक्षा करने वाली ऑफ़लाइन लाइसेंस प्रबंधन उपप्रणाली:
    - **डिवाइस बाइंडिंग (HWID Binding)**: अपरिवर्तनीय हार्डवेयर जानकारी (CPU ID, BIOS UUID, Disk Serial, MAC Address) एकत्र करके प्रत्येक वर्कस्टेशन के लिए एक अद्वितीय पहचान HWID स्ट्रिंग बनाता है।
    - **Ed25519 डिजिटल हस्ताक्षर**: Ed25519 सार्वजनिक कुंजी एल्गोरिदम का उपयोग करके ऑफ़लाइन प्रमाणपत्र फ़ाइल `license.dat` पर डिजिटल हस्ताक्षर करता है।
    - **ऑफ़लाइन प्रवर्तन (Offline Enforcement)**: सभी बाइनरी टूल (`BHPAISandbox.exe`, `pe_analyzer.exe`, `bhpai_rescue.exe`) स्वचालित रूप से `license.dat` लोड करते हैं, Master Public Key से हस्ताक्षर सत्यापित करते हैं और नेटवर्क कनेक्शन के बिना कंप्यूटर के HWID से मिलान करते हैं।
    
    ---
    
    ### 11.4 स्वतंत्र Threat Intelligence इंजन और Universal IOC Defanger
    - सामान्य मैलवेयर परिवारों (LockBit, Conti, WannaCry, RedLine, Emotet, Babuk) की पहचान के लिए ज्ञान आधार और व्यवहार वर्गीकरण नियम सेट पहले से एकीकृत।
    - रिपोर्ट निष्कर्षण के दौरान विश्लेषकों की सुरक्षा के लिए दुर्भावनापूर्ण IOC सूची (IP, Domain, URL, Hashes) को स्वचालित रूप से निष्कर्षित और defang करता है।
    
    ---
    
    ### 11.5 बहु-प्रारूप रिपोर्टिंग प्रणाली Universal Schema 2.0 (JSON, Markdown, PDF)
    - **JSON Schema 2.0**: मानकीकृत मशीन-पठनीय डेटा संरचना प्रदान करता है, जिसे अन्य विश्लेषण प्रणालियों के साथ आसानी से एकीकृत किया जा सकता है।
    - **Markdown Summary**: दृश्य सारांश रिपोर्ट निर्यात करता है, जो डिजिटल जाँच इंजीनियरों के बीच त्वरित साझाकरण का समर्थन करता है।
    - **PDF रिपोर्ट**: एन्ट्रॉपी वितरण चार्ट और payload संरचना ट्री के साथ स्वचालित रूप से पेशेवर रिपोर्ट उत्पन्न करता है।
    
    ---
    
    ## 12. विस्तृत उपप्रणाली 10: BHPAI RESCUE SUITE और आपातकालीन WINRE रिकवरी बूट
    
    मुख्य स्रोत कोड यहाँ स्थित है:
    - C++ रिकवरी टूल: [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue), [`bhpai_rescue.exe`](file:///c:/Users/Kryo/Documents/BHPAI/bhpai_rescue.exe).
    - परिनियोजन स्क्रिप्ट: [`scripts/deploy_winre.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/deploy_winre.ps1), [`scripts/trigger_rescue_reboot.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/trigger_rescue_reboot.ps1).
    - नमूना रिपोर्ट: [`BHPAI_Rescue_Summary.md`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAI_Rescue_Summary.md).
    
    ---
    
    ### 12.1 ऑफ़लाइन रिकवरी वातावरण Windows Recovery Environment (WinRE)
    जब ऑपरेटिंग सिस्टम Ransomware हमले से पंगु हो जाता है, स्क्रीन लॉकर, Safe Mode अक्षम या सिस्टम फ़ाइलों में हस्तक्षेप होता है, तो चल रहे ऑपरेटिंग सिस्टम पर सीधे विश्लेषण करना मैलवेयर प्रक्रिया या rootkit द्वारा बाधित होने के कारण कई जोखिमों से भरा होता है। **BHPAI Rescue Suite V2** इस समस्या का समाधान ऑफ़लाइन वातावरण **Windows Recovery Environment (WinRE)** या Windows PE से संचालन द्वारा करता है:
    - **चल रहे वातावरण से पृथक**: मुख्य Windows में सक्रिय दुर्भावनापूर्ण प्रक्रियाओं या kernel हुकिंग से प्रभावित नहीं होता।
    - **ऑफ़लाइन रजिस्ट्री लोडिंग (Offline Hive Loading)**: हार्ड डिस्क पर वास्तविक रजिस्ट्री संरचना फ़ाइलों (`SYSTEM`, `SOFTWARE`, `NTUSER.DAT`) को WinRE की अस्थायी शाखा में स्वचालित रूप से माउंट करता है ताकि लक्ष्य ऑपरेटिंग सिस्टम को बूट किए बिना सिस्टम लॉक को संशोधित और मुक्त किया जा सके।
    - **Air-Gapped और नेटवर्क से स्वतंत्र**: पूर्णतः स्थानीय रूप से निष्पादित होता है, नेटवर्क कनेक्शन की आवश्यकता नहीं, botnet C2 द्वारा डेटा विनाश संकेत भेजने के जोखिम को सीमित करता है।
    
    ---
    
    ### 12.2 `bhpai_rescue.exe` का 7 मुख्य उपप्रणाली आर्किटेक्चर
    
    [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue) में स्रोत कोड शुद्ध C++17 में लिखा गया है, OpenSSL और zlib के साथ स्थिर लिंकिंग (static linking) द्वारा संकलित:
    
    ---```
    Rescue/
    ├── include/
    │   ├── RescueTargetFinder.hpp          # 1. Định vị & Nhận diện Phân vùng Windows Mục tiêu
    │   ├── OfflineRegistryManager.hpp      # 2. Quản lý Hive Registry Ngoại tuyến & Gỡ Bỏ Persistence
    │   ├── OfflineMalwareScanner.hpp       # 3. Động cơ Phân tích Tĩnh BHR 10-Pillar PE Scanner
    │   ├── OfflineBlastRadius.hpp          # 4. Đánh giá Thiệt hại Mã hóa Đa tín hiệu (Multi-Signal)
    │   ├── OfflineCryptoArtifactHunter.hpp # 5. Săn lùng Khóa Mật mã trong pagefile.sys & Memory Dumps
    │   ├── RescueRemediator.hpp            # 6. Bộ Thực thi Khắc phục & Điều phối Giao dịch
    │   └── RescueTransactionJournal.hpp    # 7. Nhật ký Giao dịch ACID LIFO Rollback
    └── source/
        └── bhpai_rescue_main.cpp           # Điểm khởi nhập (Entrypoint CLI & Menu Tương tác)
    
    1. RescueTargetFinder (OS पार्टीशन लोकेटर):
      • सभी भौतिक डिस्क और कनेक्टेड पार्टीशन को स्वचालित रूप से स्कैन करता है (FindFirstVolumeW, FindNextVolumeW)।
      • Windows निर्देशिका ट्री की वैधता की जाँच करता है (System32\ntoskrnl.exe, System32\config\SYSTEM, explorer.exe)।
      • पहचान संबंधी जानकारी निकालता है: Volume GUID, Physical Disk Number, Partition Number, फ़ाइल सिस्टम (NTFS/ReFS), और BitLocker एन्क्रिप्शन स्थिति।
    2. OfflineRegistryManager (ऑफ़लाइन रजिस्ट्री प्रबंधक):
      • RegLoadKeyW का उपयोग करके hive फ़ाइलों को अस्थायी प्रीफ़िक्स में लोड करता है: HKEY_LOCAL_MACHINE\BHPAI_OFFLINE_SYSTEM, BHPAI_OFFLINE_SOFTWARE, BHPAI_OFFLINE_NTUSER।
      • Select\Current कुंजी के माध्यम से सक्रिय ControlSet को हल करता है (उदाहरण: ControlSet001)।
      • खतरनाक persistence स्थानों को स्कैन और निकालता है:
        • Winlogon Hijacks: Shell कुंजी (explorer.exe से दुर्भावनापूर्ण फ़ाइल में संशोधित) और Userinit।
        • Image File Execution Options (IFEO Debugger Hijacks): taskmgr.exe, cmd.exe, sethc.exe के लिए नकली debugger असाइन करने की तकनीक।
        • Run / RunOnce / RunServices: उपयोगकर्ता और सिस्टम के साथ प्रारंभ।
        • Windows Services: boot/system मोड में स्वचालित रूप से लोड होने वाली दुर्भावनापूर्ण सेवाएँ।
        • Scheduled Tasks: Windows\System32\Tasks में XML टास्क फ़ाइलों को सीधे पढ़ता है।
    3. OfflineMalwareScanner (स्कैन और BHR 10-Pillar मूल्यांकन):
      • persistence बिंदुओं और उच्च जोखिम वाले अस्थायी फ़ोल्डरों (AppData\Local\Temp, ProgramData, Users\Public, Windows\Temp) से निकाली गई PE निष्पादन योग्य फ़ाइलों की सूची को स्वचालित रूप से लोड करता है।
      • स्टैटिक विश्लेषण निष्पादित करता है: प्रत्येक PE Section की Entropy, Header की वैधता, असामान्य Import/Export Table संकेतक।
      • 0 से 100 तक Threat Score असाइन करता है और वर्गीकरण निष्कर्ष (Verdict: MALICIOUS, SUSPICIOUS, CLEAN) देता है।
    4. OfflineBlastRadius (मल्टी-सिग्नल क्षति त्रिज्या मूल्यांकन):
      • उपयोगकर्ता फ़ोल्डरों (Desktop, Documents, Downloads, Pictures, Videos) की सूची स्कैन करता है।
      • मल्टी-सिग्नल स्कोरिंग एल्गोरिदम के माध्यम से क्षति की डिग्री को वर्गीकृत करता है:
        • High Confidence Encrypted: Shannon Entropy $\ge 7.6$, फ़ाइल शीर्षक विकृत होकर magic bytes से मेल नहीं खाता, एक्सटेंशन बड़े पैमाने पर बदले गए।
        • Medium Confidence Suspicious: असामान्य Entropy वृद्धि ($6.8 - 7.6$)।
        • Ransom Notes Detector: फिरौती मांगने वाली फ़ाइलों (README.txt, DECRYPT_FILES.html, HOW_TO_RESTORE.txt) का स्वचालित पता लगाना और संग्रह।
    5. OfflineCryptoArtifactHunter (क्रिप्टोग्राफ़िक कुंजी शिकार):
      • मेमोरी स्वैप फ़ाइलों pagefile.sys, swapfile.sys और crash dump फ़ाइलों (MEMORY.DMP) को सीधे पढ़ता है।
      • Ransomware की शेष संभावित क्रिप्टोग्राफ़िक कुंजी संरचनाओं की खोज करता है: AES कुंजी (128/256-bit Key Schedule), ChaCha20 State Matrix, X25519 Clamping Keys, और RSA Private Key ASN.1 DER Header।
    6. RescueRemediator (उपचार समन्वयक):
      • दुर्भावनापूर्ण फ़ाइलों को सुरक्षित भंडार (C:\BHPAI_Rescue_Quarantine\) में अलग करने की प्रक्रिया को नियंत्रित करता है, सत्यापन SHA-256 हैश के साथ।
      • रजिस्ट्री पुनर्स्थापन करता है: Winlogon Shell को explorer.exe पर बहाल करना, IFEO hijacks हटाना, Scheduled Tasks और दुर्भावनापूर्ण सेवाओं को निष्क्रिय करना।
    7. RescueTransactionJournal (ACID ट्रांज़ैक्शन जर्नल और LIFO रोलबैक):
      • पूरे उपचार ट्रांज़ैक्शन जीवनचक्र का प्रबंधन करता है। ओवरराइट से पहले सभी परिवर्तनों का मूल रूप में बैकअप लिया जाता है (Pre-Modification Backup)।

    Read more

    टूल डाउनलोड करें
    🔴 Detected (Shadow Copy Deletion)