
बहु-प्रारूप मैलवेयर विश्लेषण प्लेटफ़ॉर्म जो एक स्टील्थ Ring-3 Windows सैंडबॉक्स, स्टैटिक PE/PDF विश्लेषक, रैनसमवेयर कुंजी पुनर्प्राप्ति, और गलत-सकारात्मक-प्रतिरोधी डिटेक्शन के लिए एक AI एन्सेम्बल को जोड़ता है।
सिस्टम संस्करण: V1.6 Enterprise Edition (सिस्टम सुविधाओं का व्यापक अद्यतन)
लेखक: Rin449 मुख्य भाषा एवं प्रौद्योगिकियाँ: C++17 (MinGW-w64 / MSYS2), Python 3.9+, PyQt6, MinHook, Capstone Engine, Intel PT (Processor Trace), PyTorch, LightGBM, OpenSSL 3.x, zlib, Argon2id, Cryptography, Ed25519
मास्टर संदर्भ दस्तावेज़: बहु-प्रारूप (Multi-Format) आर्किटेक्चर का विवरण, पुनरावर्ती विश्लेषण एल्गोरिद्म, PE एवं PDF स्थैतिक विश्लेषण, Sandbox Stealth Ring-3 गतिशील निगरानी, Ransomware कुंजी संरचना निष्कर्षण, AI मॉडल जो झूठे अलर्ट के प्रति प्रतिरोधी (False Positive Resistant) है, WinRE ऑफ़लाइन बचाव प्रणाली, और Zero-Knowledge डेटा सुरक्षा।
Language / Ngôn ngữ: 🇻🇳 Tiếng Việt | 🇬🇧 English
Analyzers/PDF/)AnalysisNode Architecture)dataset/pdf/)StratifiedGroupKFoldCalibratedClassifierCV)pagefile.sys से एन्क्रिप्शन कुंजी संरचना (20+ Standards) का निष्कर्षणBehaviorGraph) एवं आक्रमण श्रृंखला State Machinebhpai_rescue.exe का 7 मुख्य उपप्रणाली आर्किटेक्चरbhpai_rescue.exe संचालन मार्गदर्शिका एवं कमांड लाइन पैरामीटरआज के साइबर सुरक्षा युग में, लक्षित हमले (APT), जासूसी मैलवेयर, और रैनसमवेयर पारंपरिक निष्पादन योग्य फ़ाइलों (.exe, .dll) के दायरे से बाहर निकल चुके हैं:
/Launch action होती है) या PDF के अंदर Dropper के रूप में एम्बेडेड PE निष्पादन योग्य फ़ाइलों के माध्यम से प्रवेश करता है।BHPAI संस्करण V1.6 Enterprise एक बहुस्तरीय साइबर सुरक्षा प्रणाली है, जो Multi-Format Hybrid Engine आर्किटेक्चर के माध्यम से हमले की श्रृंखला के लिए व्यापक सुरक्षा समाधान प्रदान करती है: स्वचालित बहु-प्रारूप रूटिंग (PE, PDF, Office, Script), नेस्टेड payload का पुनरावर्ती विश्लेषण, Sandbox Ring-3 stealth पृथक्करण, Intel PT हार्डवेयर निगरानी, और झूठे अलर्ट-रोधी अंशांकित AI मॉडल।
BHPAI V1.6 रूटिंग - पुनरावर्ती विश्लेषण - व्यवहार सहसंबंध - ऑफ़लाइन पुनर्प्राप्ति मॉडल पर आधारित है:``` ┌───────────────────────────────────────────────┐ │ INPUT FILE STREAM │ └───────────────────────┬───────────────────────┘ │ ┌───────────▼───────────┐ │ 3-STAGE FILE ROUTER │ │ (Magic/ZIP/Script) │ └───────────┬───────────┘ │ ┌──────────────────────────────┼──────────────────────────────┐ │ │ │ [FileFormat::PE] [FileFormat::PDF] [FileFormat::Office] │ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ STATIC PE ANALYZER │ │ PDF ANALYZER V2.0 │ │ OOXML / OLE ANALYZER │ │ - Capstone Disassembler│ │ - Binary Stream Parser │ │ - Macro VBA Extractor │ │ - Opcode TF-IDF & CFG │ │ - Action/JS Deobfuscate│ │ - External DDE Links │ │ - YaraGen & Fuzzy Hash │ │ - 57 Features + Level 2│ │ - Embedded OLE Objects │ └────────────┬────────────┘ │ Structural Fingerprnt│ └────────────┬────────────┘ │ └────────────┬────────────┘ │ │ │ │ │ (Trích xuất Embedded PE) │ │ │ │ │ ┌────────────▼────────────┐ │ └────────────────►│ RECURSIVE ANALYSIS TREE │◄────────────────┘ │ (AnalysisNode Tree) │ └────────────┬────────────┘ │ ┌────────────▼────────────┐ │ DYNAMIC SECURE SANDBOX │ │ - Job Object & Token │ │ - COW Overlay FS/Reg │ │ - Stealth PEB Unlink │ │ - Intel PT Hardware Trc│ └────────────┬────────────┘ │ ┌──────────────────────────────┴──────────────────────────────┐ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ BHR RANSOMWARE ENGINE │ │ AI & BEHAVIORGRAPH V1.6 │ │ - High-Entropy Detector │ │ - Multi-Format Ensemble │ │ - RAM & Pagefile Keys │ │ - Cross-Process Machine │ │ - Instant COW Rollback │ │ - MITRE ATT&CK Mapping │ └─────────────────────────┘ └─────────────────────────┘
1. **Safety First & Anti-Bomb (सुरक्षा पहले और एंटी-बॉम्ब)**: डेस्कटॉप वर्चुअल के माध्यम से प्रक्रिया पृथक्करण सैंडबॉक्स (`BHPAISandboxDesktop`), Job Object सीमाएं (RAM 512MB, CPU, Breakaway निषिद्ध) और Restricted Token के साथ विशेषाधिकार कम करना। PDF स्ट्रीम डीकंप्रेसर `AnalysisBudget` और `ParserLimits` द्वारा Decompression Bomb से सुरक्षित है (अधिकतम संपीड़न अनुपात 100:1, आकार और नेस्टिंग गहराई सीमाएं)।
2. **Stealth Anti-Evasion (यूज़र-मोड फुटप्रिंट न्यूनीकरण)**: Ring-3 मॉनिटरिंग DLL सामान्य anti-analysis तकनीकों के प्रति सक्रिय रूप से फुटप्रिंट कम करता है, PEB Module की 3 डबल-लिंक्ड सूचियों (`InLoadOrder`, `InMemoryOrder`, `InInitializationOrder`) से अनलिंक करके, RAM में PE Header और Debug PDB मिटाकर, और बुनियादी `OpenProcess(PROCESS_TERMINATE)` कमांड के विरुद्ध Launcher की सुरक्षा के लिए DACL सेट करके।
3. **Recursive Analysis Tree & Child Dominance (पुनरावर्ती विश्लेषण और चाइल्ड प्रभुत्व)**: `AnalysisNode` ट्री आर्किटेक्चर दस्तावेज़ के भीतर एम्बेडेड प्रत्येक फ़ाइल की पुनरावर्ती जांच करता है। जब चाइल्ड निष्पादन योग्य फ़ाइल (Child PE) दुर्भावनापूर्ण पाई जाती है, तो सिस्टम **Child Dominance Rule** सक्रिय करता है, स्वचालित रूप से पैरेंट दस्तावेज़ के निष्कर्ष को न्यूनतम 85/100 जोखिम स्कोर के साथ **MALICIOUS** में अपग्रेड करता है।
4. **False-Positive Resistance AI (गलत चेतावनी प्रतिरोध)**: 3-स्तरीय डेटासेट संगठन (`suspicious_benign`), बहु-स्तरीय डुप्लिकेट हटाना (Exact Hash + Structural Fingerprint) और `StratifiedGroupKFold` समूह विभाजन के माध्यम से गलत अनुमान के शॉर्टकट को समाप्त करना।
5. **Data Protection & Key Recovery (उम्मीदवार कुंजी का पता लगाना और निष्कर्षण सहायता)**: BHR Engine Win32/NT I/O के दायरे में तीव्र एंट्रॉपी एन्क्रिप्शन व्यवहार का पता लगाता है, प्रक्रिया द्वारा मेमोरी मुक्त करने से पहले RAM और `pagefile.sys` में उम्मीदवार कुंजी संरचनाओं (AES-GCM GHASH $H$, ChaCha20 state, RSA DER, X25519) को स्कैन करता है, और मानक I/O संचालनों के लिए COW Overlay बफर में लिखी गई फ़ाइलों के रोलबैक का समर्थन करता है।
---
### 1.3 मुख्य तकनीकी विशिष्टता तालिका V1.6 (Technical Highlights)
| सबसिस्टम और मानदंड | तकनीकी विशिष्टताएं और V1.6 कार्यान्वयन प्रौद्योगिकियां |
| :--- | :--- |
| **फ़ाइल राउटर (File Router)** | 3-Stage: Magic Bytes (PE, PDF, PK, OLE2, Shebang) + Container Inspection (In-memory ZIP for DOCX/XLSX/PPTX) + Script Classifier (PS1, VBS, JS, BAT, HTA) |
| **PDF Native विश्लेषण V2.0** | C++17 Binary-Safe Parser, FlateDecode/ASCIIHex Inflate, Recursive Embedded Payloads (`MZ`), Javascript Obfuscation & Acrobat API Analyzer, 57 Vector Features |
| **Anti-Bomb / DoS रक्षा** | `ParserLimits`: Max Input 500MB, Max Extracted 250MB, Max Ratio 100.0, Max Objects 100K, Max Filter Depth 6, Timeout 30 सेकंड |
| **सैंडबॉक्स वातावरण** | Windows Job Object (RAM 512MB, CPU Affinity, No Breakaway, UILIMITs) + Restricted Token (Drop Dangerous Privileges) + Virtual Desktop |
| **Filesystem/Registry वर्चुअलाइज़ेशन** | Copy-On-Write (COW) Virtual Overlay 2-स्तरीय, Alternate Data Streams (ADS), Reparse Points, और Merged Virtual Registry View का समर्थन |
| **Stealth Monitor तकनीक** | Unlink PEB (`InLoadOrder`, `InMemoryOrder`, `InInitializationOrder`) + In-Memory PE Header Scrubber + PDB Wiping + Launcher DACL Guard |
| **Hooking और व्यवहार ग्राफ** | MinHook Engine + RAII `HookGuard` + `BehaviorGraph` अंतर-प्रक्रिया (Remote Thread, Process Hollowing, APC Queue Injection) |
| **Intel PT हार्डवेयर मॉनिटरिंग** | Hardware-Assisted Tracing via CPUID leaf 0x14, `ProcessIntelProcessorTrace` Class 47, TNT/TIP/FUP Packet Decoder |
| **PE स्टैटिक विश्लेषण (Static)** | Capstone Disassembler (x86/x64) + Opcode TF-IDF + API N-Grams + CFG Cyclomatic Complexity + YaraGen (Rust Blacklist) + SSDEEP/TLSH |
| **AI / Machine Learning मॉडल सेट** | PyTorch Sequence Embedder + GNN on CFG + LightGBM Ensemble (Adam, Eve, Marcus) + SHAP Feature Pruning + PDF Calibrated LGBM |
| **False Positive प्रतिरोध प्रशिक्षण** | 3-स्तरीय Dataset (`malware`, `benign`, `suspicious_benign`), Dedup स्तर 1 (SHA256) और स्तर 2 (Structural Fingerprint), `StratifiedGroupKFold` |
| **Ransomware का पता लगाना** | Real-time Shannon Entropy Calculation ($\ge 7.5$) + Burst Modification Rate ($>20$ files/s) + Shadow Copy Wiping Detector |
| **कुंजी निष्कर्षण और पुनर्प्राप्ति** | RAM और `pagefile.sys` Extractor 20+ एल्गोरिदम के लिए (AES-GCM GHASH $H$, ChaCha20, RSA DER, X25519 Clamping) + Automated COW Rollback |
| **स्वतंत्र एन्क्रिप्टेड बैकअप (Vault)** | Client-Side Zero-Knowledge E2EE (AES-256-GCM) + SRP-6a PAKE (RFC 5054) + Instant Re-Keying ($K_{\text{vault}}$) + Canonical AAD |
| **WinRE ऑफ़लाइन रेस्क्यू** | `bhpai_rescue.exe` C++17 standalone, 7 सबसिस्टम, 5-Phase ACID transaction, Crash state recovery, स्वचालित ऑफ़लाइन registry mount |
| **डेस्कटॉप GUI और लाइसेंसिंग** | PyQt6 Dark Glassmorphism GUI (QThread workers) + Ed25519 HWID Hardware-Locked Licensing engine |
---
## 2. समग्र आर्किटेक्चर आरेख और डेटा प्रोसेसिंग प्रवाह
अनुक्रम आरेख इनपुट फ़ाइल प्राप्त करने से लेकर payload निष्कर्षण, स्टैटिक/डायनामिक विश्लेषण, AI वर्गीकरण और डेटा पुनर्प्राप्ति तक की प्रोसेसिंग प्रवाह को दर्शाता है:```mermaid
sequenceDiagram
autonumber
actor Analyst as Chuyên viên / Người dùng
participant GUI as Desktop GUI / CLI Runner
participant Router as 3-Stage FileRouter
participant Static as Static Engine (PE/PDF/Office)
participant RecTree as Recursive Analysis Tree
participant Sandbox as Ring-3 Stealth Sandbox
participant BHR as BHR Ransomware Engine
participant AI as AI Ensemble & BehaviorGraph
participant WinRE as BHPAI Rescue Suite (WinRE)
Analyst->>GUI: Tải tệp lên (PE, PDF, Doc, Script)
GUI->>Router: Định tuyến định dạng tệp (Magic Bytes/Container)
alt Định dạng PDF
Router->>Static: Phân tích C++ PDF Parser V2.0
Static->>RecTree: Bóc tách JavaScript & Streams nhúng
opt Có tệp PE / Shellcode nhúng bên trong
RecTree->>Static: Phân tích PE con (Child PE Static Scan)
Static-->>RecTree: Phát hiện PE độc hại (Child Dominance Rule)
end
else Định dạng PE
Router->>Static: Phân tích Capstone, Opcode TF-IDF, CFG, YaraGen
end
Static->>AI: Vector hóa đặc trưng tĩnh & Dự đoán mô hình AI
opt Yêu cầu phân tích động chuyên sâu
GUI->>Sandbox: Khởi chạy mẫu trong Virtual Desktop & Job Object
Note over Sandbox: Kích hoạt PEB Unlink, COW FS/Reg, MinHook, Intel PT
Sandbox->>BHR: Giám sát Entropy & Tốc độ ghi tập tin thời gian thực
opt Phát hiện hành vi Ransomware (Entropy >= 7.5, Burst I/O)
BHR->>BHR: Kích hoạt RAM & Pagefile Candidate Key Extractor
BHR->>Sandbox: Ghi nhận Crypto Timeline & Bản đồ biến đổi
end
Sandbox->>AI: Chuyển dữ liệu sự kiện Hook/ETW vào BehaviorGraph
AI->>AI: Khớp mẫu chuỗi tấn công & MITRE ATT&CK Mapping
end
AI-->>GUI: Xuất báo cáo tổng hợp Universal Schema 2.0 (Threat Score, IOCs)
opt Hệ thống bị tê liệt hoặc dính Ransomware diện rộng
Analyst->>WinRE: Khởi động vào môi trường cứu hộ WinRE
WinRE->>WinRE: Giao dịch 5 giai đoạn: Quét offline -> Sao lưu -> Unbrick Registry -> Rollback
WinRE-->>Analyst: Hệ thống được phục hồi nguyên trạng
end
मुख्य स्रोत कोड यहाँ स्थित है: BHPAISandbox.cpp, BHPAIMonitor.cpp, SafeVirtualDesktop.cpp, SafeJobObject.cpp, IntelPTMonitor.cpp, FakeNetEngine.cpp.
BHPAISandboxDesktop): CreateDesktopW के माध्यम से DESKTOP_CREATEWINDOW | DESKTOP_WRITEOBJECTS फ्लैग के साथ आरंभ किया जाता है। मैलवेयर की सभी ग्राफिकल विंडो, विंडोज़ मैसेज संदेश (WM_DROPFILES, WM_COPYDATA, UI Redirection) पूरी तरह से वर्चुअल डेस्कटॉप में कैद रहते हैं, उपयोगकर्ता की स्क्रीन (Default डेस्कटॉप) से पृथक।SafeJobObject):
JOB_OBJECT_LIMIT_KILL_ON_JOB_CLOSE: जब लॉन्चर प्रक्रिया समाप्त होती है, मैलवेयर की संपूर्ण चाइल्ड प्रोसेस ट्री स्वतः नष्ट हो जाती है।JOB_OBJECT_LIMIT_PROCESS_MEMORY: सिस्टम संसाधन की कमी को रोकने के लिए प्रति प्रक्रिया अधिकतम 512MB RAM की सीमा।JOB_OBJECT_LIMIT_ACTIVE_PROCESS: फोर्क-बॉम्ब हमलों को रोकने के लिए अधिकतम 32 समवर्ती प्रक्रियाओं की सीमा।JOB_OBJECT_LIMIT_DIE_ON_UNHANDLED_EXCEPTION: विंडोज़ एरर रिपोर्टिंग क्रैश डायलॉग विंडो को अवरुद्ध करता है।JOB_OBJECT_UILIMIT_HANDLES | JOB_OBJECT_UILIMIT_GLOBALATOMS: हैंडल और वैश्विक एटम्स में हस्तक्षेप को रोकता है।लॉन्चर CreateProcessAsUserW को कॉल करने से पहले CreateRestrictedToken के माध्यम से एक प्रतिबंधित टोकन बनाता है:
WinBuiltinAdministratorsSid, WinLocalSystemSid, WinLocalAdminSid.SeDebugPrivilege, SeTcbPrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeShutdownPrivilege, SeImpersonatePrivilege.SECURITY_MANDATORY_LOW_RID या SECURITY_MANDATORY_MEDIUM_RID स्तर तक घटाएँ।रिंग-3 मेमोरी स्पेस में मैलवेयर द्वारा निगरानी DLL का पता लगाने की क्षमता को कम करने के लिए:
BHPAIMonitor.dll स्वचालित रूप से अपने LDR_DATA_TABLE_ENTRY को प्रोसेस एनवायरनमेंट ब्लॉक (PEB) में 3 डबल-लिंक्ड सूचियों से हटा देती है:
InLoadOrderModuleListInMemoryOrderModuleListInInitializationOrderModuleList
जब मैलवेयर PEB->Ldr को ट्रैवर्स करता है या EnumProcessModules को कॉल करता है, तो निगरानी मॉड्यूल सूची में दिखाई नहीं देता।IMAGE_DOS_HEADER, IMAGE_NT_HEADERS, IMAGE_SECTION_HEADER क्षेत्र और डीबग डायरेक्टरी PDB पाथ स्ट्रिंग को PAGE_READWRITE में ओवरराइट करके शून्य-भराव (Zero-fill) करता है, जिससे मेमोरी सिग्नेचर स्कैनिंग तकनीक को रोका जाता है।SetKernelObjectSecurity सेट करती है, कम अखंडता स्तर वाली प्रक्रियाओं से PROCESS_TERMINATE, PROCESS_VM_WRITE, और PROCESS_SUSPEND_RESUME अनुमतियों को अस्वीकार करती है।सिस्टम MinHook इंजन का उपयोग करके ntdll.dll और kernelbase.dll में निम्न-स्तरीय नेटिव NT API फ़ंक्शन्स में सीधे हस्तक्षेप करता है:
| API समूह | हुक किए गए नेटिव फ़ंक्शन | निगरानी और रीडायरेक्शन का उद्देश्य |
|---|---|---|
| प्रोसेस / थ्रेड | NtCreateProcessEx, NtCreateUserProcess, NtCreateThreadEx, NtQueueApcThread | चाइल्ड प्रोसेस निर्माण, प्रोसेस इंजेक्शन, APC इंजेक्शन का पता लगाना। |
| वर्चुअल मेमोरी | NtAllocateVirtualMemory, NtProtectVirtualMemory, NtWriteVirtualMemory | PAGE_EXECUTE_READWRITE आवंटन, प्रोसेस हॉलोइंग, शेलकोड इंजेक्शन की पहचान। |
| फाइलसिस्टम I/O | NtCreateFile, NtOpenFile, NtWriteFile, NtSetInformationFile, NtDeleteFile | I/O रिकॉर्ड करना, COW ओवरले रीडायरेक्ट करना, शैनन एन्ट्रॉपी मापना। |
| रजिस्ट्री | NtCreateKey, NtOpenKey, NtSetValueKey, NtDeleteValueKey | ऑटोस्टार्ट पर्सिस्टेंस पॉइंट्स की निगरानी और COW रीडायरेक्शन। |
| एंटी-एनालिसिस | NtQueryInformationProcess, NtSetInformationThread, NtDelayExecution | ProcessDebugPort का पता लगाना अवरुद्ध करना, ThreadHideFromDebugger, स्लीप एवेज़न को तेज़ करना। |
सभी हुक फ़ंक्शन RAII HookGuard लेयर (thread_local bool in_hook) द्वारा सुरक्षित हैं, जो अनंत पुनरावृत्ति (Recursive Hook Loop Deadlock) की घटना को रोकना सुनिश्चित करता है।
मैलवेयर को सामान्य रूप से इंटरैक्ट करने की अनुमति देते हुए वास्तविक सिस्टम की सुरक्षा के लिए:
GENERIC_READ मोड में फ़ाइल खोलता है, तो सिस्टम मूल फ़ाइल से पढ़ने की अनुमति देता है।GENERIC_WRITE लेखन या FILE_DELETE_ON_CLOSE विलोपन संचालन होता है: मूल फ़ाइल तुरंत वर्चुअलाइज़्ड अस्थायी फ़ोल्डर BHPAI_Sandbox_Overlay\Files\ में कॉपी कर दी जाती है। सभी डेटा रूपांतरण संचालन इस प्रतिलिपि पर निष्पादित होते हैं।file.txt:zone.identifier), रीपार्स पॉइंट्स और सिंबॉलिक लिंक्स।HKLM\Software\Microsoft\Windows\CurrentVersion\Run) अस्थायी शाखा HKCU\Software\BHPAI_Virtual_Registry\ में मैप की जाती हैं।कर्नेल से इवेंट्स को कैप्चर करने के लिए Microsoft Event Tracing for Windows (ETW) उपप्रणाली का उपयोग करता है:
Microsoft-Windows-Kernel-Process: प्रोसेस निर्माण इवेंट्स को कैप्चर करता है, भले ही मैलवेयर यूज़रलैंड हुक्स को बायपास करने के लिए डायरेक्ट सिस्कॉल्स का उपयोग करता हो।Microsoft-Windows-Kernel-Network: निम्न-स्तरीय TCP/UDP कनेक्शन रिकॉर्ड करता है।Microsoft-Windows-Kernel-Memory: क्रॉस-प्रोसेस मेमोरी मैपिंग संचालन की निगरानी करता है।स्वतंत्र नेटवर्क सिमुलेशन इंजन (FakeNetEngine.cpp) को एकीकृत करता है:
127.0.0.1) लौटाता है।IntelPTMonitor.cpp उपप्रणाली इंटेल CPU की हार्डवेयर ट्रेसिंग सुविधा का उपयोग करती है:
__cpuidex(0x14, 0) निर्देश के माध्यम से संगतता की जाँच करता है।ProcessIntelProcessorTrace) के माध्यम से ToPA (टेबल ऑफ फिजिकल एड्रेसेस) कॉन्फ़िगर करता है।TNT (Taken/Not-Taken Branch), TIP (Target IP) और FUP (Function Pointer) एकत्र करता है, जो सॉफ़्टवेयर पर निर्भर हुए बिना ROP (Return-Oriented Programming) चेन का पता लगाने और निष्पादन प्रवाह को डिकोड करने की अनुमति देता है।कई सुरक्षा परतों के साथ डिज़ाइन किए जाने के बावजूद, रिंग-3 डायनामिक विश्लेषण वातावरण में कुछ स्वाभाविक तकनीकी सीमाएँ हैं जिन्हें वास्तविक परिचालन में स्पष्ट रूप से समझा जाना चाहिए:
ntdll.dll फ़ाइल से सिस्कॉल नंबर (SSN - System Service Number) स्वयं निकालता है और अपनी मेमोरी से सीधे syscall / sysenter बाइनरी निर्देश निष्पादित करता है, तो निष्पादन प्रवाह सीधे कर्नेल में कूद जाता है, ntdll.dll में MinHook द्वारा स्थापित फ़ंक्शन्स से होकर नहीं गुजरता।मुख्य स्रोत कोड यहाँ स्थित है: Core/analyzer/, Analyzers/PE/, pe_analyzer.exe.
IMAGE_DOS_HEADER, IMAGE_NT_HEADERS (32-बिट और 64-बिट)।OptionalHeader.AddressOfEntryPoint, ImageBase, Subsystem, DllCharacteristics (ASLR, DEP, CFG, High Entropy VA) की जाँच करें।SizeOfRawData का आकार VirtualSize की तुलना में बहुत असंगत है।IMAGE_SCN_MEM_WRITE | IMAGE_SCN_MEM_EXECUTE विशेषताएँ हैं (W^X उल्लंघन)।CS_OPT_DETAIL के साथ cs_open(CS_ARCH_X86, CS_MODE_32 / CS_MODE_64) आरंभ करें।.text, .code) में संपूर्ण बाइनरी निर्देश प्रवाह को डिकोड करें।mov -> push -> call -> test -> jz)।IMAGE_IMPORT_DESCRIPTOR (IAT) को निकालें और उच्च संदिग्धता वाले API जोड़ों का विश्लेषण करें:
VirtualAlloc $\rightarrow$ WriteProcessMemory $\rightarrow$ CreateRemoteThread.FindResource $\rightarrow$ LoadResource $\rightarrow$ LockResource $\rightarrow$ SizeofResource.CryptAcquireContext $\rightarrow$ CryptGenKey $\rightarrow$ CryptEncrypt.jmp, call, ret, je, jne द्वारा समाप्त बुनियादी निर्देश ब्लॉक) में विभाजित करें।UPX0, UPX1, UPX2, ASPack, PECompact, Themida, VMProtect, .mpress.library\core\src\..., panicked at, alloc::raw_vec को छोड़ दें)।मुख्य स्रोत कोड यहाँ स्थित है: Analyzers/PDF/, FileRouter.hpp, UniversalDefanger.hpp, UniversalReportSchema.hpp, pdf_analyzer.exe.
सिस्टम फ़ाइल एक्सटेंशन (.exe, .pdf) पर निर्भर नहीं करता, बल्कि 3-Stage FileRouter राउटिंग आर्किटेक्चर का उपयोग करता है:
4D 5A (MZ) $\rightarrow$ FileFormat::PE25 50 44 46 (%PDF) $\rightarrow$ FileFormat::PDF50 4B 03 04 (PK..) $\rightarrow$ कंटेनर निरीक्षणD0 CF 11 E0 (OLE2 कंपाउंड डॉक्यूमेंट) $\rightarrow$ FileFormat::Office7F 45 4C 46 (.ELF) $\rightarrow$ FileFormat::ELF#! (शीबैंग) / MZ / <html> $\rightarrow$ संबंधित शाखा[Content_Types].xml और word/ शामिल है $\rightarrow$ FileFormat::Office (Word DOCX)xl/ शामिल है $\rightarrow$ FileFormat::Office (Excel XLSX)ppt/ शामिल है $\rightarrow$ FileFormat::Office (PowerPoint PPTX)classes.dex / AndroidManifest.xml शामिल है $\rightarrow$ FileFormat::APKMETA-INF/MANIFEST.MF शामिल है $\rightarrow$ FileFormat::JAR.ps1), VBScript (.vbs), JavaScript (.js), Batch (.bat), HTML Application (.hta)।Analyzers/PDF/)PDF विश्लेषक पूरी तरह से शुद्ध C++17 में लिखा गया है, बाइनरी-सुरक्षित और भारी बाहरी लाइब्रेरीज़ पर निर्भर नहीं है:
/FlateDecode (zlib inflate), /ASCIIHexDecode, /ASCII85Decode, /LZWDecode, /RunLengthDecode के साथ स्वचालित बहु-स्तरीय डीकंप्रेशन।/OpenAction, /AA, /Names, /JavaScript, /JS, /Launch, /EmbeddedFiles, /RichMedia, /XFA.unescape(), String.fromCharCode(), eval(), हीप स्प्रेइंग NOP स्लेड (%u9090%u9090), और Adobe Reader API शोषण (util.printf, collab.getIcon, spell.customDictionaryOpen) की पहचान करें और डिकोड करें।AnalysisNode आर्किटेक्चर)पदानुक्रमित पुनरावर्ती ट्री संरचना सभी एम्बेडेड पेलोड्स का प्रबंधन करती है:``` [AnalysisNode: Root PDF (Document.pdf)] │ ├── [AnalysisNode: Object 14 - JavaScript Stream] │ └── Trích xuất: eval(unescape(...)) -> Shellcode Buffer │ └── [AnalysisNode: Object 22 - Embedded Payload (/EmbeddedFile)] ├── Định tuyến qua 3-Stage FileRouter -> Nhận diện: FileFormat::PE └── [AnalysisNode: Child PE (Dropper.exe)] ├── Phân tích tĩnh Capstone Disassembler ├── Trích xuất Section Entropy, Opcode TF-IDF, IAT └── Kết luận phân tích: MALICIOUS (Risk: 98/100)
---
### 5.4 संदर्भ जोखिम स्कोरिंग इंजन और चाइल्ड डोमिनेंस नियम (Child Dominance Rule)
1. **Contextual Risk Scoring Engine**: संयुक्त संदर्भ भार (Action Trigger $\times$ JavaScript Risk $\times$ Exploit Indicators) के आधार पर स्कोरिंग।
2. **Child Dominance Rule (चाइल्ड डोमिनेंस नियम)**:
- यदि पुनरावर्ती ट्री (`Child Node`) में किसी भी चाइल्ड नोड का निष्कर्ष **`MALICIOUS`** है (उदाहरण: संलग्न PE फ़ाइल ransomware या trojan है):
- पैरेंट डॉक्यूमेंट (Parent Document) का निष्कर्ष **स्वतः `MALICIOUS` में उन्नत कर दिया जाता है**।
- पैरेंट नोड का जोखिम स्कोर स्वतः सेट किया जाता है:
$$\text{Score}_{\text{parent}} = \max(\text{Score}_{\text{parent}}, 85, \text{Score}_{\text{child}})$$
---
### 5.5 Anti-DoS रक्षा और डीकंप्रेशन बम सुरक्षा (Decompression Bomb Protection)
यह सुनिश्चित करने के लिए कि सिस्टम संसाधन-क्षय हमलों (Denial-of-Service) का शिकार न हो:
- **`ParserLimits` कॉन्फ़िगरेशन**:
- अधिकतम इनपुट फ़ाइल आकार सीमा: **500 MB**।
- अधिकतम कुल डीकंप्रेस्ड स्ट्रीम आकार सीमा: **250 MB**।
- अधिकतम डीकंप्रेशन अनुपात (Max Compression Ratio): **100.0:1** (इस सीमा को पार करने पर तुरंत डीकंप्रेशन रोक दिया जाता है और `DecompressionBombDetected` चिह्नित किया जाता है)।
- अधिकतम ऑब्जेक्ट संख्या सीमा: **100,000 Objects**।
- डीकंप्रेशन फ़िल्टर नेस्टिंग गहराई सीमा: **अधिकतम 6 परतें**।
- **`AnalysisBudget` तंत्र**:
- अधिकतम टाइमआउट अवधि के साथ उलटी गिनती टाइमर सेट करें: **30 सेकंड/फ़ाइल**।
- समय बजट पार होने पर एप्लिकेशन को क्रैश किए बिना पुनरावर्ती विश्लेषण स्वतः रद्द कर दें।
---
### 5.6 साक्ष्य-आधारित MITRE ATT&CK मैपिंग और Universal IOC Defanger
1. **Evidence-Based MITRE ATT&CK Mapping**:
प्रत्येक MITRE ATT&CK तकनीक के साथ विशिष्ट साक्ष्य (Evidence String, Object ID, Byte Offset) संलग्न किया जाता है:
- `T1204.002` (Malicious File): Object 8 की ओर इंगित `/OpenAction` पाया गया।
- `T1059.007` (JavaScript): Object 14 में मेमोरी एक्सप्लॉइट स्ट्रिंग पाई गई।
- `T1027.009` (Embedded Payloads): `/EmbeddedFiles` में निष्पादन योग्य PE बाइनरी पाई गई।
2. **Universal IOC Defanger (`UniversalDefanger.hpp`)**:
प्रदर्शन या रिपोर्ट निर्यात से पहले संक्रमण संकेतकों को स्वतः निष्क्रिय करें:
- URL: `http://malicious.com/c2` $\rightarrow$ `hxxp://malicious[.]com/c2`
- IPv4 / IPv6: `192.168.1.100` $\rightarrow$ `192.168.1[.]100`
- Domain: `evil-trojan.top` $\rightarrow$ `evil-trojan[.]top`
---
### 5.7 Universal Schema 2.0 आउटपुट रिपोर्ट मानकीकरण
प्रत्येक विश्लेषण मॉड्यूल (PE, PDF, Dynamic Sandbox, WinRE) **Universal JSON Schema 2.0** मानक के अनुसार एकरूप डेटा लौटाता है:
- `metadata`: `sha256`, `md5`, `file_size`, `format`, `timestamp`.
- `threat_summary`: `score` (0-100), `verdict` (`CLEAN`, `SUSPICIOUS`, `MALICIOUS`), `confidence`.
- `analysis_tree`: समस्त पेलोड की पुनरावर्ती पदानुक्रमित ट्री संरचना।
- `mitre_matrix`: साक्ष्य सहित ATT&CK रणनीतियों और तकनीकों की सूची।
- `extracted_iocs`: defanged किए गए IP, URL, Domain, Hash की सूची।
---
## 6. विस्तृत मॉड्यूल 4: 3-लेयर डेटासेट और फ़ॉल्स पॉज़िटिव-रोधी AI PDF पाइपलाइन
मुख्य स्रोत कोड यहाँ स्थित है: [`dataset/pdf/`](file:///c:/Users/Kryo/Documents/BHPAI/dataset/pdf), [`model/pdf_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/pdf_features.py), [`model/train_pdf.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/train_pdf.py).
### 6.1 3-स्तरीय डेटासेट संरचना (`dataset/pdf/`)
साइबर सुरक्षा AI मॉडलों में सामान्यतः पाई जाने वाली फ़ॉल्स पॉज़िटिव समस्या को पूर्णतः हल करने के लिए:
1. **`malware/`**: वास्तविक हमला वातावरण से एकत्र किए गए वास्तविक मैलवेयर नमूने (CVE Exploits, Droppers, Phishing Forms, Obfuscated JS युक्त PDF)।
2. **`benign/`**: मानक कार्यालय PDF दस्तावेज़ (पुस्तकें, वित्तीय चालान, शैक्षणिक दस्तावेज़, प्रशासनिक दस्तावेज़)।
3. **`suspicious_benign/` (Hard Negatives - फ़ॉल्स पॉज़िटिव न्यूट्रलाइज़र सेट)**:
- पूर्णतः स्वच्छ PDF दस्तावेज़ जिनमें जटिल तकनीकी विशेषताएँ हैं: X.509 PKCS#7 डिजिटल हस्ताक्षर युक्त इलेक्ट्रॉनिक चालान (`/Sig`, `/ByteRange`), वैध गणना JavaScript युक्त AcroForm फ़ॉर्म, वैध टेक्स्ट फ़ाइल संलग्नक युक्त दस्तावेज़ (`/EmbeddedFiles`), स्रोत कोड स्निपेट और ऑब्फस्केटेड स्ट्रिंग युक्त तकनीकी दस्तावेज़।
---
### 6.2 Hard Negatives के माध्यम से "False Positive Machine" अनुमान शॉर्टकट का उन्मूलन
- सामान्य AI मॉडल `/JavaScript` या `/EmbeddedFiles` कीवर्ड देखकर तुरंत मैलवेयर लेबल लगाने की प्रवृत्ति रखते हैं (Heuristic Shortcut)।
- `suspicious_benign` समूह को प्रशिक्षण सेट में शामिल करने से LightGBM मॉडल कीवर्ड के अस्तित्व पर आधारित सरल त्रुटि-पकड़ के बजाय गहरे सहसंबंध (कमांड स्ट्रीम एंट्रॉपी, दुर्भावनापूर्ण API नाम, डीकंप्रेशन गहराई का संयोजन) सीखने के लिए बाध्य होता है।
---
### 6.3 विभाजन से पहले बहु-स्तरीय डुप्लिकेट हटाना (Multi-Level Deduplication)
Train और Test सेट के बीच डेटा लीकेज (Data Leakage) को समाप्त करने के लिए:
1. **स्तर 1 डुप्लिकेट हटाना (Exact Hash)**: समान SHA-256 / MD5 हैश वाली फ़ाइलें हटाएँ।
2. **स्तर 2 डुप्लिकेट हटाना (Structural Fingerprinting)**:
- PDF ऑब्जेक्ट ट्री संरचना और सिमेंटिक सामग्री का संरचनात्मक हैश वेक्टर गणना करें।
- व्युत्पन्न वेरिएंट (नाम बदलने, मेटाडेटा बदलने वाले वेरिएंट जिनकी बाइट-स्ट्रीम ट्री संरचना समान है) हटाएँ।
---
### 6.4 डेटा लीकेज-रोधी स्वतंत्र सेट विभाजन `StratifiedGroupKFold`
- `StratifiedGroupKFold` एल्गोरिदम का उपयोग करें (`n_splits=5` के साथ)।
- दस्तावेज़ परिवार पहचानकर्ता (`Family Group ID`) के आधार पर समूहीकरण करें, यह सुनिश्चित करते हुए कि समान संरचनात्मक मूल वाली सभी फ़ाइलें पूर्णतः एक सेट (या Train, या Test) में रहें, जिससे रटने की प्रवृत्ति और कृत्रिम सटीकता को बढ़ा-चढ़ाकर दिखाने से रोका जा सके।
---
### 6.5 57 विशेषता वेक्टर और प्रायिकता अंशांकन (`CalibratedClassifierCV`)
1. **व्यापक 57 विशेषता स्थान**:
- हेडर और ट्रेलर संरचना समूह (12 विशेषताएँ): `count_obj`, `count_stream`, `count_xref`, `count_trailer`, `has_eof`, `version_number`...
- व्यवहार सक्रियण समूह (15 विशेषताएँ): `count_js`, `count_javascript`, `count_openaction`, `count_launch`, `count_embeddedfiles`, `count_richmedia`...
- एंट्रॉपी और स्ट्रीम फ़िल्टर समूह (18 विशेषताएँ): `stream_entropy_mean`, `stream_entropy_max`, `flatedecode_depth`, `ratio_uncompressed`...
- कोड एक्सप्लॉइट और डिजिटल हस्ताक्षर समूह (12 विशेषताएँ): `heap_spray_pattern_count`, `eval_count`, `has_signature`, `invalid_xref_count`...
2. **प्रायिकता अंशांकन (`CalibratedClassifierCV`)**:
- स्वतंत्र validation सेट पर Isotonic Regression और Platt Sigmoid Scaling अंशांकन का उपयोग करते हुए, LightGBM निर्णय ट्री के आउटपुट को वास्तविक सांख्यिकीय प्रायिकता $P(\text{Malicious} \mid X) \in [0.0, 1.0]$ में परिवर्तित करें।
---
### 6.6 सत्यापन बेंचमार्क परिणाम और फ़ॉल्स पॉज़िटिव प्रतिरोध क्षमता (Audit Report)
स्वतंत्र परीक्षण सेट (Test Set) पर प्रायोगिक मूल्यांकन:
| मूल्यांकन मीट्रिक | V1.6 प्राप्त मान | तकनीकी मूल्यांकन |
| :--- | :---: | :--- |
| **Accuracy (समग्र सटीकता)** | **99.42%** | तीनों डेटासेट पर संतुलित |
| **Malware Recall (मैलवेयर कवरेज)** | **99.15%** | अधिकांश CVE एक्सप्लॉइट और PDF Dropper नमूनों की पहचान |
| **`benign` पर False Positive Rate** | **0.00%** | मानक कार्यालय दस्तावेज़ों पर कोई फ़ॉल्स पॉज़िटिव दर्ज नहीं |
| **`suspicious_benign` पर False Positive Rate** | **0.21%** | डिजिटल चालान और जटिल JS फ़ॉर्म पर प्रभावी फ़ॉल्स पॉज़िटिव प्रतिरोध |
| **Inference Latency (AI अनुमान विलंबता)** | **1.85 ms / file** | उच्च गति, रीयल-टाइम स्कैनिंग के लिए तैयार |
---
## 7. विस्तृत मॉड्यूल 5: मशीन लर्निंग और AI एन्सेम्बल (PE और GNN और SHAP)
मुख्य स्रोत कोड यहाँ स्थित है: [`AI/`](file:///c:/Users/Kryo/Documents/BHPAI/AI), [`model/`](file:///c:/Users/Kryo/Documents/BHPAI/model), [`model/evaluate_ensemble.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/evaluate_ensemble.py).
### 7.1 बहुआयामी विशेषता स्थान का एकीकरण (Feature Vectorization)
निष्पादन योग्य फ़ाइल (PE) के विशेषता स्थान को एकीकृत करने वाला मॉडल:
1. **स्थिर संरचनात्मक वेक्टर (Static Vector)**: 128 आयाम (Section Entropy, Header Anomalies, Resource Metrics, Import Table Distribution)।
2. **Opcode अनुदेश अनुक्रम वेक्टर (Disassembly TF-IDF)**: Capstone Engine से निकाले गए 512 आयाम।
3. **API कॉल अनुक्रम वेक्टर (API N-Grams)**: 256 आयाम।
4. **कंट्रोल फ़्लो ग्राफ संरचनात्मक एम्बेडिंग वेक्टर (CFG Structural Embeddings)**: 128 आयाम।
---
### 7.2 PyTorch API Sequence Embedder और Control Flow Graph GNN
1. **PyTorch API Sequence Embedder**:
- द्विदिशात्मक आवर्ती न्यूरल नेटवर्क Bi-LSTM + Multi-Head Self-Attention निरंतर API फ़ंक्शन कॉल अनुक्रम को संक्षिप्त सिमेंटिक वेक्टर में एन्कोड करता है।
2. **Control Flow Graph GNN (Graph Neural Network)**:
- **Graph Convolutional Network (GCN)** या **Graph Attention Network (GAT)** मॉडल का उपयोग करते हुए CFG पर Basic Block नोड्स के माध्यम से संदेश पासिंग (Message Passing) करें, और रजिस्टर रीनामिंग (Register Renaming) से स्वतंत्र रूप से मैलवेयर की कंट्रोल संरचना निकालें।
---
### 7.3 SHAP Feature Pruning द्वारा विशेषता अनुकूलन
- मॉडल के निर्णय की व्याख्या करने के लिए गेम थ्योरी **SHAP (SHapley Additive exPlanations)** लागू करें (Explainable AI - XAI)।
- प्रत्येक विशेषता के योगदान सूचकांक (SHAP Value $\phi_i$) का मूल्यांकन करें। गणना गति अनुकूलित करने और सामान्यीकरण क्षमता बढ़ाने के लिए SHAP value लगभग शून्य वाली विशेषताएँ हटाएँ।
---
### 7.4 LightGBM Ensemble वर्गीकरण मॉडल (Adam, Eve, Marcus) और गतिशील थ्रेशोल्ड
3 विशेषीकृत मॉडलों को संयोजित करने वाली Ensemble आर्किटेक्चर:
1. **Model Adam (Static Specialist)**: PE संरचनात्मक विशेषताओं, Opcode TF-IDF और Header Entropy पर आधारित वर्गीकरण में विशेषज्ञ।
2. **Model Eve (Dynamic & Behavior Specialist)**: `BehaviorGraph` व्यवहार ग्राफ, API Hooks लॉग और Kernel ETW पर आधारित वर्गीकरण में विशेषज्ञ।
3. **Model Marcus (Graph & Sequence Embedder)**: GNN और PyTorch API Sequence Embedder के आउटपुट पर आधारित वर्गीकरण में विशेषज्ञ।
4. **Dynamic Thresholding Engine**:
- भारित एकीकृत जोखिम स्कोर की गणना करें:
$$\text{Score}_{\text{final}} = w_1 \cdot P_{\text{Adam}} + w_2 \cdot P_{\text{Eve}} + w_3 \cdot P_{\text{Marcus}}$$
- 3 स्तरों में वर्गीकरण: `CLEAN` ($\text{Score} < 40$), `SUSPICIOUS` ($40 \le \text{Score} < 75$), `MALICIOUS` ($\text{Score} \ge 75$)।
---
### 7.5 AI वर्गीकरण बेंचमार्क परिणाम और प्रायोगिक मूल्यांकन
20,000 PE नमूनों (10,000 Clean + 10,000 Ransomware, Trojan, Worm, Backdoor परिवारों के Malware) वाले स्वतंत्र परीक्षण डेटासेट पर प्रयोग:
| मानदंड | Adam (Static) | Eve (Dynamic) | Marcus (GNN) | Ensemble V1.6 |
| :--- | :---: | :---: | :---: | :---: |
| **Accuracy** | 97.20% | 98.10% | 96.85% | **99.35%** |
| **Precision** | 96.80% | 98.40% | 97.10% | **99.40%** |
| **Recall** | 97.60% | 97.80% | 96.60% | **99.30%** |
| **F1-Score** | 0.9720 | 0.9810 | 0.9685 | **0.9935** |
| **AUC-ROC** | 0.9912 | 0.9945 | 0.9890 | **0.9988** |
---
## 8. विस्तृत मॉड्यूल 6: BHR ENGINE (RANSOMWARE DETECTOR और KEY RECOVERY)
मुख्य स्रोत कोड यहाँ स्थित है: [`Core/sandbox/launcher/`](file:///c:/Users/Kryo/Documents/BHPAI/Core/sandbox/launcher), [`recovery/`](file:///c:/Users/Kryo/Documents/BHPAI/recovery), [`bhr_identify.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/bhr_identify.cpp).
### 8.1 उच्च एंट्रॉपी एन्क्रिप्शन पहचान एल्गोरिदम (Shannon Entropy Rate)
BHR Engine रीयल-टाइम में फ़ाइल डेटा राइट स्ट्रीम की निगरानी करता है:
- जब भी `NtWriteFile` फ़ंक्शन $\ge 4 \text{ KB}$ डेटा ब्लॉक के साथ कॉल किया जाता है, सिस्टम बफ़र की Shannon Entropy की गणना करता है।
- यदि लिखे गए डेटा की Entropy **$\ge 7.5$** सीमा पार करती है (संपीड़ित ब्लॉक या एन्क्रिप्टेड ciphertext की विशेषता), तो चेतावनी काउंटर सक्रिय हो जाता है।
---
### 8.2 Burst Modification Rate निगरानी और Shadow Copy विलोपन व्यवहार
1. **Burst File Modification Rate**:
- फ़ाइल परिवर्तन आवृत्ति की निगरानी करें। यदि कोई प्रक्रिया उच्च एंट्रॉपी डेटा के साथ **20 फ़ाइलें/सेकंड** से अधिक संशोधित/अधिलेखित करती है, तो प्रक्रिया को विस्फोटक Ransomware व्यवहार के रूप में पहचाना जाता है।
2. **Shadow Copy विलोपन व्यवहार की पहचान**:
- बैकअप सिस्टम नष्ट करने वाले कमांड शुरू करने वाली चाइल्ड प्रक्रियाओं की निगरानी करें:
- `vssadmin.exe delete shadows /all /quiet`
- `wmic.exe shadowcopy delete`
- `bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures`
- `bcdedit.exe /set {default} recoveryenabled no`
- `wbadmin.exe delete catalog -quiet`
---
### 8.3 RAM और `pagefile.sys` से एन्क्रिप्शन कुंजी संरचना निष्कर्षण (20+ Standards)
एन्क्रिप्शन व्यवहार का पता चलने पर, BHR Engine प्रक्रिया मेमोरी का स्नैपशॉट लेता है और **20 से अधिक आधुनिक क्रिप्टोग्राफ़िक मानकों** की संभावित कुंजी संरचनाओं की खोज करता है:
1. **AES-128 / AES-256 Key Schedules**: AES S-Box / Rcon एल्गोरिदम की व्युत्क्रम गणना के माध्यम से विस्तारित कुंजी शेड्यूल (Expanded Key Schedule) की खोज करें।
2. **AES-GCM Authentication Subkey ($H$)**: मेमोरी स्थान में विशिष्ट GHASH हैश ब्लॉक $H = E_K(0^{128})$ की पहचान करें।
3. **ChaCha20 / Salsa20 State Matrix**: मानक 16-बाइट मैट्रिक्स स्थिरांक स्ट्रिंग की खोज करें: `"expand 32-byte k"` (`0x61707865`, `0x3320646e`, `0x79622d32`, `0x6b206574`) साथ में Nonce और Block Counter ऐरे।
4. **RSA Private Key ASN.1 DER Header**: PKCS#1 DER संरचना की पहचान करें (`0x30, 0x82` साथ में Modulus $n$, Public Exponent $e$, Private Exponent $d$, Primes $p, q$ स्ट्रिंग)।
5. **X25519 / Curve25519 Scalar Clamping**: बिट क्लैम्पिंग शर्त को पूरा करने वाली 32-बाइट स्ट्रिंग की खोज करें (`k[0] &= 248; k[31] &= 127; k[31] |= 64;`)।
---
### 8.4 COW Virtual Overlay बफ़र से डेटा पुनर्प्राप्ति (Win32/NT Scope)
चूँकि मानक फ़ाइल API के माध्यम से Ransomware के अधिलेखन और एन्क्रिप्शन संचालन वर्चुअल बफ़र `Overlay\Files\` में पुनर्निर्देशित होते हैं, इस रूटिंग दायरे में हार्ड डिस्क पर उपयोगकर्ता की मूल फ़ाइल संरक्षित रहती है।
- `automated_overlay_restore.py` `Overlay\` बफ़र में परिवर्तित फ़ाइलों की सफ़ाई करता है, जिससे ciphertext को डिक्रिप्ट किए बिना वर्चुअल परिवर्तनों को रोलबैक करना संभव होता है।
---
### 8.5 Crypto Timeline लॉग और डेटा परिवर्तन मैप
`CryptoTimeline.cpp` और `crypto_tracker.py` हमले के सम्पूर्ण समय-रेखा को रिकॉर्ड करते हैं:
- प्रक्रिया प्रारंभ का समय-चिह्न और पहली फ़ाइल की Entropy वृद्धि का समय।
- परिवर्तन मैप सूची: `मूल फ़ाइल पथ` $\rightarrow$ `एन्क्रिप्टेड फ़ाइल पथ`।
- समय-रेखा के अनुसार एन्क्रिप्टेड डेटा का अनुपात (Cryptographic Timeline Graph)।
---
### 8.6 Dual-Engine Hybrid Ransomware Memory Key Extraction का प्रायोगिक परीक्षण
नियंत्रित Lab वातावरण में Dual-Engine Hybrid एन्क्रिप्शन तंत्र (LockBit 3.0 / BlackCat के समान) का अनुकरण करने वाले Ransomware नमूने के विरुद्ध परीक्षण:
- सममित एन्क्रिप्शन: AES-256-GCM + ChaCha20।
- असममित कुंजी विनिमय: X25519 Ephemeral Scalar + RSA PKCS#1 DER।
- Heap शोर इंजेक्शन: 15 यादृच्छिक एंट्रॉपी मेमोरी क्षेत्र और संपीड़ित ब्लॉक।
परीक्षण नमूना परिदृश्य (Synthetic Benchmark) में संभावित कुंजी संरचना निष्कर्षण परिणाम:
1. **AES-256-GCM Master Key**: GHASH $H$ Subkey से मेल, विश्वास स्कोर **95.0%**।
2. **ChaCha20 State Matrix**: मैट्रिक्स स्थिरांक और Nonce की पहचान, विश्वास स्कोर **60.25%**।
3. **X25519 Ephemeral Key**: Clamping Pattern Mask की पहचान, विश्वास स्कोर **57.0%**।
4. **RSA PKCS#1 DER Sequence Private Key**: ASN.1 DER संरचना की पहचान, विश्वास स्कोर **60.75%**।
> [!WARNING]
> **वास्तविक वातावरण में तकनीकी सीमाएँ और चुनौतियाँ (Real-World Limitations)**:
> 1. **एन्क्रिप्शन के तुरंत बाद Zeroization**: वास्तविक Ransomware स्ट्रेन (जैसे Babuk, Conti, LockBit) सामान्यतः एन्क्रिप्शन सत्र पूर्ण होने के तुरंत बाद सममित कुंजी ऐरे को साफ़ करने के लिए सक्रिय रूप से `SecureZeroMemory` या `RtlZeroMemory` कॉल करते हैं। निष्कर्षण केवल तभी संभव है जब Memory Dump प्रक्रिया के एन्क्रिप्ट करते समय या zeroization फ़ंक्शन कॉल होने से पहले समय पर किया जाए।
> 2. **C2 असममित कुंजी तंत्र**: अधिकांश आधुनिक ransomware सममित Session Key जोड़ी (AES/ChaCha20) उत्पन्न करते हैं, इस session key को हमलावर की Public Key (मैलवेयर में हार्डकोडेड) से एन्क्रिप्ट करते हैं और केवल Ciphertext C2 को भेजते हैं या एन्क्रिप्टेड फ़ाइल के अंत में लिखते हैं। Private Key पीड़ित की RAM में नहीं होती।
> 3. **`pagefile.sys` में विखंडन**: डिस्क पर वर्चुअल मेमोरी स्कैन के लिए आवश्यक है कि कुंजी अभी तक अधिलेखित (paging churn) न हुई हो और कई असंगत 4KB पेजों में विखंडित न हो। अतः RAM/Pagefile स्कैनिंग एक साक्ष्य-जाँच बचाव समाधान (Best-Effort Forensic Triage) है, जो स्वतंत्र डेटा बैकअप विकल्पों का पूर्णतः विकल्प नहीं है।
---
### 8.7 Recovery Engine Registry आर्किटेक्चर और Crypto Dataflow Tracker
- **Recovery Engine Registry** (`recovery/registry.py`): पुनर्प्राप्ति विधियों (`automated_overlay_restore.py`, `exact_lookup.py`) का प्रबंधन और गतिशील पंजीकरण। इष्टतम डिक्रिप्शन विधि को रैंक करने के लिए `evaluate_all(sample)` तंत्र प्रदान करता है।
- **Crypto Dataflow Tracker** (`recovery/crypto_tracker.py`): रीयल-टाइम I/O इवेंट स्ट्रीम के आधार पर एन्क्रिप्शन इवेंट प्रवाह, कुंजी ऑब्जेक्ट को जोड़ता है और वैधता सत्यापित करता है।
---
## 9. विस्तृत मॉड्यूल 7: BEHAVIOR CORRELATOR और BEHAVIORGRAPH ENGINE V1.6
मुख्य स्रोत कोड यहाँ स्थित है: [`BehaviorCorrelator.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.cpp), [`BehaviorCorrelator.hpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.hpp), [`EventNormalizer.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/EventNormalizer.cpp).
### 9.1 बहु-स्रोत इवेंट मानकीकरण (Userland Hooks + Kernel ETW)
`EventNormalizer.cpp` MinHook Userland DLL और Kernel ETW से हज़ारों व्यक्तिगत इवेंट प्राप्त करता है, और उन्हें JSON Standard प्रारूप में मानकीकृत करता है:
---```json
{
"timestamp": 1724712000,
"pid": 4812,
"process_name": "malware.exe",
"event_type": "API_CALL",
"api_name": "NtProtectVirtualMemory",
"arguments": {
"target_pid": 1044,
"new_protect": "PAGE_EXECUTE_READWRITE"
}
}
BehaviorGraph) और आक्रमण श्रृंखला स्टेट मशीनV1.6 Enterprise संस्करण में, व्यवहार सहसंबंधक में BehaviorGraph Engine एकीकृत है:
ProcessNode) और दिशात्मक किनारों (CrossProcessEdge) के समूह का प्रबंधन।(Process A -> Process B) जोड़ी के अनुसार प्रक्रिया-पार आक्रमण श्रृंखलाओं की पहचान करने वाली स्टेट मशीन का निर्माण:
OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> CreateRemoteThread (T1055.002)।OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> SetThreadContext (T1055.012)।OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> NtQueueApcThread (T1055.004)।SetFileInformationByHandle, ReplaceFileW, CreateHardLinkW, CreateSymbolicLinkW, SetFileSecurityW)।\Device\HarddiskVolumeX और \??\C:\...) का मानक Win32 प्रारूप (C:\...) में स्वचालित द्वि-दिशात्मक सामान्यीकरण।RegNotifyChangeKeyValue, NtNotifyChangeKey)।NetworkSessionTracker) जिसमें बाइनरी TLS ClientHello Server Name Indication (SNI) और HTTP Request Header (Method/Host/URI) निष्कर्षणकर्ता एकीकृत है।provider, algorithm, mode, keysize, ivlen, inputlen, outputlen, keygen, pid) बिना कच्चे डेटा के रिसाव के।| Tactic | Technique ID | तकनीक का नाम | पहचान स्थिति |
|---|---|---|---|
| Execution | T1204.002 | Malicious File (PDF OpenAction / Launch) | 🔴 Detected |
| Execution | T1059.007 | JavaScript (PDF Heap Spray / Eval) | 🔴 Detected |
| Execution | T1059.003 | Windows Command Shell | 🔴 Detected (cmd.exe /c vssadmin...) |
| Defense Evasion | T1027 | Obfuscated Files or Information | 🔴 Detected |
| Defense Evasion | T1027.009 | Embedded Payloads (PDF Embedded PE) | 🔴 Detected |
| Defense Evasion | T1562.001 | Impair Defenses: Disable Tools | 🔴 Detected (AMSI/ETW Patching) |
| Defense Evasion | T1620 | Reflective Code Loading | 🔴 Detected (Memory Mapped DLL) |
| Credential Access | T1003.001 | LSASS Memory Dumping | 🔴 Detected (lsass.exe Read Access) |
| Privilege Escalation | T1055 | Process Injection | 🔴 Detected (Remote Thread / APC) |
| Command and Control | T1105 | Ingress Tool Transfer | 🔴 Detected |
| Impact | T1486 | Data Encrypted for Impact | 🔴 Detected (High Entropy File Write) |
| Impact | T1490 | Inhibit System Recovery |
V1.6 सिस्टम में 7-आयामी स्वचालित टेस्ट सूट (tests/) एकीकृत है:
| परीक्षण | Test Script | स्थिति | वास्तविक माप परिणाम |
|---|---|---|---|
| 1. Stress & Reentrancy | tests/test_sandbox_stress.py | PASSED | निरंतर प्रक्रिया निर्माण और I/O दबाव के तहत 0 crash / 0 deadlock। |
| 2. API Coverage & Normalization | tests/test_sandbox_coverage.py | PASSED | 0 un-normalized \Device\ पथ छूटे। |
| 3. False-Positive Baseline | tests/test_sandbox_false_positive.py | PASSED | सामान्य संचालन, मानक Windows टूल्स पर कोई गलत ट्रिगर नहीं। |
| 4. BehaviorGraph Validation | tests/test_sandbox_behavior_graph.py | PASSED | प्रक्रिया ग्राफ और TLS SNI/HTTP नेटवर्क सत्र सटीक रूप से कार्यरत। |
| 5. E2E Performance Benchmark | tests/benchmark_sandbox_e2e.py | PASSED | Peak RAM Footprint: 1.47 MB | Total Time: 3.17s। |
| 6. PDF E2E Direct Sync Router | tests/test_pdf_router_e2e.py | PASSED | सभी Clean, Obfuscated JS, Embedded PE परीक्षणों में उत्तीर्ण। |
मुख्य स्रोत कोड यहाँ स्थित है: Core/vault/, gui_vault.py।
Vault V1.6 उपप्रणाली Zero-Knowledge (शून्य-ज्ञान) सिद्धांत के अनुसार उच्च सुरक्षा वाला स्वतंत्र बैकअप समाधान प्रदान करती है:
---
### 10.2 SRP-6a PAKE शून्य-ज्ञान प्रमाणीकरण प्रोटोकॉल (RFC 5054)
Vault को प्रमाणित और अनलॉक करने के लिए बिना पासवर्ड या पासवर्ड Hash का खुलासा किए:
1. **सूचना आरंभीकरण (Registration / Setup)**: Client $x = H(s, P)$ की गणना करता है और Verifier $v = g^x \pmod N$, केवल Salt $s$ और Verifier $v$ संग्रहीत करता है।
2. **प्रमाणीकरण (Authentication)**: साझा गुप्त मान $S$ पर आधारित सुरक्षित क्रेडेंशियल एक्सचेंज प्रोटोकॉल निष्पादित करता है और प्रमाण $M_1, M_2$ द्वारा सत्यापन करता है। पासवर्ड कभी भी कच्चे रूप में प्रकट नहीं होता।
---
### 10.3 तत्काल पासवर्ड परिवर्तन तंत्र (Instant Re-Keying Mechanism)
BHPAI **$K_{ ext{vault}}$ Indirection** आर्किटेक्चर का उपयोग करके सैकड़ों GB बैकअप डेटा को पुनः एन्क्रिप्ट किए बिना मास्टर पासवर्ड परिवर्तन की समस्या का समाधान करता है:
- फ़ाइल डेटा Vault मास्टर कुंजी $K_{ ext{vault}}$ द्वारा एन्क्रिप्ट किया जाता है।
- कुंजी $K_{ ext{vault}}$ को अनलॉक कुंजी $K_{ ext{unlock}}$ (पासवर्ड से उत्पन्न) द्वारा संरक्षित किया जाता है।
- पासवर्ड बदलते समय: केवल पुराने पासवर्ड से $K_{ ext{vault}}$ को डिक्रिप्ट करना होता है, फिर केवल $K_{ ext{vault}}$ ब्लॉक को नए पासवर्ड से पुनः एन्क्रिप्ट करना होता है। **संपूर्ण बैकअप डेटा ciphertext अवस्था में अपरिवर्तित रहता है।**
---
### 10.4 मानकीकृत AAD प्रमाणीकरण और ट्रैफ़िक विश्लेषण-रोधी Bucket Size Padding
1. **Binary Length-Prefixed Canonical AAD** (`Core/vault/integrity.py`): C++ और Python के बीच संगत मानकीकृत रूप में प्रमाणित अतिरिक्त डेटा (Authenticated Additional Data) जोड़ता है, जो विभिन्न फ़ाइलों के बीच ciphertext अदला-बदली को रोकता है।
2. **Application-Level Bucket Size Padding**: ciphertext आकार के आधार पर फ़ाइल सामग्री का अनुमान लगाने की संभावना को कम करने के लिए फ़ाइलों को निश्चित आकारों (64KB, 1MB, 10MB, 100MB) में Padding जोड़ा जाता है।
---
### 10.5 स्थानीय एन्क्रिप्टेड ब्लॉक स्टोर आर्किटेक्चर (Local Encrypted Block Store)
- बैकअप डेटा को सुरक्षित स्थानीय एन्क्रिप्टेड बाइनरी ब्लॉक्स में प्रबंधित करता है।
- सुरक्षा-आवरण युक्त सामग्री हैश (Encrypted Content Chunk Hash) पर आधारित स्थानीय deduplication का समर्थन करता है।
- बाहरी ड्राइव, सुरक्षित USB या स्वतंत्र रिकवरी पार्टीशन पर भंडारण के साथ उच्च संगतता।
---
## 11. विस्तृत उपप्रणाली 9: PyQt6 Glassmorphism डेस्कटॉप इंटरफ़ेस, HWID लाइसेंसिंग और CLI टूल
मुख्य स्रोत कोड यहाँ स्थित है: [`gui.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui.py), [`gui_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_features.py), [`gui_vault.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_vault.py), [`BHPAICrypto/license.py`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAICrypto/license.py).
### 11.1 PyQt6 डेस्कटॉप Glassmorphism इंटरफ़ेस आर्किटेक्चर (Multi-Threading QThread)
फ़ील्ड जाँच और स्थानीय संचालन के लिए समर्पित डेस्कटॉप उपयोगकर्ता इंटरफ़ेस:
- **UI को अवरुद्ध न करने वाला सहज डिज़ाइन (Non-blocking GUI Responsiveness)**: सभी भारी गणना कार्य (Disassembly Capstone, Sandbox IPC, KDF Cryptography, PE/PDF निष्कर्षण) GUI Thread से पूरी तरह अलग रखे जाते हैं और **`QThread` Background Workers** के माध्यम से समन्वित किए जाते हैं।
- **Dark Glassmorphism डिज़ाइन शैली**: आधुनिक गहरे रंग टोन, सूक्ष्म गोल कोने प्रभाव, सहज नियंत्रण पैनल और रीयल-टाइम स्थिति चार्ट प्रणाली का उपयोग।
---
### 11.2 डेस्कटॉप GUI पर मुख्य कार्यात्मक टैब
1. **Multi-Format Scanner Tab**:
- किसी भी फ़ाइल (PE, PDF, Office, Scripts) को ड्रैग-एंड-ड्रॉप करने की अनुमति देता है।
- खतरा स्कोर (Threat Score), पुनरावर्ती payload विश्लेषण और `AnalysisNode` ट्री का दृश्यीकरण प्रदर्शित करता है।
2. **Dynamic Sandbox Monitor Tab**:
- रीयल-टाइम इवेंट लॉग, NT Native API कॉल स्ट्रीम, चाइल्ड प्रोसेस और CPU/RAM/Disk IO संसाधन चार्ट की निगरानी करता है।
3. **MITRE ATT&CK Matrix Tab**:
- मैलवेयर द्वारा उल्लंघित रणनीति और तकनीक मैट्रिक्स का दृश्यीकरण, साथ में प्रत्यक्ष निष्कर्षण प्रमाण।
4. **BHR & Recovery Center Tab**:
- डेटा एन्क्रिप्शन टाइमलाइन, रीयल-टाइम एन्ट्रॉपी पैरामीटर की निगरानी और त्वरित Rollback रिकवरी करता है।
5. **Zero-Knowledge Encrypted Vault Tab**:
- स्थानीय E2EE एन्क्रिप्टेड बैकअप स्टोर का प्रबंधन, vault लॉक/अनलॉक, महत्वपूर्ण फ़ोल्डर बैकअप और सुरक्षित रिकवरी।
---
### 11.3 हार्डवेयर HWID-लॉक लाइसेंसिंग प्रणाली (HWID-Locked Licensing & Ed25519)
सॉफ़्टवेयर की अखंडता की रक्षा करने वाली ऑफ़लाइन लाइसेंस प्रबंधन उपप्रणाली:
- **डिवाइस बाइंडिंग (HWID Binding)**: अपरिवर्तनीय हार्डवेयर जानकारी (CPU ID, BIOS UUID, Disk Serial, MAC Address) एकत्र करके प्रत्येक वर्कस्टेशन के लिए एक अद्वितीय पहचान HWID स्ट्रिंग बनाता है।
- **Ed25519 डिजिटल हस्ताक्षर**: Ed25519 सार्वजनिक कुंजी एल्गोरिदम का उपयोग करके ऑफ़लाइन प्रमाणपत्र फ़ाइल `license.dat` पर डिजिटल हस्ताक्षर करता है।
- **ऑफ़लाइन प्रवर्तन (Offline Enforcement)**: सभी बाइनरी टूल (`BHPAISandbox.exe`, `pe_analyzer.exe`, `bhpai_rescue.exe`) स्वचालित रूप से `license.dat` लोड करते हैं, Master Public Key से हस्ताक्षर सत्यापित करते हैं और नेटवर्क कनेक्शन के बिना कंप्यूटर के HWID से मिलान करते हैं।
---
### 11.4 स्वतंत्र Threat Intelligence इंजन और Universal IOC Defanger
- सामान्य मैलवेयर परिवारों (LockBit, Conti, WannaCry, RedLine, Emotet, Babuk) की पहचान के लिए ज्ञान आधार और व्यवहार वर्गीकरण नियम सेट पहले से एकीकृत।
- रिपोर्ट निष्कर्षण के दौरान विश्लेषकों की सुरक्षा के लिए दुर्भावनापूर्ण IOC सूची (IP, Domain, URL, Hashes) को स्वचालित रूप से निष्कर्षित और defang करता है।
---
### 11.5 बहु-प्रारूप रिपोर्टिंग प्रणाली Universal Schema 2.0 (JSON, Markdown, PDF)
- **JSON Schema 2.0**: मानकीकृत मशीन-पठनीय डेटा संरचना प्रदान करता है, जिसे अन्य विश्लेषण प्रणालियों के साथ आसानी से एकीकृत किया जा सकता है।
- **Markdown Summary**: दृश्य सारांश रिपोर्ट निर्यात करता है, जो डिजिटल जाँच इंजीनियरों के बीच त्वरित साझाकरण का समर्थन करता है।
- **PDF रिपोर्ट**: एन्ट्रॉपी वितरण चार्ट और payload संरचना ट्री के साथ स्वचालित रूप से पेशेवर रिपोर्ट उत्पन्न करता है।
---
## 12. विस्तृत उपप्रणाली 10: BHPAI RESCUE SUITE और आपातकालीन WINRE रिकवरी बूट
मुख्य स्रोत कोड यहाँ स्थित है:
- C++ रिकवरी टूल: [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue), [`bhpai_rescue.exe`](file:///c:/Users/Kryo/Documents/BHPAI/bhpai_rescue.exe).
- परिनियोजन स्क्रिप्ट: [`scripts/deploy_winre.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/deploy_winre.ps1), [`scripts/trigger_rescue_reboot.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/trigger_rescue_reboot.ps1).
- नमूना रिपोर्ट: [`BHPAI_Rescue_Summary.md`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAI_Rescue_Summary.md).
---
### 12.1 ऑफ़लाइन रिकवरी वातावरण Windows Recovery Environment (WinRE)
जब ऑपरेटिंग सिस्टम Ransomware हमले से पंगु हो जाता है, स्क्रीन लॉकर, Safe Mode अक्षम या सिस्टम फ़ाइलों में हस्तक्षेप होता है, तो चल रहे ऑपरेटिंग सिस्टम पर सीधे विश्लेषण करना मैलवेयर प्रक्रिया या rootkit द्वारा बाधित होने के कारण कई जोखिमों से भरा होता है। **BHPAI Rescue Suite V2** इस समस्या का समाधान ऑफ़लाइन वातावरण **Windows Recovery Environment (WinRE)** या Windows PE से संचालन द्वारा करता है:
- **चल रहे वातावरण से पृथक**: मुख्य Windows में सक्रिय दुर्भावनापूर्ण प्रक्रियाओं या kernel हुकिंग से प्रभावित नहीं होता।
- **ऑफ़लाइन रजिस्ट्री लोडिंग (Offline Hive Loading)**: हार्ड डिस्क पर वास्तविक रजिस्ट्री संरचना फ़ाइलों (`SYSTEM`, `SOFTWARE`, `NTUSER.DAT`) को WinRE की अस्थायी शाखा में स्वचालित रूप से माउंट करता है ताकि लक्ष्य ऑपरेटिंग सिस्टम को बूट किए बिना सिस्टम लॉक को संशोधित और मुक्त किया जा सके।
- **Air-Gapped और नेटवर्क से स्वतंत्र**: पूर्णतः स्थानीय रूप से निष्पादित होता है, नेटवर्क कनेक्शन की आवश्यकता नहीं, botnet C2 द्वारा डेटा विनाश संकेत भेजने के जोखिम को सीमित करता है।
---
### 12.2 `bhpai_rescue.exe` का 7 मुख्य उपप्रणाली आर्किटेक्चर
[`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue) में स्रोत कोड शुद्ध C++17 में लिखा गया है, OpenSSL और zlib के साथ स्थिर लिंकिंग (static linking) द्वारा संकलित:
---```
Rescue/
├── include/
│ ├── RescueTargetFinder.hpp # 1. Định vị & Nhận diện Phân vùng Windows Mục tiêu
│ ├── OfflineRegistryManager.hpp # 2. Quản lý Hive Registry Ngoại tuyến & Gỡ Bỏ Persistence
│ ├── OfflineMalwareScanner.hpp # 3. Động cơ Phân tích Tĩnh BHR 10-Pillar PE Scanner
│ ├── OfflineBlastRadius.hpp # 4. Đánh giá Thiệt hại Mã hóa Đa tín hiệu (Multi-Signal)
│ ├── OfflineCryptoArtifactHunter.hpp # 5. Săn lùng Khóa Mật mã trong pagefile.sys & Memory Dumps
│ ├── RescueRemediator.hpp # 6. Bộ Thực thi Khắc phục & Điều phối Giao dịch
│ └── RescueTransactionJournal.hpp # 7. Nhật ký Giao dịch ACID LIFO Rollback
└── source/
└── bhpai_rescue_main.cpp # Điểm khởi nhập (Entrypoint CLI & Menu Tương tác)
RescueTargetFinder (OS पार्टीशन लोकेटर):
FindFirstVolumeW, FindNextVolumeW)।System32\ntoskrnl.exe, System32\config\SYSTEM, explorer.exe)।OfflineRegistryManager (ऑफ़लाइन रजिस्ट्री प्रबंधक):
RegLoadKeyW का उपयोग करके hive फ़ाइलों को अस्थायी प्रीफ़िक्स में लोड करता है: HKEY_LOCAL_MACHINE\BHPAI_OFFLINE_SYSTEM, BHPAI_OFFLINE_SOFTWARE, BHPAI_OFFLINE_NTUSER।Select\Current कुंजी के माध्यम से सक्रिय ControlSet को हल करता है (उदाहरण: ControlSet001)।Shell कुंजी (explorer.exe से दुर्भावनापूर्ण फ़ाइल में संशोधित) और Userinit।taskmgr.exe, cmd.exe, sethc.exe के लिए नकली debugger असाइन करने की तकनीक।Windows\System32\Tasks में XML टास्क फ़ाइलों को सीधे पढ़ता है।OfflineMalwareScanner (स्कैन और BHR 10-Pillar मूल्यांकन):
AppData\Local\Temp, ProgramData, Users\Public, Windows\Temp) से निकाली गई PE निष्पादन योग्य फ़ाइलों की सूची को स्वचालित रूप से लोड करता है।MALICIOUS, SUSPICIOUS, CLEAN) देता है।OfflineBlastRadius (मल्टी-सिग्नल क्षति त्रिज्या मूल्यांकन):
Desktop, Documents, Downloads, Pictures, Videos) की सूची स्कैन करता है।README.txt, DECRYPT_FILES.html, HOW_TO_RESTORE.txt) का स्वचालित पता लगाना और संग्रह।OfflineCryptoArtifactHunter (क्रिप्टोग्राफ़िक कुंजी शिकार):
pagefile.sys, swapfile.sys और crash dump फ़ाइलों (MEMORY.DMP) को सीधे पढ़ता है।RescueRemediator (उपचार समन्वयक):
C:\BHPAI_Rescue_Quarantine\) में अलग करने की प्रक्रिया को नियंत्रित करता है, सत्यापन SHA-256 हैश के साथ।explorer.exe पर बहाल करना, IFEO hijacks हटाना, Scheduled Tasks और दुर्भावनापूर्ण सेवाओं को निष्क्रिय करना।RescueTransactionJournal (ACID ट्रांज़ैक्शन जर्नल और LIFO रोलबैक):
| 🔴 Detected (Shadow Copy Deletion) |