
मैलिशियस पिक्सलकोड एक सुरक्षा अनुसंधान परियोजना है जो निष्पादन योग्य फ़ाइलों को पिक्सल डेटा में एन्कोड करने और उन्हें छवियों या वीडियो के अंदर संग्रहीत करने की एक गुप्त तकनीक प्रदर्शित करती है। एक हल्का लोडर मीडिया फ़ाइल प्राप्त करता है, मूल बाइनरी को पुनर्निर्मित करता है और उसे मेमोरी में निष्पादित करता है। यह परियोजना अपरंपरागत डेटा वितरण पर प्रकाश डालती है।
Malicious PixelCode एक सुरक्षा अनुसंधान परियोजना है जो निष्पादन योग्य फ़ाइलों को पिक्सेल डेटा में एन्कोड करने और उन्हें छवियों या वीडियो में संग्रहीत करने की एक गुप्त तकनीक प्रदर्शित करती है। एक हल्का लोडर मीडिया फ़ाइल को पुनर्प्राप्त करता है, मूल बाइनरी को पुनर्निर्मित करता है, और इसे मेमोरी में निष्पादित करता है। यह परियोजना केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए अपरंपरागत डेटा वितरण और अस्पष्टता विधियों पर प्रकाश डालती है।
इस शोध को साइबर सिक्योरिटी न्यूज़ द्वारा कवर किया गया था: https://cybersecuritynews.com/pixelcode-attack/

[!CAUTION] महत्वपूर्ण सूचना: यह परियोजना केवल शैक्षिक, अनुसंधान और रक्षात्मक सुरक्षा उद्देश्यों के लिए है। इन तकनीकों का अनधिकृत उपयोग कानून तोड़ सकता है और गंभीर कानूनी परिणाम दे सकता है।
Pixel Code एक अनुसंधान अवधारणा है जो बाइनरी डेटा को दृश्य पिक्सेल के रूप में प्रस्तुत करती है जहाँ प्रत्येक पिक्सेल मूल फ़ाइल के एक छोटे से हिस्से को एन्कोड करता है, निष्पादन योग्य बाइट्स को एक संरचित रंग मैट्रिक्स में परिवर्तित करके, डेटा को अपने कच्चे रूप को उजागर किए बिना छवियों या वीडियो के अंदर संग्रहीत, प्रेषित या एम्बेड किया जा सकता है।
इस तकनीक का अक्सर डेटा अस्पष्टता, गुप्त भंडारण और अपरंपरागत एन्कोडिंग चैनलों के अध्ययन के लिए पता लगाया जाता है। पिक्सेल-आधारित एन्कोडिंग शोधकर्ताओं को यह विश्लेषण करने की अनुमति देती है कि जानकारी को मल्टीमीडिया सामग्री के अंदर कैसे छिपाया जा सकता है और बाद में डिकोडिंग एल्गोरिदम के माध्यम से पुनर्निर्मित किया जा सकता है।
यह छवि या वीडियो साझाकरण सेवाओं जैसे सामान्य प्लेटफार्मों के माध्यम से एन्कोडेड डेटा के परिवहन के सुरक्षा निहितार्थों को समझने में भी मदद करता है। कुल मिलाकर Pixel Code डिजिटल फ़ाइलों को एक दृश्य प्रतिनिधित्व में बदलने पर ध्यान केंद्रित करता है जिसे संबंधित डिकोडर का उपयोग करके पुनर्प्राप्त किया जा सकता है।

दुर्भावनापूर्ण अभिनेता हानिकारक बाइनरी या स्क्रिप्ट को दृश्य डेटा जैसे छवियों या वीडियो फ्रेम में एन्कोड करके Pixel Code का दुरुपयोग कर सकते हैं। मैलवेयर को पिक्सेल-आधारित प्रतिनिधित्व में बदलकर, हमलावर अपने पेलोड को हानिरहित मल्टीमीडिया सामग्री के रूप में छिपाने का प्रयास कर सकते हैं।
इन एन्कोडेड फ़ाइलों को तब YouTube जैसे वैध प्लेटफार्मों पर अपलोड किया जा सकता है, जिससे उन्हें विश्वास का आभास होता है और पारंपरिक सुरक्षा फ़िल्टर को बायपास किया जा सकता है।
हमलावर के नियंत्रण में एक लोडर या डिकोडर बाद में वीडियो प्राप्त कर सकता है और मूल दुर्भावनापूर्ण फ़ाइल को पुनर्निर्मित कर सकता है। यह दुरुपयोग परिदृश्य उजागर करता है कि कैसे अपरंपरागत डेटा एन्कोडिंग तकनीकें नए हमले वेक्टर बना सकती हैं और मौजूदा पहचान तंत्र को चुनौती दे सकती हैं।
इस शोध प्रक्रिया में हम एक C++ पेलोड से शुरू करते हैं जो कमांड और नियंत्रण संचार के लिए जिम्मेदार है। इसे EXE में संकलित करने के बाद, बाइनरी को Python-आधारित टूल का उपयोग करके Pixel Code MP4 में परिवर्तित किया जाता है। उत्पन्न Pixel Code वीडियो को फिर YouTube पर अपलोड किया जाता है और इसका URL एक C++ लोडर में एम्बेड किया जाता है।
चूँकि C++ में Pixel Code को उलटने के लिए आवश्यक मल्टीमीडिया लाइब्रेरी का अभाव था, इसलिए इसके बजाय एक Python स्टेजर का उपयोग किया गया; इसे EXE में संकलित किया गया, Base64 एन्कोड किया गया, और YouTube URL के साथ सीधे लोडर में एम्बेड किया गया।
जब लक्ष्य वातावरण पर निष्पादित किया जाता है, लोडर YouTube से Pixel Code MP4 डाउनलोड करता है और एम्बेडेड Python स्टेजर का उपयोग करके मूल पेलोड को पुनर्निर्मित करता है और इसे निष्पादित करता है, अंततः अनुसंधान वातावरण को BEAR-C2 के माध्यम से कमांड और नियंत्रण को फिर से स्थापित करने की अनुमति देता है।

यह C++ में लिखा गया एक गुप्त विंडोज रिवर्स शेल पेलोड है जो लगातार एक कमांड और नियंत्रण सर्वर से जुड़ता है, सभी संचार के लिए हार्डकोडेड स्थिर कुंजी और यादृच्छिक IV के साथ AES-CBC एन्क्रिप्शन का उपयोग करता है, एक अद्वितीय पहचानकर्ता के साथ प्रमाणित करता है, cmd.exe या PowerShell (जब "EP" से उपसर्ग किया जाता है) के माध्यम से प्राप्त कमांड को निष्पादित करता है, निर्देशिका नेविगेशन का समर्थन करता है, वास्तविक समय में लंबाई-उपसर्ग एन्क्रिप्टेड चंक का उपयोग करके कमांड आउटपुट को स्ट्रीम करता है, दृश्य कंसोल विंडो के बिना चलता है, और विफलता पर स्वचालित रूप से पुन: जुड़ता है - एक पूर्ण विशेषताओं वाला एन्क्रिप्टेड रिमोट एक्सेस ट्रोजन जो पोस्ट-एक्सप्लॉइटेशन नियंत्रण के लिए डिज़ाइन किया गया है।
पेलोड संकलित होने के बाद, परिणामी EXE को एक Python-आधारित टूल के माध्यम से संसाधित किया जाता है जो विशेष रूप से बाइनरी डेटा को Pixel Code में बदलने के लिए डिज़ाइन किया गया है। यह टूल निष्पादन योग्य को एक दृश्य MP4 प्रस्तुति में परिवर्तित करता है जहाँ बाइनरी बाइट्स को वीडियो फ्रेम में पिक्सेल मानों के रूप में एम्बेड किया जाता है।
Pixel Code MP4 फ़ाइल उत्पन्न करने के बाद, इसे YouTube पर एक मानक वीडियो के रूप में अपलोड किया जाता है। एन्कोडेड बाइनरी को एक वैध प्लेटफॉर्म पर होस्ट करने से अनुसंधान को यह मूल्यांकन करने की अनुमति मिलती है कि बाहरी विश्वसनीय सेवाएँ गैर-पारंपरिक एन्कोडेड डेटा को कैसे संभालती हैं। YouTube वीडियो URL अगले चरणों में उपयोग के लिए एकत्र किया जाता है।
C++ में लिखा गया एक कस्टम लोडर तैयार किया जाता है ताकि Pixel Code को उसके YouTube स्थान से पुनर्प्राप्त किया जा सके। पिछले चरण में प्राप्त वीडियो URL सीधे इस लोडर में एम्बेड किया जाता है ताकि वह निष्पादन के दौरान MP4 डाउनलोड कर सके।
चूँकि C++ में Pixel Code को वापस बाइनरी रूप में डिकोड करने के लिए आवश्यक मल्टीमीडिया लाइब्रेरी का अभाव है, इसलिए पुनर्निर्माण को संभालने के लिए एक Python स्टेजर का उपयोग किया जाता है। इस Python स्क्रिप्ट को एक EXE में संकलित किया जाता है और फिर Base64-एन्कोड किया जाता है। एन्कोडेड स्टेजर C++ लोडर के अंदर YouTube URL के साथ सीधे एम्बेड किया जाता है।
Stager.py -> Stager.exe -> base64 -> Loader.cpp -> Loader.exe
Python स्टेजर डाउनलोड किए गए MP4 वीडियो को फ्रेम दर फ्रेम संसाधित करता है, एन्कोडेड पिक्सेल डेटा निकालता है और मूल C++ पेलोड को मेमोरी में पुनर्निर्मित करता है।
एक बार बहाल होने के बाद, पेलोड निष्पादित होता है, अंततः अनुसंधान सेटअप में उपयोग किए जाने वाले BEAR-C2 सर्वर के साथ कमांड और नियंत्रण संचार को फिर से स्थापित करता है।
https://github.com/user-attachments/assets/1dcb1570-b116-438e-b826-4ce639a1c13c
यह अनुसंधान, जागरूकता और शैक्षिक उद्देश्यों के लिए है, यदि कोई इस तकनीक का अवैध उद्देश्यों के लिए उपयोग करता है तो मैं जिम्मेदार नहीं हूँ।