Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RustyWater-ShellCode-Dropper — RustyWater, Static Kitten समूह के हमलों में मुख्य पेलोड और पूरे प्रतिकूल अभियान की रीढ़ का प्रतिनिधित्व करता है। | Kitploit
उपकरण/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
विशेषाधिकार वृद्धिस्थायित्व तंत्रशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलनशेलकोडपोस्ट-शोषणमालवेयर विश्लेषणकमांड एंड कंट्रोल

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रेड टीमिंग
पेलोड डेवलपमेंट
बाइनरी शोषण
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

RustyWater, Static Kitten समूह के हमलों में मुख्य पेलोड और पूरे प्रतिकूल अभियान की रीढ़ का प्रतिनिधित्व करता है।

रिपॉजिटरी देखें
10431112 महीने पहलेKitploit द्वारा समीक्षित

RustyWater ShellCode Dropper

RustyWater स्थिर किटन समूह के हमलों में संपूर्ण विरोधी अभियान का मुख्य पेलोड और रीढ़ की हड्डी है।
RustyWater एक Rust संकलित एक्जीक्यूटेबल (नकली Cloudflare आइकन के साथ reddit.exe के रूप में छिपा हुआ) है जिसे RustyWater (या Archer RAT/RUSTRIC से जुड़ा) के नाम से जाना जाता है, जिसमें प्रक्रिया इंजेक्शन, रजिस्ट्री-आधारित स्थिरता के माध्यम से मजबूत AV/EDR चोरी है।

1-एंटी-विश्लेषण Reddit.exe एक व्यापक 8-परत एंटी-विश्लेषण प्रणाली लागू करता है जो सक्रिय रूप से निगरानी, वर्चुअलाइजेशन या डिबगिंग के संकेतों के लिए निष्पादन वातावरण की जांच करता है। प्रत्येक परत एक फिल्टर के रूप में कार्य करती है जो सुनिश्चित करती है कि पेलोड केवल वास्तविक लक्ष्य पर ही विस्फोट हो।

परत 1: CPU कोर गणना सत्यापन

प्रारंभ में RustyWater सैनिक अपने आस-पास देखता है कि वह किस मशीन की शक्ति पर है। यह खुद से पूछता है: इस प्रोसेसर में कितने कोर हैं? विश्लेषण वातावरण, जैसे सैंडबॉक्स, आमतौर पर संसाधन-सीमित होते हैं और अक्सर दो या उससे कम कोर होते हैं। यदि सैनिक को लगता है कि मशीन इतनी कमजोर है, तो वह तुरंत निर्णय लेता है कि वातावरण असुरक्षित है और बिना कोई निशान छोड़े गायब हो जाता है, जिससे विश्लेषकों के सभी प्रयास व्यर्थ हो जाते हैं।

प्रदान की गई छवि में Reddit.exe प्रोग्राम के कोड का एक भाग इस तंत्र को दर्शाता है। तीर "cpu count" की जांच करने वाली पंक्ति की ओर इशारा करता है, जहां प्रोग्राम प्रोसेसर कोर की संख्या की जांच करता है। यदि गणना दो या उससे कम है, तो इसका मतलब है कि आसपास का वातावरण संदिग्ध है और निष्पादन तुरंत रोक दिया जाता है।

photo_2026-03-10_01-05-14

परत 2: वर्चुअल मशीन आर्टिफैक्ट डिटेक्शन

सिर्फ CPU जांच से संतुष्ट नहीं, सैनिक गहराई से खोजता है। वह जानता है कि वर्चुअल मशीनें ब्रेडक्रम्ब्स के निशान की तरह विशिष्ट डिजिटल पदचिह्न छोड़ती हैं। वह चल रही प्रक्रियाओं की सूची को स्कैन करता है, वर्चुअलाइजेशन सॉफ्टवेयर से जुड़े परिचित नामों की तलाश करता है: vmtoolsd.exe (VMware), vboxtray.exe (VirtualBox) और xenservice.exe (Xen)। वह डिस्क पर विशिष्ट ड्राइवर फाइलों, जैसे vmmouse.sys या VBoxGuest.sys, के अस्तित्व की भी जांच करता है।

तर्क सरल है: यदि कोई मशीन VMware टूल्स चला रही है, तो यह संभवतः एक VM है। यदि यह VM है, तो यह संभवतः एक विश्लेषण वातावरण है। यदि यह विश्लेषण वातावरण है, तो सैनिक मिशन छोड़ देता है।

photo_2026-03-10_01-15-15

परत 3: विश्लेषण उपकरण रजिस्ट्री स्कैनिंग

सैनिक फिर विंडोज रजिस्ट्री में प्रवेश करता है, जो सिस्टम सेटिंग्स का एक विशाल डेटाबेस है। वह जानता है कि सुरक्षा विश्लेषक अक्सर अपने उपकरणों को पीछे छोड़ देते हैं और ये उपकरण आर्टिफैक्ट छोड़ते हैं। वह Wireshark, Process Hacker, OllyDbg और IDA Pro जैसे डिबगिंग और मॉनिटरिंग सॉफ्टवेयर से जुड़ी रजिस्ट्री कुंजियों की खोज करता है। इनमें से किसी भी कुंजी की उपस्थिति यह पुष्टि करती है कि वातावरण शत्रुतापूर्ण है, जिससे तत्काल शटडाउन हो जाता है।

photo_2026-03-10_01-16-59

परत 4: RAM आकार विश्लेषण

यदि सिस्टम 4GB से कम रिपोर्ट करता है, तो सैनिक को संसाधन-भूखे सैंडबॉक्स का संदेह होता है और निष्पादन रोक देता है। यह जांच कई स्वचालित विश्लेषण प्रणालियों को फ़िल्टर करने का एक विश्वसनीय तरीका है।

photo_2026-03-10_01-12-53

परत 5: डिबगर डिटेक्शन

सैनिक अब अपने तत्काल परिवेश की जांच करता है। वह एक सरल लेकिन प्रभावी विंडोज API कॉल—IsDebuggerPresent—का उपयोग करके यह निर्धारित करता है कि वह डिबगर के नियंत्रण में चल रहा है या नहीं। डिबगर एक माइक्रोस्कोप की तरह है; यदि यह मौजूद है, तो इसका मतलब है कि कोई सैनिक के हर निर्देश को देख रहा है। सैनिक ऐसी निगरानी में प्रदर्शन नहीं करेगा।

photo_2026-03-10_01-21-47

परत 6: सिस्टम अपटाइम जांच

समय स्वयं एक कारक बन जाता है। सैनिक जांचता है कि अंतिम बूट के बाद से सिस्टम कितने समय से चल रहा है। सैंडबॉक्स और विश्लेषण वातावरण अक्सर ताजा बूट किए जाते हैं, नमूने के निष्पादन से ठीक पहले। यदि सिस्टम अपटाइम 15 मिनट से कम है, तो सैनिक इसे एक संदिग्ध, अल्पकालिक वातावरण के रूप में चिह्नित करता है और पीछे हट जाता है।

photo_2026-03-10_01-25-21

परत 7: उपयोगकर्ता नाम विश्लेषण

सैनिक फिर उपयोगकर्ता की पहचान की जांच करता है। वह वर्तमान उपयोगकर्ता नाम की तुलना सामान्य विश्लेषण खातों की ब्लैकलिस्ट से करता है: "sandbox", "virus", "malware", "analysis", "vmware" और "test"। ये उपयोगकर्ता नाम अक्सर पृथक विश्लेषण वातावरण में उपयोग किए जाते हैं। यदि उपयोगकर्ता नाम सूची में किसी भी प्रविष्टि से मेल खाता है, तो मिशन तुरंत रद्द कर दिया जाता है।

photo_2026-03-10_01-27-33

परत 8: MAC पता और हार्डवेयर प्रोफ़ाइल सत्यापन

अंत में सैनिक मशीन के नेटवर्क कार्ड को देखता है। वह MAC पते की तुलना वर्चुअलाइजेशन सॉफ्टवेयर द्वारा उपयोग किए गए ज्ञात विक्रेता उपसर्गों से करता है। 00:0C:29 से शुरू होने वाला MAC पता VMware का है, जबकि 08:00:27 VirtualBox का है। वह सिस्टम विवरण में "VMware" या "VirtualBox" जैसे स्ट्रिंग के लिए हार्डवेयर प्रोफ़ाइल को भी स्कैन करता है। यदि इनमें से कोई भी पाया जाता है, तो सैनिक जानता है कि वह एक वर्चुअल मशीन के अंदर है और प्लग खींच लेता है।

photo_2026-03-10_01-34-39

  1. रजिस्ट्री स्थिरता एंटी-विश्लेषण जांच पास होने के बाद, Reddit.exe सिस्टम रीबूट से बचने के लिए मजबूत रजिस्ट्री स्थिरता स्थापित करता है:
Screenshot From 2026-03-10 07-49-31

इम्प्लांट चतुराई से खुद को एक वैध विंडोज अपडेट घटक के रूप में छिपाता है, जो आकस्मिक पर्यवेक्षकों के लिए कम संदिग्ध बनाता है। स्थिरता तंत्र में शामिल हैं:

  • अनुमति समस्याओं के लिए त्रुटि प्रबंधन (यदि HKLM एक्सेस विफल होता है तो HKCU पर फॉलबैक)
  • यह सुनिश्चित करने के लिए पथ सत्यापन कि निर्दिष्ट स्थान पर एक्जीक्यूटेबल मौजूद है
  • यह पुष्टि करने के लिए स्टार्टअप सत्यापन कि रजिस्ट्री प्रविष्टि सफलतापूर्वक बनाई गई थी

यह सुनिश्चित करता है कि हर बार जब उपयोगकर्ता लॉगिन करता है, Reddit.exe स्वचालित रूप से उनके विशेषाधिकारों के साथ निष्पादित होता है।

photo_2026-03-10_13-02-39

  1. प्रक्रिया इंजेक्शन

अंतिम और सबसे परिष्कृत क्षमता explorer.exe में प्रक्रिया इंजेक्शन है, जो इम्प्लांट को एक विश्वसनीय सिस्टम प्रक्रिया के भीतर शेलकोड निष्पादित करने की अनुमति देता है।

Reddit.exe एक क्लासिक लेकिन प्रभावी रिमोट थ्रेड इंजेक्शन तकनीक लागू करता है:

  • प्रक्रिया खोज: explorer.exe का पता लगाने और उसका प्रक्रिया आईडी (PID) प्राप्त करने के लिए चल रही प्रक्रियाओं को स्कैन करता है।
  • हैंडल अधिग्रहण: PROCESS_ALL_ACCESS विशेषाधिकारों के साथ लक्ष्य प्रक्रिया खोलता है।
  • मेमोरी आवंटन: explorer.exe के पता स्थान के भीतर RWX मेमोरी (पढ़ना, लिखना, निष्पादित करना) आवंटित करने के लिए VirtualAllocEx का उपयोग करता है।
  • शेलकोड स्थानांतरण: WriteProcessMemory का उपयोग करके दुर्भावनापूर्ण पेलोड लिखता है।
  • निष्पादन: CreateRemoteThread के माध्यम से एक रिमोट थ्रेड बनाता है जो इंजेक्ट किए गए शेलकोड की ओर इशारा करता है।

यह तकनीक हमलावरों को अपने दुर्भावनापूर्ण कोड को एक विश्वसनीय सिस्टम प्रक्रिया के अंदर छिपाने की अनुमति देती है, जिससे सुरक्षा समाधानों के लिए पता लगाना काफी कठिन हो जाता है।

photo_2026-03-10_13-03-23

हमलावर प्रक्रिया इंजेक्शन के लिए explorer.exe का उपयोग क्यों करते हैं?

टूल डाउनलोड करें