Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RustyWater-ShellCode-Dropper — RustyWater, Static Kitten समूह के हमलों में मुख्य पेलोड और पूरे प्रतिकूल अभियान की रीढ़ का प्रतिनिधित्व करता है। | Kitploit
उपकरण/GitHubGitHub/s3n4t0r-0x0/rustywater-shellcode-dropper
विशेषाधिकार वृद्धिस्थायित्व तंत्रशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलनशेलकोडपोस्ट-शोषणमालवेयर विश्लेषणकमांड एंड कंट्रोल

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रेड टीमिंग
पेलोड डेवलपमेंट
बाइनरी शोषण
GitHubs3n4t0r-0x0/rustywater-shellcode-dropper

RustyWater-ShellCode-Dropper

RustyWater, Static Kitten समूह के हमलों में मुख्य पेलोड और पूरे प्रतिकूल अभियान की रीढ़ का प्रतिनिधित्व करता है।

रिपॉजिटरी देखें
104311 महीना पहलेKitploit द्वारा समीक्षित

RustyWater ShellCode Dropper

RustyWater स्थिर किटन समूह के हमलों में संपूर्ण विरोधी अभियान का मुख्य पेलोड और रीढ़ की हड्डी है।
RustyWater एक Rust संकलित एक्जीक्यूटेबल (नकली Cloudflare आइकन के साथ reddit.exe के रूप में छिपा हुआ) है जिसे RustyWater (या Archer RAT/RUSTRIC से जुड़ा) के नाम से जाना जाता है, जिसमें प्रक्रिया इंजेक्शन, रजिस्ट्री-आधारित स्थिरता के माध्यम से मजबूत AV/EDR चोरी है।

1-एंटी-विश्लेषण Reddit.exe एक व्यापक 8-परत एंटी-विश्लेषण प्रणाली लागू करता है जो सक्रिय रूप से निगरानी, वर्चुअलाइजेशन या डिबगिंग के संकेतों के लिए निष्पादन वातावरण की जांच करता है। प्रत्येक परत एक फिल्टर के रूप में कार्य करती है जो सुनिश्चित करती है कि पेलोड केवल वास्तविक लक्ष्य पर ही विस्फोट हो।

परत 1: CPU कोर गणना सत्यापन

प्रारंभ में RustyWater सैनिक अपने आस-पास देखता है कि वह किस मशीन की शक्ति पर है। यह खुद से पूछता है: इस प्रोसेसर में कितने कोर हैं? विश्लेषण वातावरण, जैसे सैंडबॉक्स, आमतौर पर संसाधन-सीमित होते हैं और अक्सर दो या उससे कम कोर होते हैं। यदि सैनिक को लगता है कि मशीन इतनी कमजोर है, तो वह तुरंत निर्णय लेता है कि वातावरण असुरक्षित है और बिना कोई निशान छोड़े गायब हो जाता है, जिससे विश्लेषकों के सभी प्रयास व्यर्थ हो जाते हैं।

प्रदान की गई छवि में Reddit.exe प्रोग्राम के कोड का एक भाग इस तंत्र को दर्शाता है। तीर "cpu count" की जांच करने वाली पंक्ति की ओर इशारा करता है, जहां प्रोग्राम प्रोसेसर कोर की संख्या की जांच करता है। यदि गणना दो या उससे कम है, तो इसका मतलब है कि आसपास का वातावरण संदिग्ध है और निष्पादन तुरंत रोक दिया जाता है।

photo_2026-03-10_01-05-14

परत 2: वर्चुअल मशीन आर्टिफैक्ट डिटेक्शन

सिर्फ CPU जांच से संतुष्ट नहीं, सैनिक गहराई से खोजता है। वह जानता है कि वर्चुअल मशीनें ब्रेडक्रम्ब्स के निशान की तरह विशिष्ट डिजिटल पदचिह्न छोड़ती हैं। वह चल रही प्रक्रियाओं की सूची को स्कैन करता है, वर्चुअलाइजेशन सॉफ्टवेयर से जुड़े परिचित नामों की तलाश करता है: vmtoolsd.exe (VMware), vboxtray.exe (VirtualBox) और xenservice.exe (Xen)। वह डिस्क पर विशिष्ट ड्राइवर फाइलों, जैसे vmmouse.sys या VBoxGuest.sys, के अस्तित्व की भी जांच करता है।

तर्क सरल है: यदि कोई मशीन VMware टूल्स चला रही है, तो यह संभवतः एक VM है। यदि यह VM है, तो यह संभवतः एक विश्लेषण वातावरण है। यदि यह विश्लेषण वातावरण है, तो सैनिक मिशन छोड़ देता है।

photo_2026-03-10_01-15-15

परत 3: विश्लेषण उपकरण रजिस्ट्री स्कैनिंग

सैनिक फिर विंडोज रजिस्ट्री में प्रवेश करता है, जो सिस्टम सेटिंग्स का एक विशाल डेटाबेस है। वह जानता है कि सुरक्षा विश्लेषक अक्सर अपने उपकरणों को पीछे छोड़ देते हैं और ये उपकरण आर्टिफैक्ट छोड़ते हैं। वह Wireshark, Process Hacker, OllyDbg और IDA Pro जैसे डिबगिंग और मॉनिटरिंग सॉफ्टवेयर से जुड़ी रजिस्ट्री कुंजियों की खोज करता है। इनमें से किसी भी कुंजी की उपस्थिति यह पुष्टि करती है कि वातावरण शत्रुतापूर्ण है, जिससे तत्काल शटडाउन हो जाता है।

photo_2026-03-10_01-16-59

परत 4: RAM आकार विश्लेषण

यदि सिस्टम 4GB से कम रिपोर्ट करता है, तो सैनिक को संसाधन-भूखे सैंडबॉक्स का संदेह होता है और निष्पादन रोक देता है। यह जांच कई स्वचालित विश्लेषण प्रणालियों को फ़िल्टर करने का एक विश्वसनीय तरीका है।

photo_2026-03-10_01-12-53

परत 5: डिबगर डिटेक्शन

सैनिक अब अपने तत्काल परिवेश की जांच करता है। वह एक सरल लेकिन प्रभावी विंडोज API कॉल—IsDebuggerPresent—का उपयोग करके यह निर्धारित करता है कि वह डिबगर के नियंत्रण में चल रहा है या नहीं। डिबगर एक माइक्रोस्कोप की तरह है; यदि यह मौजूद है, तो इसका मतलब है कि कोई सैनिक के हर निर्देश को देख रहा है। सैनिक ऐसी निगरानी में प्रदर्शन नहीं करेगा।

photo_2026-03-10_01-21-47

परत 6: सिस्टम अपटाइम जांच

समय स्वयं एक कारक बन जाता है। सैनिक जांचता है कि अंतिम बूट के बाद से सिस्टम कितने समय से चल रहा है। सैंडबॉक्स और विश्लेषण वातावरण अक्सर ताजा बूट किए जाते हैं, नमूने के निष्पादन से ठीक पहले। यदि सिस्टम अपटाइम 15 मिनट से कम है, तो सैनिक इसे एक संदिग्ध, अल्पकालिक वातावरण के रूप में चिह्नित करता है और पीछे हट जाता है।

photo_2026-03-10_01-25-21

परत 7: उपयोगकर्ता नाम विश्लेषण

सैनिक फिर उपयोगकर्ता की पहचान की जांच करता है। वह वर्तमान उपयोगकर्ता नाम की तुलना सामान्य विश्लेषण खातों की ब्लैकलिस्ट से करता है: "sandbox", "virus", "malware", "analysis", "vmware" और "test"। ये उपयोगकर्ता नाम अक्सर पृथक विश्लेषण वातावरण में उपयोग किए जाते हैं। यदि उपयोगकर्ता नाम सूची में किसी भी प्रविष्टि से मेल खाता है, तो मिशन तुरंत रद्द कर दिया जाता है।

photo_2026-03-10_01-27-33

परत 8: MAC पता और हार्डवेयर प्रोफ़ाइल सत्यापन

अंत में सैनिक मशीन के नेटवर्क कार्ड को देखता है। वह MAC पते की तुलना वर्चुअलाइजेशन सॉफ्टवेयर द्वारा उपयोग किए गए ज्ञात विक्रेता उपसर्गों से करता है। 00:0C:29 से शुरू होने वाला MAC पता VMware का है, जबकि 08:00:27 VirtualBox का है। वह सिस्टम विवरण में "VMware" या "VirtualBox" जैसे स्ट्रिंग के लिए हार्डवेयर प्रोफ़ाइल को भी स्कैन करता है। यदि इनमें से कोई भी पाया जाता है, तो सैनिक जानता है कि वह एक वर्चुअल मशीन के अंदर है और प्लग खींच लेता है।

photo_2026-03-10_01-34-39

  1. रजिस्ट्री स्थिरता एंटी-विश्लेषण जांच पास होने के बाद, Reddit.exe सिस्टम रीबूट से बचने के लिए मजबूत रजिस्ट्री स्थिरता स्थापित करता है:
Screenshot From 2026-03-10 07-49-31

इम्प्लांट चतुराई से खुद को एक वैध विंडोज अपडेट घटक के रूप में छिपाता है, जो आकस्मिक पर्यवेक्षकों के लिए कम संदिग्ध बनाता है। स्थिरता तंत्र में शामिल हैं:

  • अनुमति समस्याओं के लिए त्रुटि प्रबंधन (यदि HKLM एक्सेस विफल होता है तो HKCU पर फॉलबैक)
  • यह सुनिश्चित करने के लिए पथ सत्यापन कि निर्दिष्ट स्थान पर एक्जीक्यूटेबल मौजूद है
  • यह पुष्टि करने के लिए स्टार्टअप सत्यापन कि रजिस्ट्री प्रविष्टि सफलतापूर्वक बनाई गई थी

यह सुनिश्चित करता है कि हर बार जब उपयोगकर्ता लॉगिन करता है, Reddit.exe स्वचालित रूप से उनके विशेषाधिकारों के साथ निष्पादित होता है।

photo_2026-03-10_13-02-39

  1. प्रक्रिया इंजेक्शन

अंतिम और सबसे परिष्कृत क्षमता explorer.exe में प्रक्रिया इंजेक्शन है, जो इम्प्लांट को एक विश्वसनीय सिस्टम प्रक्रिया के भीतर शेलकोड निष्पादित करने की अनुमति देता है।

Reddit.exe एक क्लासिक लेकिन प्रभावी रिमोट थ्रेड इंजेक्शन तकनीक लागू करता है:

  • प्रक्रिया खोज: explorer.exe का पता लगाने और उसका प्रक्रिया आईडी (PID) प्राप्त करने के लिए चल रही प्रक्रियाओं को स्कैन करता है।
  • हैंडल अधिग्रहण: PROCESS_ALL_ACCESS विशेषाधिकारों के साथ लक्ष्य प्रक्रिया खोलता है।
  • मेमोरी आवंटन: explorer.exe के पता स्थान के भीतर RWX मेमोरी (पढ़ना, लिखना, निष्पादित करना) आवंटित करने के लिए VirtualAllocEx का उपयोग करता है।
  • शेलकोड स्थानांतरण: WriteProcessMemory का उपयोग करके दुर्भावनापूर्ण पेलोड लिखता है।
  • निष्पादन: CreateRemoteThread के माध्यम से एक रिमोट थ्रेड बनाता है जो इंजेक्ट किए गए शेलकोड की ओर इशारा करता है।

यह तकनीक हमलावरों को अपने दुर्भावनापूर्ण कोड को एक विश्वसनीय सिस्टम प्रक्रिया के अंदर छिपाने की अनुमति देती है, जिससे सुरक्षा समाधानों के लिए पता लगाना काफी कठिन हो जाता है।

photo_2026-03-10_13-03-23

हमलावर प्रक्रिया इंजेक्शन के लिए explorer.exe का उपयोग क्यों करते हैं?

हमलावरों ने जानबूझकर अपने दुर्भावनापूर्ण शेलकोड को इंजेक्ट करने के लिए explorer.exe को लक्षित करना चुना। यह विकल्प यादृच्छिक नहीं था—यह रणनीतिक लाभों पर आधारित था:

  • वैध सिस्टम प्रक्रिया - इसकी उपस्थिति सामान्य है और अलार्म नहीं बढ़ाती है।
  • हमेशा चल रही है - सभी विंडोज सिस्टम पर गारंटीकृत उपलब्धता।
  • उपयोगकर्ता संदर्भ - वर्तमान उपयोगकर्ता के विशेषाधिकार प्राप्त करता है।
  • स्थिरता - मुख्य दुर्भावनापूर्ण प्रक्रिया समाप्त होने पर भी जीवित रहती है।

photo_2026-03-10_13-04-19

एक HTTP पेलोड डालें: नेटवर्क पर पता लगाने से बचने के लिए XOR एन्क्रिप्शन का उपयोग करके इसे एन्क्रिप्ट करें।

पता लगाने से बचने के लिए फ़ाइल मेटाडेटा संशोधित करना

reddit.exe पेलोड बनाने के बाद, हमें इसे एक वैध, गैर-संदिग्ध प्रोग्राम के रूप में प्रकट करने के लिए इसके मेटाडेटा को संशोधित करना होगा। सुरक्षा समाधान और EDR उपकरण इन मेटाडेटा फ़ील्ड की जांच करते हैं, इसलिए चोरी के लिए उन्हें बदलना आवश्यक है।

हम किस मेटाडेटा को लक्षित करते हैं?

फ़ाइल संस्करण: फ़ाइल का संस्करण संख्या उत्पाद संस्करण: उत्पाद का संस्करण संख्या फ़ाइल विवरण: फ़ाइल स्वयं का वर्णन कैसे करती है (टास्क मैनेजर में दिखाई देता है) उत्पाद नाम: उत्पाद का नाम कंपनी का नाम: विकासशील कंपनी का नाम कानूनी कॉपीराइट: कॉपीराइट जानकारी मूल फ़ाइल नाम: फ़ाइल का मूल नाम

उपकरण उपयोग किया गया: rcedit

इन संशोधनों को करने के लिए, हम rcedit नामक एक हल्के, मुफ्त उपकरण का उपयोग करते हैं, जो आधिकारिक तौर पर GitHub पर उपलब्ध है। लिंक: https://github.com/electron/rcedit/releases/download/v2.0.0/rcedit-x64.exe

photo_2026-03-10_13-08-33

  • ड्रॉपर: CertificationKit.ini

मैंने देखा कि हमलावर लक्ष्य प्रणाली पर सीधे reddit.exe निष्पादित नहीं करते हैं। इसके बजाय वे CertificationKit.ini (ड्रॉपर) नामक एक मध्यवर्ती प्रोग्राम पर भरोसा करते हैं, जो एन्क्रिप्टेड पेलोड ले जाता है, इसे रनटाइम पर डिक्रिप्ट करता है, और इसे पीड़ित की मशीन पर निष्पादित करता है।

और वह ड्रॉपर Rust में लिखा गया था। हालांकि यह खुद को एक प्रतीत होने वाली हानिरहित कॉन्फ़िगरेशन फ़ाइल (CertificationKit.ini) के रूप में छिपाता है, वास्तव में यह एक संकलित बाइनरी है जो लक्ष्य प्रणाली पर मुख्य पेलोड को तैनात करने और निष्पादित करने के लिए जिम्मेदार है।

यह तकनीक कई लाभ प्रदान करती है:

  1. चोरी: वास्तविक पेलोड एन्क्रिप्टेड रहता है, जिससे एंटीवायरस और सुरक्षा उपकरणों के लिए इसका पता लगाना अधिक कठिन हो जाता है।

  2. विश्लेषण बाईपास: भले ही ड्रॉपर की खोज या विश्लेषण किया जाए, मुख्य पेलोड एन्क्रिप्टेड और संरक्षित रहता है।

  3. बहु-चरण निष्पादन: हमला कई चरणों में संचालित होता है, जो विश्लेषण प्रक्रिया को जटिल बनाता है और सुरक्षा टीमों के लिए घटना प्रतिक्रिया को धीमा कर देता है।

photo_2026-03-10_13-09-19

पेलोड एन्क्रिप्शन: मुख्य पेलोड (reddit.exe) ENCRYPTED_PAYLOAD अनुभाग में संग्रहीत किया जाता है और ड्रॉपर (XOR_KEY) में परिभाषित XOR कुंजी का उपयोग करके एन्क्रिप्ट किया जाता है। यह सुनिश्चित करता है कि पेलोड रनटाइम तक सुरक्षित रहे।

लक्ष्य पथ: ड्रॉपर डिक्रिप्टेड पेलोड को ड्रॉपर कॉन्फ़िगरेशन (TARGET_PATH) में निर्दिष्ट स्थान पर लिखता है। यह पथ पीड़ित की सिस्टम पर इच्छित निर्देशिका पर सही ढंग से सेट होना चाहिए।

रनटाइम डिक्रिप्शन: निष्पादन पर, ड्रॉपर XOR कुंजी का उपयोग करके पेलोड को डिक्रिप्ट करता है और इसे लक्ष्य स्थान पर CertificationKit.ini के रूप में तैनात करता है।

यह सेटअप हमलावरों को गुप्त रहने, पता लगाने से बचने और यह सुनिश्चित करने की अनुमति देता है कि पेलोड केवल पीड़ित की सिस्टम पर निष्पादित होने पर ही सुलभ हो।

photo_2026-03-10_13-10-59

टूल डाउनलोड करें