Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Kalim_Backdoor — कलीम बैकडोर मैलवेयर रिपोर्ट | Kitploit
उपकरण/GitHubGitHub/salaheldinfikri/kalim_backdoor
समझौता संकेतक (IOC) प्रबंधनस्थैतिक विश्लेषणगतिशील विश्लेषण (सैंडबॉक्सिंग)स्थायित्व तंत्रमालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोलखतरा खुफियालर्निंग और शिक्षा
GitHubsalaheldinfikri/kalim_backdoor

Kalim_Backdoor

कलीम बैकडोर मैलवेयर रिपोर्ट

435 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

कालिम बैकडोर मैलवेयर विश्लेषण रिपोर्ट

photo

यह रिपोर्ट कालिम बैकडोर मैलवेयर की कार्यक्षमता के बारे में बात करेगी।

विषय सूची:

- बैकडोर क्या है?

- तकनीकी विश्लेषण।

- सारांश।

- रणनीति और तकनीक (MITRE ATT&CK)।

- IOCs।

- यारा नियम।

बैकडोर का क्या अर्थ है?

बैकडोर एक छिपी हुई विधि है जो सामान्य प्रमाणीकरण और सुरक्षा नियंत्रणों को दरकिनार कर सिस्टम तक पहुँचने की अनुमति देती है।

तकनीकी विश्लेषण:

बुनियादी स्थैतिक विश्लेषण:

पहले इसे प्रारंभिक विश्लेषण के लिए VirusTotal पर अपलोड करें। परिणाम बताते हैं कि फ़ाइल एक 64-बिट DLL है, जिसे कालिम मैलवेयर परिवार के अंतर्गत पहचाना गया है। इसके अतिरिक्त, कई डिटेक्शन MuddyWater खतरा समूह के साथ संभावित जुड़ाव का सुझाव देते हैं।

2

मैलवेयर डोमेन moodleuni[.]com के साथ नेटवर्क संचार भी स्थापित करता है।

1

यह कुछ फ़ाइलें गिराता है:

photo

अब इसे Die (Detect it easy) में खोलें:

3

यह सैंपल बड़ी संख्या में Windows APIs को आयात करता है, जो दर्शाता है कि यह पैक नहीं है। कुल मिलाकर, यह छह DLLs से फंक्शन आयात करता है: KERNEL32.dll, USER32.dll, ADVAPI32.dll, SHELL32.dll, ole32.dll, और WININET.dll।

हालाँकि प्रत्येक DLL से कई APIs आयात किए जाते हैं, कई फंक्शन विशेष रूप से उल्लेखनीय हैं क्योंकि वे मैलवेयर के व्यवहार में भूमिका निभाते हैं।

विशेष रूप से, सैंपल कमांड-एंड-कंट्रोल (C2) सर्वर के साथ संचार स्थापित करने के लिए WININET.dll से नेटवर्किंग-संबंधित APIs आयात करता है। यह ole32.dll से COM-संबंधित फंक्शन का उपयोग करके Component Object Model (COM) ऑब्जेक्ट बनाने और उनसे बातचीत करने का काम करता है। इसके अलावा, मैलवेयर CSIDL मानों द्वारा पहचाने गए सिस्टम निर्देशिका पथ प्राप्त करने के लिए SHELL32.dll से SHGetFolderPathW का उपयोग करता है।

image

उन्नत स्थैतिक विश्लेषण:

DllMain में, केवल एक नया थ्रेड बनाने की क्रिया की जाती है। इस थ्रेड के अंदर, दो फंक्शन निष्पादित होते हैं: sub_1800063A0 और StartAddress।

image

sub_1800063A0 फंक्शन का विश्लेषण करते हुए, मैंने पाया कि इसमें दो अलग-अलग चरण हैं। पहले चरण में, मैलवेयर AppData\Roaming निर्देशिका में अपनी एक प्रति गिराता है। ऐसा करने के लिए यह Updates नामक एक नई उपनिर्देशिका बनाता है, उसके बाद update.exe नामक एक निष्पादन योग्य फ़ाइल बनाता है। इस फ़ाइल में लिखा गया बाइनरी पेलोड सीधे पर स्थित एम्बेडेड डेटा से लिया गया है। परिणामस्वरूप, अंतिम फ़ाइल निम्न पथ पर लिखी जाती है: ।

दूसरे चरण में, मैलवेयर RCLSID: {00021401-0000-0000-C000-000000000046} का उपयोग करके एक Component Object Model (COM) ऑब्जेक्ट आरंभ करता है, जो Shell Link Object (CLSID_ShellLink) से मेल खाता है और RIID: {000214F9-0000-0000-C000-000000000046}, जो IShellLinkW इंटरफ़ेस से मैप होता है। shell32.dll द्वारा कार्यान्वित पूर्ण Shell COM इंटरफ़ेस तालिका को देखकर, लागू किए गए तरीकों की सटीक पहचान की जा सकती है। मैलवेयर चार मुख्य COM विधियों को कॉल करता है: । इन फंक्शनों का उपयोग करके, यह विंडोज स्टार्टअप निर्देशिका में MicrosoftUpdateSerice.lnk नामक एक दुर्भावनापूर्ण स्टार्टअप शॉर्टकट बनाता है, जिससे संक्रमित सिस्टम पर स्थायित्व स्थापित होता है।

image

StartAddress फ़ंक्शन का विश्लेषण

मैलवेयर अपने नेटवर्क संचार तर्क को तीन अलग-अलग फंक्शनों के माध्यम से कार्यान्वित करता है और दो अलग-अलग थ्रेड्स को जन्म देता है। एक थ्रेड कमांड शेल को जन्म देने और प्रबंधित करने के लिए जिम्मेदार है, जबकि दूसरा थ्रेड मैलवेयर के निष्पादन पूरा होने के बाद एकत्रित डेटा को अपलोड करने का कार्य संभालता है।

ये तीन फंक्शन सामूहिक रूप से संक्रमित होस्ट और कमांड-एंड-कंट्रोल (C2) सर्वर के बीच संचार का प्रबंधन करते हैं और तीन तार्किक परतों में व्यवस्थित हैं।

पहली परत समझौता किए गए सिस्टम से होस्ट-आधारित फिंगरप्रिंटिंग जानकारी एकत्र करने के लिए जिम्मेदार है। दूसरी परत एन्क्रिप्शन और अतिरिक्त हेरफेर करके इस डेटा को प्रसारण के लिए तैयार करने के लिए प्रसंस्करण करती है। तीसरी परत C2 डोमेन moodleuni[.]com के साथ नेटवर्क संचार स्थापित करती है और प्रसंस्कृत डेटा प्रसारित करती है।

पहले दो नेटवर्क-संबंधित फंक्शन विशेष रूप से प्रमाणीकरण और HTTP POST अनुरोध निर्माण के लिए जिम्मेदार हैं, जो रिमोट सर्वर पर प्रमाणित डेटा प्रसारण को सक्षम करते हैं।

7

तीसरा फंक्शन C2 सर्वर से कमांड प्राप्त करने के लिए जिम्मेदार है। सर्वर की प्रतिक्रिया के आधार पर, मैलवेयर अपनी अगली कार्रवाई तय करता है—या तो एक छिपा हुआ कमांड शेल जन्म देता है या C2 से प्राप्त कमांड के आधार पर एकत्रित डेटा अपलोड करता है।

image

पूरी तरह से समझने के लिए दो थ्रेड्स का विश्लेषण करना।

पहले थ्रेड में, मैलवेयर एक जॉब ऑब्जेक्ट के साथ दो और पाइप बनाता है, फिर उनमें एक निश्चित गुण सेट करता है।

फिर यह कुछ गुणों के साथ एक CMD बनाता है:

चौथे तर्क में मान 1 का अर्थ है कि CMD पाइप हैंडल से इनहेरिट कर सकता है

पाँचवें तर्क में मान 0x1000200u का अर्थ है कि CMD में निम्नलिखित हैं:

CREATE_NO_WINDOW = 0x0000000u

CREATE_NEW_PROCESS_GROUP = 0x0000200u

CREATE_UNICODE_ENVIRONMENT = 0x0000400u

और कुछ स्टार्टअप जानकारी: {स्ट्रक्चर का आकार = 104 बाइट्स, hStdError = hWritePipe, hStdOutput = hWritePipe, hStdInput = hReadPipe2, dwFlags |= 0x100u = STARTF_USESTDHANDLES}

और PROCESS_INFORMATION का एक पॉइंटर

और शेल बनाने के बाद यह इसे जॉब ऑब्जेक्ट को असाइन करता है और C2 से कमांड की प्रतीक्षा में पेंडिंग स्थिति में रखता है।

photo

शेल साझा मेमोरी के माध्यम से भेजे गए नियंत्रण कमांड की जाँच करता है:

Pending: सामान्य निष्पादन।

Terminate: शेल को मारें और साफ़ करें। शेल पूरी तरह से नष्ट और रीसेट हो गया

Ctrlc: किसी भी शेष चाइल्ड को बलपूर्वक मारता है।

image

सामान्य संचालन में, यदि कोई कमांड मौजूद है, तो यह कमांड को CMD में लिखता है और फिर PeekNamedPipe का उपयोग करके आउटपुट की जाँच करता है और फिर इसे बफर में संग्रहीत करता है।

photo

दूसरा थ्रेड।

थ्रेड निर्दिष्ट पथ पर एक नई फ़ाइल बनाकर शुरू होता है। इस फ़ाइल का उपयोग C2 सर्वर पर अपलोड करने से पहले डेटा को अस्थायी रूप से संग्रहीत करने के लिए किया जाता है। यदि फ़ाइल नहीं बनाई जा सकती है या आरंभीकरण के दौरान कोई त्रुटि होती है, तो फंक्शन साझा मेमोरी में "error" स्टेटस स्ट्रिंग सेट करता है और बाहर निकल जाता है। फ़ाइल को वैध ट्रैफ़िक का अनुकरण करने के लिए कस्टम हेडर और सत्र पहचानकर्ताओं का उपयोग करके HTTPS के माध्यम से मैलवेयर के कमांड-एंड-कंट्रोल सर्वर (moodleuni[.]com) पर प्रेषित किया जाता है। अपलोड पूरा होने के बाद, फंक्शन सफलता या विफलता को इंगित करने के लिए साझा मेमोरी को अपडेट करता है:

- "error" यदि अपलोड विफल होता है।

- "done" यदि अपलोड सफल होता है।

10

सारांश:

कालिम बैकडोर मैलवेयर सबसे पहले पीड़ित सिस्टम पर दीर्घकालिक उपस्थिति सुनिश्चित करने के लिए स्थायित्व स्थापित करने पर ध्यान केंद्रित करता है। यह स्टार्टअप निर्देशिका (CSIDL_STARTUP) के अंदर एक दुर्भावनापूर्ण शॉर्टकट बनाकर ऐसा करता है:

C:\Users<User>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

यह तंत्र सुनिश्चित करता है कि सिस्टम बूट होने पर हर बार मैलवेयर स्वचालित रूप से निष्पादित हो।

एक बार स्थायित्व स्थापित हो जाने पर, मैलवेयर अपने कमांड-एंड-कंट्रोल (C2) सर्वर moodleuni[.]com के साथ संचार शुरू करता है। यह एक प्रारंभिक प्रमाणीकरण और सिस्टम फिंगरप्रिंटिंग चरण करता है, जिसके दौरान होस्ट-आधारित जानकारी एकत्र, संसाधित और एन्क्रिप्ट की जाती है। फिर मैलवेयर एक कमांड-प्रतीक्षा स्थिति में प्रवेश करता है, निर्देशों के लिए लगातार C2 को पोल करता है।

प्राप्त कमांड के आधार पर, मैलवेयर गतिशील रूप से अपनी अगली कार्रवाइयों का निर्णय ले सकता है, जिसमें इंटरैक्टिव नियंत्रण के लिए एक छिपा हुआ कमांड शेल जन्म देना या एकत्रित डेटा को C2 सर्वर पर वापस अपलोड करना शामिल है। यह मॉड्यूलर डिज़ाइन रिमोट कमांड निष्पादन और डेटा एक्सफ़िल्ट्रेशन दोनों को सक्षम बनाता है, जिससे कालिम एक लचीला और स्थायी बैकडोर बन जाता है।

image

रणनीति और तकनीक (MITRE ATT&CK):

IOCs:

root@kitploit:~
- Family name: Kalim
- TA: MuddyWater 
- SHA256 = 0c8071494bc155c96f2cee998200f63efffcb5a064c021de0925504271806229
- C2 = moodleuni[.]com
- MicrosoftUpdateSerice.lnk
- 150.171.27.12 (From VirusTotal)

यारा नियम:

root@kitploit:~
rule kalim{
    meta:
        description = "Detects Kalim malware"
        author = "SalahEldin Fikri"

    strings:
		$m1  = "kalim.pdb" wide ascii
		
        $s1  = "UPLOAD"
        $s2  = "isHidden"
        $s3  = "/command"
        $s4  = "sleepTime"
        $s5  = "hardwareId"
        $s6  = "pending"
        $s7  = "ctrlc"
        $s8  = "terminate"
        $s9  = { 8D 01 02 04 08 10 20 40 80 1B 36 }
        $s10 = "KifHsNH6Xhgyebsr"


    condition:
        uint16(0) == 0x5A4D and 
		filesize < 500KB and
		($m1) and
		7 of ($s*)
}```
टूल डाउनलोड करें
unk_18002AA10
“C:\Users\AppData\Roaming\Update\update.exe”
SetPath, SetDescription, Save, और Release
रणनीतितकनीक IDनाम
स्थायित्वT1547.001स्टार्टअप फ़ोल्डर
रक्षा चोरीT1036.005भेस बदलना
निष्पादनT1204.002उपयोगकर्ता निष्पादन
कमांड और नियंत्रण / स्टेजिंगT1105इनग्रेस टूल ट्रांसफर
रक्षा चोरीT1559.001COM दुरुपयोग