Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — Analisi di reverse engineering di una variante fileless di Remcos RAT che si inietta in svchost.exe tramite chiamate API native. Copre l'estrazione di payload offuscati, la persistenza nel registro, il monitoraggio degli appunti, l'hooking delle API e le tecniche di bypass dell'UAC. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
Escalation di PrivilegiAnalisi Dinamica (Sandboxing)Memory ForensicsMeccanismi di PersistenzaReverse EngineeringInformatica ForenseAnalisi MalwareAnalisi di BinariPaper e Ricerca

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Apprendimento e Formazione
Sicurezza delle API
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

Vedi Repository
311 mese faNon ancora revisionato

Informazioni

Analisi di reverse engineering di una variante fileless di Remcos RAT che si inietta in svchost.exe tramite chiamate API native. Copre l'estrazione di payload offuscati, la persistenza nel registro, il monitoraggio degli appunti, l'hooking delle API e le tecniche di bypass dell'UAC.

Condividi

1. Remcos – Iniezione in svchost tramite chiamate API Native

Il seguente frammento di Binary Ninja rivela il meccanismo di iniezione principale utilizzato da Remcos per iniettare il suo payload in svchost.exe.

Cosa fa questo codice:

  • CreateProcessW con il flag CREATE_SUSPENDED avvia un nuovo processo svchost in stato sospeso.
  • VirtualAlloc alloca memoria all'interno del processo target usando i flag MEM_COMMIT e PAGE_READWRITE, permettendo di scrivere il payload direttamente nella memoria del processo.
  • WriteProcessMemory scrive il payload nella regione di memoria allocata del processo svchost sospeso.
  • ReadProcessMemory legge la memoria del processo target, probabilmente per recuperare il punto di ingresso originale o per validare l'iniezione.
  • TerminateProcess viene usato per terminare il processo svchost sospeso se l'iniezione fallisce, impedendo che rimanga in uno stato instabile.

Perché è importante:

Riferimento visivo:

Codice di iniezione di Remcos Vista in Binary Ninja della routine di iniezione di Remcos che utilizza API Native, mostrando MEM_COMMIT, PAGE_READWRITE, ReadProcessMemory e TerminateProcess.

2. Persistenza nel Registro – Meccanismo di persistenza di Remcos

Remcos aggiunge una chiave al registro di Windows per stabilire una presenza permanente sul sistema. Questa chiave garantisce che il malware si riavvii ogni volta che il sistema si avvia.

Chiave di registro rilevata:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

Valori all'interno della chiave:

Perché è importante?

  • Persistenza: Grazie a questa chiave, Remcos viene eseguito automaticamente a ogni avvio del sistema.
  • Furtività: Poiché il valore exepath è memorizzato come REG_BINARY, non può essere letto direttamente. Ciò rende più difficile il rilevamento.
  • Identità: I valori UID e licence permettono all'attaccante di identificare la vittima ed eseguire un controllo della licenza.
  • Timestamp: Il valore time fornisce informazioni su quando il malware è stato installato o eseguito l'ultima volta.

Riferimento visivo:

Persistenza nel registro di Remcos Chiavi di registro e valori exepath, licence, time e UID al loro interno.

3. Svchost – Trampolino e rilevamento API Hook (WinDbg)

Il seguente frammento di WinDbg mostra una funzione trampolino trovata all'interno del processo svchost.exe iniettato. Questo codice sembra far parte del meccanismo di API hooking o di esecuzione del payload di Remcos.

Cosa fa questo codice:

  • jmp qword ptr [svchost+0x9758] – Probabilmente un hook o trampolino che salta a un'API o funzione.
  • Istruzioni mov / movdqa – Salvano e ripristinano i registri (xmm0-xmm3, rcx, rdx, r8, r9) per preservare il contesto di chiamata.
  • call svchost+0x3e50 – Chiama una funzione principale, possibilmente parte del payload o del gestore di hook.
  • jmp rax – Salto finale alla funzione originale o allo stadio successivo.
  • Trappole INT3 – Istruzioni anti-debug per interrompere l'esecuzione se è presente un debugger.

Perché è importante:

Questa struttura è tipica dell'API hooking o delle funzioni detour, in cui Remcos intercetta le chiamate alle API critiche di Windows. L'uso di registri xmm (per operazioni floating-point o SIMD) suggerisce che questo hook potrebbe essere posizionato su funzioni che utilizzano istruzioni SSE.

Riferimento visivo:

Codice trampolino di svchost Vista in WinDbg della funzione trampolino all'interno di svchost.exe, mostrando istruzioni jmp e call con trappole INT3.

4. Svchost – Payload hex offuscato (Binary Ninja)

Il seguente dump hex è stato estratto da una regione di memoria PAGE_READWRITE all'interno del processo svchost.exe iniettato. Questa regione non contiene istruzioni dirette call o jmp, confermando che i dati non sono codice eseguibile ma piuttosto un payload offuscato o crittografato.

Osservazioni chiave:

  • Il blocco hex è costituito da byte apparentemente casuali, senza una chiara struttura di disassemblaggio.
  • Nonostante l'offuscamento, all'interno dei dati sono incorporate stringhe riconoscibili come RPC Control e PC-.
  • Ulteriori frammenti come ctk, m e mafasakaaam sembrano far parte di una configurazione strutturata, possibilmente contenente chiavi di crittografia, nomi di API o percorsi di registro.
  • La presenza di queste stringhe è in linea con i modelli di offuscamento noti di Remcos, in cui i dati di configurazione sono crittografati tramite XOR e incorporati in memoria.

Riferimento visivo:

Payload hex offuscato di svchost Vista in Binary Ninja del dump hex offuscato dalla regione PAGE_READWRITE di svchost.exe, che mostra stringhe incorporate come RPC Control e PC-.

5. Svchost – Payload hex offuscato (Vista stringhe di Binary Ninja)

Il payload hex offuscato estratto dalla regione PAGE_READWRITE è stato ulteriormente analizzato utilizzando la vista stringhe di Binary Ninja. Nonostante il forte offuscamento, sono emerse diverse stringhe e modelli leggibili.

Osservazioni chiave:

  • Stringhe con prefisso PC- (es. PC-475ce3d749612b, PC-4a757962f31b84) – Probabilmente MachineGuid o identificatori univoci di sistema usati per il tracciamento delle vittime.
  • svchost.exe – Il nome del processo target, che conferma il vettore di iniezione.
  • Estensioni .dll – Indicano che Remcos carica o cerca specifiche DLL, possibilmente per API hooking o persistenza.
  • ontroll\ – Probabilmente un frammento di un percorso di registro (Control\), che indica persistenza o memorizzazione della configurazione.
  • EEF931 e 1AA81C6FD0CF04A816B – Sembrano essere GUID o chiavi di crittografia, possibilmente usati per la decrittografia XOR/AES del payload.
  • TEMP – Suggerisce la creazione di file temporanei o l'esecuzione dalla directory temp.

Riferimento visivo:

Stringhe offuscate di svchost Vista stringhe di Binary Ninja del payload hex offuscato, che mostra frammenti leggibili come PC-, svchost.exe, .dll e EEF931.

Conclusione

Questa analisi ha rivelato una variante altamente sofisticata e senza file di Remcos RAT che opera con un'impronta su disco minima e tecniche di evasione avanzate. Il malware inietta il suo payload principale in svchost.exe utilizzando chiamate API Native come ZwCreateSection e ZwMapViewOfSection, garantendo persistenza e furtività.

Punti chiave:

  • Esecuzione senza file: Remcos viene eseguito interamente in memoria, senza lasciare file eseguibili sul disco.
  • Iniezione in svchost: Il payload viene iniettato in un processo Windows fidato, rendendo difficile il rilevamento.
  • Payload offuscato: Il codice iniettato è fortemente offuscato, impedendo l'analisi statica e rivelando solo stringhe frammentate come PC-, svchost.exe, .dll e EEF931.
  • Persistenza tramite registro: Remcos mantiene la persistenza tramite chiavi di registro sotto HKEY_USERS\...\Software\kamolprf-CFKPWC, memorizzando valori crittografati di exepath, licence, time e UID.
  • API Hooking e Trampolini: Il malware aggancia API critiche di Windows, intercettando le chiamate di funzione per reindirizzare il flusso di esecuzione.
  • Capacità aggiuntive: Sono state osservate anche monitoraggio degli appunti, bypass di UAC e potenziale furto di credenziali.

Raccomandazioni per il rilevamento:

  • Monitorare svchost.exe per regioni di memoria anomale (PAGE_READWRITE).
  • Tracciare le chiavi di registro sotto Software\kamolprf-CFKPWC.
  • Cercare chiamate a ZwCreateSection e ZwMapViewOfSection provenienti da processi non di sistema.
  • Analizzare la memoria dei processi per stringhe offuscate come PC- e EEF931.

Considerazioni finali

Questa variante di Remcos dimostra un alto livello di professionalità ed è chiaramente progettata per eludere le soluzioni di sicurezza tradizionali. La sua combinazione di esecuzione senza file, iniezione di processo e persistenza basata su registro la rende una minaccia significativa che richiede strategie di rilevamento avanzate.

Strumenti utilizzati: Ghidra, Binary Ninja, WinDbg, Process Hacker

Informazioni sul campione

Download del campione

Il campione di Remcos RAT analizzato è disponibile su MalwareBazaar per chi volesse condurre la propria analisi:

🔗 Campione Remcos RAT su MalwareBazaar

Scarica lo strumento
APIScopo in Remcos
CreateProcessWAvvia svchost in stato sospeso per l'iniezione.
VirtualAllocAlloca memoria con MEM_COMMIT e PAGE_READWRITE per il payload.
WriteProcessMemoryScrive il payload nella memoria allocata.
ReadProcessMemoryLegge la memoria del processo target (usato per validazione o recupero punto di ingresso).
TerminateProcessTermina il processo sospeso se l'iniezione fallisce.
Nome valoreTipoValoreDescrizione
exepathREG_BINARYDati binari crittografatiIl percorso file crittografato di Remcos o del suo payload iniettato. Probabilmente protetto tramite XOR o AES.
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05Chiave di licenza di Remcos. Potrebbe essere un valore fisso in versioni piratate o demo.
timeREG_DWORD0x6a53ac27 (1783868455)Timestamp Unix dell'installazione o dell'ultima esecuzione.
UIDREG_DWORD0xfeb60bd4 (4273343444)ID utente univoco. Usato per identificare la vittima.