Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — Analisi di reverse engineering del RAT PureRAT che abusa di msbuild.exe, estraendo l'infrastruttura C2, le API di evasione .NET, la manipolazione del file system e i meccanismi di persistenza VBScript. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
Strumenti DifensiviAnalisi Dinamica (Sandboxing)Meccanismi di PersistenzaReverse EngineeringRaccolta InformazioniAnalisi MalwareCommand and ControlAnalisi di Binari
Threat Intelligence
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

Analisi di reverse engineering del RAT PureRAT che abusa di msbuild.exe, estraendo l'infrastruttura C2, le API di evasione .NET, la manipolazione del file system e i meccanismi di persistenza VBScript.

Vedi Repository
672 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

1. Esecuzione di msbuild.exe e indirizzi C2

L'analisi della memoria con Process Hacker rivela che PureRAT viene eseguito tramite msbuild.exe (un legittimo strumento di build Microsoft) e si connette a più server C2.

Osservazioni chiave:

  • Processo target: MSBuild.exe (PID 2056).
  • Dominio C2: pure8s.ddnsfree.com
  • Indirizzo IP C2: 52.241.248.38
  • Chiave di registro: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • Stringa in turco: Erişim izinlerinize izin verilmeyen bir... (messaggio di errore di accesso negato).

Perché è importante:

  • Living Off the Land: msbuild.exe è uno strumento legittimo abusato per l'esecuzione.
  • Ridondanza C2: Vengono utilizzati sia il dominio che l'indirizzo IP per la comunicazione.
  • Persistenza: La chiave di registro indica un meccanismo di persistenza.

Riferimento visivo:

PureRAT msbuild.exe C2 Vista di Process Hacker che mostra le stringhe di msbuild.exe con il dominio C2 (pure8s.ddnsfree.com) e l'IP (52.241.248.38).

2. Manipolazione .NET e tecniche di evasione

L'analisi della memoria di msbuild.exe con Process Hacker rivela che PureRAT utilizza la manipolazione .NET e API di evasione per evitare il rilevamento.

Stringhe chiave osservate:

  • DisableNativeImageLoad – Disabilita il caricamento delle immagini native (evasione).
  • FlsSetValue / FlsGetValue – Fiber Local Storage (anti-debug).
  • OpenProcessToken / GetTokenInformation – Manipolazione dei token (privilege escalation).
  • CreateBoundaryDescriptorW – Crea descrittori di confine (evasione sandbox).
  • mscordacwks.dll – DLL di debug .NET (potenziale evasione del debug).
  • AssemblyPath / BindingConfiguration – Caricamento di assembly .NET.
  • WerRegisterRuntimeExceptionModule – Manipolazione della segnalazione errori.
  • AttachThreadAlwaysOn – Aggancio dei thread (iniezione).

Perché è importante:

  • Manipolazione .NET: AssemblyPath e BindingConfiguration confermano l'uso di .NET.
  • Evasione: DisableNativeImageLoad e CreateBoundaryDescriptorW aiutano a evitare il rilevamento.
  • Privilege Escalation: OpenProcessToken consente la manipolazione dei token.
  • Anti-Debug: FlsSetValue e AttachThreadAlwaysOn complicano l'analisi.

Riferimento visivo:

PureRAT .NET Evasion APIs Vista di Process Hacker che mostra DisableNativeImageLoad, OpenProcessToken e altre API di evasione.

3. DisableNativeImageLoad – Manipolazione di assembly .NET e XML

L'analisi con Binary Ninja del codice DisableNativeImageLoad salvato rivela che PureRAT utilizza la manipolazione di assembly .NET e strutture dati basate su XML.

Stringhe chiave osservate:

  • MicrodomImplementation – Implementazione Microsoft XML DOM.
  • CreateMicrodomSource – Crea una sorgente XML DOM (configurazione).
  • DsiGBufferedStream – Stream bufferizzato per l'elaborazione dei dati.
  • CRTIXMLDSIGBaseHasher – Hashing della firma digitale XML.
  • CRTIXMLDSIGEnvelopedSignatureTransformer – Trasformazione della firma XML.
  • AssemblyPath – Percorso dell'assembly .NET.
  • BindingConfiguration – Configurazione di binding .NET.

Perché è importante:

  • Uso di .NET: Conferma che PureRAT è un RAT basato su .NET.
  • Manipolazione XML: Utilizza XML per configurazione e firme digitali.
  • Elaborazione dati: DsiGBufferedStream gestisce grandi flussi di dati.
  • Evasione: DisableNativeImageLoad impedisce il caricamento delle immagini native, complicando l'analisi.

Riferimento visivo:

PureRAT DisableNativeImageLoad Code Vista di Binary Ninja che mostra MicrodomImplementation, DsiGBufferedStream e le API di firma XML.

4. DisableNativeImageLoad (continua) – Manipolazione del file system e CDF

Questa sezione prosegue l'analisi con Binary Ninja del codice DisableNativeImageLoad della sezione precedente. Rivela operazioni sul file system e la manipolazione di CDF (Component Definition File) utilizzate da PureRAT.

Osservazioni chiave:

  • Operazioni sui file: DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – controllo completo del file system.
  • Validazione CDF: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – valida i riferimenti CDF.
  • Flag CDF: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – verifica i flag CDF.
  • Manipolazione dei percorsi: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – costruisce dinamicamente i percorsi dei file.

Perché è importante:

  • Controllo del file system: Il malware può creare, leggere, scrivere ed eliminare file.
  • Manipolazione CDF: Utilizzata per la configurazione e la gestione delle identità.
  • Evasione: La costruzione dinamica dei percorsi aiuta a evitare il rilevamento.

Riferimento visivo:

PureRAT DisableNativeImageLoad (Continued) – File System Vista di Binary Ninja che mostra operazioni sui file, validazione CDF e costruzione dinamica dei percorsi.

5. .NET Remoting e manipolazione dei proxy

L'analisi della memoria di msbuild.exe con Process Hacker rivela che PureRAT utilizza .NET Remoting e API proxy per la comunicazione inter-processo e l'iniezione di codice.

Stringhe chiave osservate:

  • GetServerDomainIdForProxy – Recupera l'ID del dominio server per il proxy.
  • RegisterAssembly – Registra un assembly .NET.
  • CreateProxyForDomain – Crea un proxy per un dominio.
  • MarshalToBuffer / UnmarshalFromBuffer – Serializza/deserializza dati.
  • GetLocalSignature – Recupera la firma locale.
  • ThrowException – Genera eccezioni (gestione degli errori).
  • UnsafeCast / UnsafeEnumCast – Cast di tipo non sicuro (evasione).
  • ExecuteBackoutCodeHelper – Esegue codice di backout.

Perché è importante:

  • .NET Remoting: GetServerDomainIdForProxy conferma l'uso del remoting.
  • Manipolazione dei proxy: CreateProxyForDomain consente l'IPC.
  • Serializzazione dei dati: MarshalToBuffer e UnmarshalFromBuffer gestiscono i dati.
  • Evasione: UnsafeCast e UnsafeEnumCast aiutano a bypassare la sicurezza dei tipi.

Riferimento visivo:

PureRAT .NET Remoting & Proxy APIs Vista di Process Hacker che mostra GetServerDomainIdForProxy, RegisterAssembly e altre API di Remoting.

6. GetServerDomainIdForProxy – HTTP, COM e file system isolato

Questa sezione prosegue l'analisi con Binary Ninja del codice GetServerDomainIdForProxy della sezione precedente. Rivela la comunicazione HTTP, l'uso di COM (Component Object Model) e operazioni su file system isolato utilizzate da PureRAT.

Osservazioni chiave:

  • Comunicazione HTTP: Content-Type: %s Content-Length: %d Accept: %s – utilizzata per la comunicazione C2.
  • Memoria COM: CoTaskMemAlloc e IsolationImplementation::Com – alloca memoria per oggetti COM.
  • Assegnazione CLSID: *ppClsid = (CLSID *)... – assegna un identificatore di classe COM.
  • File system isolato: IsolatedFilesystemObject e RtlIsIsolatedFilesystemObjectHandleValid – valida gli handle del file system isolato.

Perché è importante:

  • Comunicazione C2: Le intestazioni HTTP confermano un C2 basato sul web.
  • Uso di COM: Gli oggetti COM consentono operazioni a livello di sistema.
  • File system isolato: Utilizzato per nascondere le operazioni sui file agli strumenti di sicurezza.

Riferimento visivo:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Vista di Binary Ninja che mostra intestazioni HTTP, allocazione di memoria COM, assegnazione CLSID e API del file system isolato.

Conclusione

Questa analisi ha portato alla luce PureRAT, un sofisticato RAT fileless che viene eseguito tramite msbuild.exe e utilizza avanzate tecniche di evasione .NET.

Punti chiave:

  • Esecuzione fileless: Viene eseguito interamente in memoria tramite msbuild.exe.
  • Infrastruttura C2: Si connette a pure8s.ddnsfree.com e 52.241.248.38.
  • Evasione .NET: Utilizza DisableNativeImageLoad e OpenProcessToken.
  • Controllo del file system: Operazioni complete sui file (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile).
  • Manipolazione CDF: Valida e manipola i riferimenti CDF (Component Definition File).
  • HTTP, COM e file system isolato: Utilizza intestazioni HTTP, allocazione di memoria COM e API del file system isolato.
  • Persistenza: VBScript di avvio e chiave di registro (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

Raccomandazioni per il rilevamento:

  • Bloccare i domini C2: pure8s.ddnsfree.com e l'IP 52.241.248.38.
  • Monitorare l'esecuzione di msbuild.exe con comandi insoliti.
  • Rilevare le chiamate a DisableNativeImageLoad e OpenProcessToken.
  • Monitorare le operazioni sui file da parte di msbuild.exe.
  • Controllare la cartella di avvio per file VBScript sospetti.

Download del campione

Il campione PureRAT analizzato è disponibile su MalwareBazaar per chi desidera condurre una propria analisi:

🔗 Campione PureRAT su MalwareBazaar

Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg

Scarica lo strumento