Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis — AnyDeskにAPCインジェクションを行い、AES/RSAを使用してHTTPS経由でC2へ窃取し、レジストリGUIDキーを介して永続化するPythonシェルコードのリバースエンジニアリング解説。 | Kitploit
ツール/GitHubGitHub/kaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis
動的分析 (サンドボックス)暗号化/復号化ツール永続化メカニズムリバースエンジニアリングデータ流出マルウェア分析デジタルフォレンジックコマンド&コントロールバイナリ解析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
論文と研究
GitHubkaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis

Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis

AnyDeskにAPCインジェクションを行い、AES/RSAを使用してHTTPS経由でC2へ窃取し、レジストリGUIDキーを介して永続化するPythonシェルコードのリバースエンジニアリング解説。

リポジトリを見る
121日前未レビュー

1. x64dbg – ファイル操作とJMPトランポリン

このx64dbgビューは、Pythonシェルコードがファイル操作(CreateFileW、DeleteFileA/W)とJMPトランポリンを使用してWindows APIを動的に呼び出していることを明らかにしています。

主な観察結果:

  • CreateFileW – ファイルを作成または開く(ペイロードのドロップ)。
  • DeleteFileA / DeleteFileW – ファイルを削除する(痕跡のクリーンアップ)。
  • DefineDosDeviceW – DOSデバイスを定義する(ドライブ操作)。
  • JMPトランポリン: jmp qword ptr ds:[<API>] – APIアドレスを動的に解決する。
  • INT3 (0xCC) – アンチデバッグトラップ。
  • シェルコードパス: C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe。

これが重要な理由:

  • ファイルドロップ: シェルコードが自身をディスクに書き込む。
  • 痕跡のクリーンアップ: 検出を避けるためにファイルを削除する。
  • 動的API解決: JMPトランポリンが実行時にAPIを解決する。
  • アンチデバッグ: INT3トラップがデバッガを妨害する。

視覚的参照:

Python Shellcode File Operations & JMP Trampolines CreateFileW、DeleteFileA/W、JMPトランポリンを示すx64dbgビュー。

2. x64dbg – GetCommandLineW、INT3トラップ、コマンドライン解析

このx64dbgビューは、PythonシェルコードがGetCommandLineWを呼び出してコマンドライン引数を読み取り、同時にアンチデバッグのためにINT3トラップを使用していることを明らかにしています。

主な観察結果:

  • jmp qword ptr ds:[<GetCommandLineW>] – GetCommandLineWへのJMPトランポリン。
  • &"Sun" – コマンドライン引数の文字列。
  • INT3トラップ (0xCC) – 有効な命令の間のメモリ空間を埋め、デバッガや逆アセンブラを妨害する。
  • 関数プロローグ: mov [rsp+8], rbx、sub rsp, 0x20、xor ebx, ebx。
  • 条件分岐: test rdx, rdx、je kernel32.7FFBEC730A9。
  • パラメータの準備: mov rdx, rsi、mov r8, rdi。

これが重要な理由:

  • アンチデバッグ: INT3トラップはデバッガをブレークまたはクラッシュさせる。
  • アンチ逆アセンブリ: 逆アセンブラはINT3を無効な命令として表示する。
  • コマンドライン解析: シェルコードが自身のコマンドライン引数を読み取る。
  • 動的API解決: JMPトランポリンが実行時にGetCommandLineWを解決する。

視覚的参照:

Python Shellcode GetCommandLineW & INT3 Traps GetCommandLineW、コマンドライン解析、INT3トラップを示すx64dbgビュー。

3. AnyDesk APCインジェクションと暗号化操作

Process Hackerのメモリ分析は、PythonシェルコードがAnyDesk.exeへのAPCインジェクションを実行し、データ窃取のために高度な暗号化アルゴリズムを使用していることを明らかにしています。

APCインジェクション – なぜAnyDeskなのか?

  • 対象プロセス: AnyDesk.exe (PID 8064) – 正規のリモートデスクトップツール。
  • インジェクション手法: APC(非同期プロシージャコール)インジェクション – 新しいスレッドを作成せずに既存のスレッドにコードを注入する。
  • なぜAnyDeskなのか?
    • 信頼され、常に実行されているプロセスである。
    • そのネットワークトラフィック(リモートデスクトップ)がC2通信と混ざり合う。
    • セキュリティツールがAnyDeskの活動をフラグ立てすることはほとんどない。

暗号化アルゴリズム:

  • AES for x86 / AES for Intel AES-NI – 対称暗号化。
  • RSA for x86 – 非対称暗号化。
  • SHA256 block transform – ハッシュ化。
  • RC4 for x86 – ストリーム暗号。
  • Vector Permutation AES – SIMDアクセラレーションされたAES。
  • GHASH for x86 – GCM認証。
  • Montgomery Multiplication – RSAアクセラレーション。
  • ECP_NISTZ256 for x86 – 楕円曲線暗号。

これが重要な理由:

  • APCインジェクション: CreateRemoteThreadよりもステルス性が高い – 新しいスレッドが作成されない。
  • LOLBin悪用: AnyDeskは正規のツールであり、検出を困難にする。
  • 暗号化されたC2: シェルコードがAES/RSAで通信を暗号化する。
  • データ整合性: SHA256とGHASHがデータの改ざんを防ぐ。

視覚的参照:

Python Shellcode AnyDesk APC Injection & Crypto AnyDeskインジェクションと暗号化アルゴリズム(AES、RSA、SHA256、RC4)を示すProcess Hackerビュー。

4. TCPView – AnyDeskデータ窃取

TCPView分析は、PythonシェルコードがAnyDesk.exeを使用してポート443(HTTPS)経由で141.227.178.79にデータを窃取していることを明らかにしています。

主な観察結果:

  • プロセス: AnyDesk.exe (PID 5068) – 正規のリモートデスクトップツール。
  • リモートIP: 141.227.178.79
  • ポート: 443 (HTTPS – 正規のトラフィックと混ざり合う)。
  • 状態: Established (アクティブな接続)。
  • 送信パケット: 8 (2,306バイト) – 暗号化されたデータ窃取。
  • 受信パケット: 7 (1,703バイト) – C2コマンド。

これが重要な理由:

  • LOLBin悪用: AnyDeskは正規のツールであり、検出を困難にする。
  • 暗号化された窃取: ポート443(HTTPS)が盗まれたデータを隠す。
  • C2通信: シェルコードが同じIPからコマンドを受信する。
  • 回避: セキュリティツールがAnyDeskのトラフィックをフラグ立てすることはほとんどない。

視覚的参照:

Python Shellcode AnyDesk Data Exfiltration AnyDesk.exeがポート443経由で141.227.178.79に接続していることを示すTCPViewビュー。

5. AnyDesk - SimplewallによるリモートIPアドレスのブロック

Simplewall分析は、PythonシェルコードがAnyDesk.exeを使用してポート443(HTTPS)経由で141.227.178.79にデータを窃取しようとするものの、ブロックされると別の正規アドレス(92.38.180.106)への接続を試みることを明らかにしています。

主な観察結果:

  • プロセス: AnyDesk.exe (PID 5068) – 正規のリモートデスクトップツール。
  • リモートIP: 92.38.180.106
  • ポート: 443 (HTTPS – 正規のトラフィックと混ざり合う)。
  • 状態: Blocked (ブロックされた接続)。
  • ブロックされたアドレス: (relay-14692092.net.anydesk.com)。

これが重要な理由:

  • LOLBin悪用: AnyDeskは正規のツールであり、検出を困難にする。
  • 暗号化された窃取: ポート443(HTTPS)が盗まれたデータを隠す。
  • C2通信: シェルコードが同じIPからコマンドを受信する。
  • 回避: セキュリティツールがAnyDeskのトラフィックをフラグ立てすることはほとんどない。

視覚的参照:

Python Shellcode AnyDesk Data Exfiltration Anydesk.exeがポート443経由で92.38.180.106への接続をブロックされていることを示すSimplewallビュー。

6. レジストリ永続化 – GUIDベースのキー

レジストリ分析は、Pythonシェルコードが永続化のためにHKLM\SYSTEM\CurrentControlSet\Control\の下にGUIDベースのキーを作成していることを明らかにしています。

主な観察結果:

  • GUIDキー: {bf1a281b-ad7b-4476-ac95-f47682990ce7} – ランダムに生成されたGUID。
  • ボリュームシャドウコピーパス: GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components。
  • StoreArchitecture: 09 00 00 00 – アーキテクチャ識別子。
  • StoreFormatVersion: 30 00 2e 00 30 00 2e 00 2e 00 36 00 – Unicodeでの「0.0.0.6」。

これが重要な理由:

  • 永続化: GUIDキーがシステム起動時にシェルコードを実行させる。
  • ステルス性: ボリュームシャドウコピーパスはほとんど監視されない。
  • 回避: ランダムなGUIDが検出を困難にする。

視覚的参照:

Python Shellcode Registry Persistence GUIDベースのキーとStoreFormatVersion値を示すレジストリエディタビュー。

結論

この分析は、APCインジェクションを介してAnyDeskに注入し、AnyDeskの正規IPアドレスを使用してC2サーバーへの接続を確立し、AESおよびRSA暗号化アルゴリズムを使用してトラフィックを隠蔽する高度なPythonシェルコードを明らかにしました。

主な要点:

  • **TCPViewで観察されたように、AnyDeskがIPアドレス141.227.178.79にデータを窃取していたことが明らかになった。
  • **シェルコードはAPCインジェクション技術を使用して、正規のプロセスであるAnyDeskに自身を注入し、マルウェアの検出を困難にしている。
  • **AnyDeskはAESやRSAなどの高度な暗号化アルゴリズムを採用し、C2通信を暗号化してネットワークトラフィックを隠蔽している。
  • **永続化を確保し検出を妨害するため、PythonシェルコードはボリュームシャドウコピーパスGLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\componentsを指すGUIDベースのキーを使用してレジストリに痕跡を残す。
  • **x64dbgでは、CreateFileWやDeleteFileAの呼び出しなど、ファイルを作成し痕跡を削除する試みが見られる。さらに、分析を妨害することを目的としたint3トラップが頻繁に現れる。

サンプルのダウンロード

分析されたFormbookサンプルは、自身で分析を行いたい方向けにMalwareBazaarで入手可能です:

MalwareBazaarのPython Shellcodeサンプル

使用ツール: x64dbg、Process Hacker、Binary Ninja

ツールをダウンロード