Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — "Análise de engenharia reversa de uma variante do Remcos RAT sem arquivo que injeta no svchost.exe via chamadas de API nativa. Abrange extração de payload ofuscado, persistência no registro, monitoramento de área de transferência, hooking de API e técnicas de bypass do UAC." | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
Escalada de PrivilégiosAnálise Dinâmica (Sandboxing)Forensia de MemóriaMecanismos de PersistênciaEngenharia ReversaAnálise ForenseAnálise de MalwareAnálise de BináriosPapers e Pesquisa

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Segurança de API
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

"Análise de engenharia reversa de uma variante do Remcos RAT sem arquivo que injeta no svchost.exe via chamadas de API nativa. Abrange extração de payload ofuscado, persistência no registro, monitoramento de área de transferência, hooking de API e técnicas de bypass do UAC."

Ver Repositório
316há 1 mêsAinda não revisado

1. Remcos – Injeção em svchost via Chamadas de API Nativas

O seguinte trecho do Binary Ninja revela o mecanismo central de injeção usado pelo Remcos para injetar seu payload no svchost.exe.

O que este código faz:

  • CreateProcessW com a flag CREATE_SUSPENDED inicia um novo processo svchost em estado suspenso.
  • VirtualAlloc aloca memória dentro do processo alvo usando as flags MEM_COMMIT e PAGE_READWRITE, permitindo que o payload seja escrito diretamente na memória do processo.
  • WriteProcessMemory escreve o payload na região de memória alocada do processo svchost suspenso.
  • ReadProcessMemory lê a memória do processo alvo, provavelmente para recuperar o ponto de entrada original ou para validar a injeção.
  • TerminateProcess é usado para encerrar o processo svchost suspenso se a injeção falhar, impedindo que ele seja deixado em um estado instável.

Por que isso é importante:

Referência Visual:

Remcos Injection Code Visualização no Binary Ninja da rotina de injeção do Remcos usando APIs Nativas, mostrando MEM_COMMIT, PAGE_READWRITE, ReadProcessMemory e TerminateProcess.

2. Persistência no Registro – Mecanismo de Persistência do Remcos

O Remcos adiciona uma chave ao registro do Windows para estabelecer uma presença permanente no sistema. Esta chave garante que o malware seja reexecutado toda vez que o sistema é iniciado.

Chave de Registro Detectada:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

Valores Dentro da Chave:

Por que isso é importante?

  • Persistência: Graças a esta chave, o Remcos é executado automaticamente sempre que o sistema é iniciado.
  • Furtividade: Como o valor exepath é armazenado como REG_BINARY, não pode ser lido diretamente. Isso torna a detecção mais difícil.
  • Identidade: Os valores UID e licence permitem que o atacante identifique a vítima e realize uma verificação de licença.
  • Timestamp: O valor time fornece informações sobre quando o malware foi instalado ou executado pela última vez.

Referência Visual:

Remcos Registry Persistence Chaves de registro e os valores exepath, licence, time e UID dentro delas.

3. Svchost – Trampoline e Detecção de Hook de API (WinDbg)

O seguinte trecho do WinDbg mostra uma função trampoline encontrada dentro do processo svchost.exe injetado. Este código parece fazer parte do mecanismo de hooking de API ou execução de payload do Remcos.

O que este código faz:

  • jmp qword ptr [svchost+0x9758] – Provavelmente um hook ou trampoline saltando para uma API ou função.
  • Instruções mov / movdqa – Salvam e restauram registradores (xmm0-xmm3, rcx, rdx, r8, r9) para preservar o contexto de chamada.
  • call svchost+0x3e50 – Chama uma função central, possivelmente parte do payload ou do manipulador do hook.
  • jmp rax – Salto final para a função original ou próximo estágio.
  • Armadilhas INT3 – Instruções anti-debugging para interromper a execução se um depurador estiver anexado.

Por que isso é importante:

Esta estrutura é típica de hooking de API ou funções detour, onde o Remcos intercepta chamadas para APIs críticas do Windows. O uso de registradores xmm (para operações de ponto flutuante ou SIMD) sugere que este hook pode ser colocado em funções que usam instruções SSE.

Referência Visual:

Svchost Trampoline Code Visualização no WinDbg da função trampoline dentro do svchost.exe, mostrando instruções jmp e call com armadilhas INT3.

4. Svchost – Payload Hex Ofuscado (Binary Ninja)

O seguinte dump hexadecimal foi extraído de uma região de memória PAGE_READWRITE dentro do processo svchost.exe injetado. Esta região não contém nenhuma instrução direta call ou jmp, confirmando que os dados não são código executável, mas sim um payload ofuscado ou criptografado.

Observações Principais:

  • O bloco hexadecimal consiste em bytes aparentemente aleatórios, sem uma estrutura de desmontagem clara.
  • Apesar da ofuscação, strings reconhecíveis como RPC Control e PC- estão embutidas nos dados.
  • Fragmentos adicionais como ctk, m e mafasakaaam parecem fazer parte de uma configuração estruturada, possivelmente contendo chaves de criptografia, nomes de API ou caminhos de registro.
  • A presença dessas strings está alinhada com padrões conhecidos de ofuscação do Remcos, onde dados de configuração são criptografados com XOR e embutidos na memória.

Referência Visual:

Svchost Obfuscated Payload Visualização no Binary Ninja do dump hexadecimal ofuscado da região PAGE_READWRITE do svchost.exe, mostrando strings embutidas como RPC Control e PC-.

5. Svchost – Payload Hex Ofuscado (Visualização de Strings no Binary Ninja)

O payload hexadecimal ofuscado extraído da região PAGE_READWRITE foi analisado posteriormente usando a visualização de strings do Binary Ninja. Apesar da forte ofuscação, várias strings e padrões legíveis surgiram.

Observações Principais:

  • Strings prefixadas com PC- (ex.: PC-475ce3d749612b, PC-4a757962f31b84) – Provavelmente MachineGuid ou identificadores únicos de sistema usados para rastreamento de vítimas.
  • svchost.exe – O nome do processo alvo, confirmando o vetor de injeção.
  • Extensões .dll – Indicam que o Remcos carrega ou procura por DLLs específicas, possivelmente para hooking de API ou persistência.
  • ontroll\ – Provavelmente um fragmento de um caminho de registro (Control\), indicando persistência ou armazenamento de configuração.
  • EEF931 e 1AA81C6FD0CF04A816B – Parecem ser GUIDs ou chaves de criptografia, possivelmente usados para descriptografia XOR/AES do payload.
  • TEMP – Sugere criação de arquivo temporário ou execução a partir do diretório temp.

Referência Visual:

Svchost Obfuscated Strings Visualização de strings no Binary Ninja do payload hexadecimal ofuscado, mostrando fragmentos legíveis como PC-, svchost.exe, .dll e EEF931.

Conclusão

Esta análise revelou uma variante altamente sofisticada e sem arquivos do Remcos RAT que opera com pegada mínima em disco e técnicas avançadas de evasão. O malware injeta seu payload central no svchost.exe usando chamadas de API Nativas como ZwCreateSection e ZwMapViewOfSection, garantindo persistência e furtividade.

Principais Conclusões:

  • Execução Sem Arquivos: O Remcos é executado inteiramente em memória, sem deixar arquivo executável no disco.
  • Injeção em Svchost: O payload é injetado em um processo confiável do Windows, dificultando a detecção.
  • Payload Ofuscado: O código injetado é fortemente ofuscado, impedindo análise estática e revelando apenas strings fragmentadas como PC-, svchost.exe, .dll e EEF931.
  • Persistência no Registro: O Remcos mantém persistência através de chaves de registro em HKEY_USERS\...\Software\kamolprf-CFKPWC, armazenando valores criptografados exepath, licence, time e UID.
  • Hooking de API e Trampolines: O malware faz hook de APIs críticas do Windows, interceptando chamadas de função para redirecionar o fluxo de execução.
  • Capacidades Adicionais: Monitoramento de área de transferência, bypass de UAC e possível roubo de credenciais também foram observados.

Recomendações de Detecção:

  • Monitore o svchost.exe para regiões de memória anormais (PAGE_READWRITE).
  • Rastreie chaves de registro em Software\kamolprf-CFKPWC.
  • Procure por chamadas ZwCreateSection e ZwMapViewOfSection originadas de processos não pertencentes ao sistema.
  • Analise a memória do processo em busca de strings ofuscadas como PC- e EEF931.

Considerações Finais

Esta variante do Remcos demonstra um alto nível de profissionalismo e é claramente projetada para evadir soluções de segurança tradicionais. Sua combinação de execução sem arquivos, injeção de processo e persistência baseada em registro a torna uma ameaça significativa que requer estratégias avançadas de detecção.

Ferramentas Utilizadas: Ghidra, Binary Ninja, WinDbg, Process Hacker

Informações da Amostra

Download da Amostra

A amostra do Remcos RAT analisada está disponível no MalwareBazaar para aqueles que desejam conduzir sua própria análise:

🔗 Amostra do Remcos RAT no MalwareBazaar

Baixar ferramenta
APIPropósito no Remcos
CreateProcessWInicia o svchost em estado suspenso para injeção.
VirtualAllocAloca memória com MEM_COMMIT e PAGE_READWRITE para o payload.
WriteProcessMemoryEscreve o payload na memória alocada.
ReadProcessMemoryLê a memória do processo alvo (usado para validação ou recuperação do ponto de entrada).
TerminateProcessEncerra o processo suspenso se a injeção falhar.
Nome do ValorTipoValorDescrição
exepathREG_BINARYDados binários criptografadosO caminho do arquivo criptografado do Remcos ou de seu payload injetado. Provavelmente protegido via XOR ou AES.
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05Chave de licença do Remcos. Pode ser um valor fixo em versões piratas ou demo.
timeREG_DWORD0x6a53ac27 (1783868455)Horário de instalação ou última execução em formato Unix timestamp.
UIDREG_DWORD0xfeb60bd4 (4273343444)ID de usuário único. Usado para identificar a vítima.