Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — Análise de engenharia reversa do RAT PureRAT abusando do msbuild.exe, extraindo infraestrutura de C2, APIs de evasão .NET, manipulação do sistema de arquivos e mecanismos de persistência em VBScript. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
Ferramentas DefensivasAnálise Dinâmica (Sandboxing)Mecanismos de PersistênciaEngenharia ReversaColeta de InformaçõesAnálise de MalwareComando e ControleAnálise de Binários
Inteligência de Ameaças
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

Análise de engenharia reversa do RAT PureRAT abusando do msbuild.exe, extraindo infraestrutura de C2, APIs de evasão .NET, manipulação do sistema de arquivos e mecanismos de persistência em VBScript.

Ver Repositório
67há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

1. Execução do msbuild.exe e Endereços de C2

A análise de memória do Process Hacker revela que o PureRAT é executado via msbuild.exe (uma ferramenta de build legítima da Microsoft) e se conecta a múltiplos servidores C2.

Observações Principais:

  • Processo Alvo: MSBuild.exe (PID 2056).
  • Domínio C2: pure8s.ddnsfree.com
  • Endereço IP do C2: 52.241.248.38
  • Chave de Registro: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • String em Turco: Erişim izinlerinize izin verilmeyen bir... (mensagem de erro de acesso negado).

Por Que Isso Importa:

  • Living Off the Land: msbuild.exe é uma ferramenta legítima abusada para execução.
  • Redundância de C2: Tanto o domínio quanto o endereço IP são usados para comunicação.
  • Persistência: A chave de registro indica mecanismo de persistência.

Referência Visual:

PureRAT msbuild.exe C2 Visualização do Process Hacker mostrando strings do msbuild.exe com domínio C2 (pure8s.ddnsfree.com) e IP (52.241.248.38).

2. Manipulação de .NET e Técnicas de Evasão

A análise de memória do msbuild.exe pelo Process Hacker revela que o PureRAT usa manipulação de .NET e APIs de evasão para evitar detecção.

Strings Principais Observadas:

  • DisableNativeImageLoad – Desabilita o carregamento de imagem nativa (evasão).
  • FlsSetValue / FlsGetValue – Fiber Local Storage (anti-debug).
  • OpenProcessToken / GetTokenInformation – Manipulação de token (escalação de privilégios).
  • CreateBoundaryDescriptorW – Cria descritores de limite (evasão de sandbox).
  • mscordacwks.dll – DLL de depuração do .NET (potencial evasão de depuração).
  • AssemblyPath / BindingConfiguration – Carregamento de assembly .NET.
  • WerRegisterRuntimeExceptionModule – Manipulação de relatório de erros.
  • AttachThreadAlwaysOn – Anexação de thread (injeção).

Por Que Isso Importa:

  • Manipulação de .NET: AssemblyPath e BindingConfiguration confirmam o uso de .NET.
  • Evasão: DisableNativeImageLoad e CreateBoundaryDescriptorW ajudam a evitar detecção.
  • Escalação de Privilégios: OpenProcessToken permite manipulação de token.
  • Anti-Debug: FlsSetValue e AttachThreadAlwaysOn dificultam a análise.

Referência Visual:

PureRAT .NET Evasion APIs Visualização do Process Hacker mostrando DisableNativeImageLoad, OpenProcessToken e outras APIs de evasão.

3. DisableNativeImageLoad – Manipulação de Assembly .NET e XML

A análise do Binary Ninja do código salvo de DisableNativeImageLoad revela que o PureRAT usa manipulação de assembly .NET e estruturas de dados baseadas em XML.

Strings Principais Observadas:

  • MicrodomImplementation – Implementação de XML DOM da Microsoft.
  • CreateMicrodomSource – Cria fonte XML DOM (configuração).
  • DsiGBufferedStream – Stream com buffer para processamento de dados.
  • CRTIXMLDSIGBaseHasher – Hashing de assinatura digital XML.
  • CRTIXMLDSIGEnvelopedSignatureTransformer – Transformação de assinatura XML.
  • AssemblyPath – Caminho do assembly .NET.
  • BindingConfiguration – Configuração de binding .NET.

Por Que Isso Importa:

  • Uso de .NET: Confirma que o PureRAT é um RAT baseado em .NET.
  • Manipulação de XML: Usa XML para configuração e assinaturas digitais.
  • Processamento de Dados: DsiGBufferedStream lida com grandes fluxos de dados.
  • Evasão: DisableNativeImageLoad impede o carregamento de imagem nativa, dificultando a análise.

Referência Visual:

PureRAT DisableNativeImageLoad Code Visualização do Binary Ninja mostrando MicrodomImplementation, DsiGBufferedStream e APIs de assinatura XML.

4. DisableNativeImageLoad (Continuação) – Manipulação de Sistema de Arquivos e CDF

Esta seção continua a análise do Binary Ninja do código DisableNativeImageLoad da seção anterior. Ela revela operações de sistema de arquivos e manipulação de CDF (Component Definition File) usadas pelo PureRAT.

Observações Principais:

  • Operações de Arquivo: DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – controle total do sistema de arquivos.
  • Validação de CDF: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – valida referências de CDF.
  • Flags de CDF: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – verifica flags de CDF.
  • Manipulação de Caminho: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – constrói caminhos de arquivo dinamicamente.

Por Que Isso Importa:

  • Controle do Sistema de Arquivos: O malware pode criar, ler, escrever e excluir arquivos.
  • Manipulação de CDF: Usada para configuração e gerenciamento de identidade.
  • Evasão: A construção dinâmica de caminhos ajuda a evitar detecção.

Referência Visual:

PureRAT DisableNativeImageLoad (Continued) – File System Visualização do Binary Ninja mostrando operações de arquivo, validação de CDF e construção dinâmica de caminhos.

5. .NET Remoting e Manipulação de Proxy

A análise de memória do msbuild.exe pelo Process Hacker revela que o PureRAT usa .NET Remoting e APIs de proxy para comunicação entre processos e injeção de código.

Strings Principais Observadas:

  • GetServerDomainIdForProxy – Recupera o ID do domínio do servidor para proxy.
  • RegisterAssembly – Registra um assembly .NET.
  • CreateProxyForDomain – Cria um proxy para um domínio.
  • MarshalToBuffer / UnmarshalFromBuffer – Serializa/desserializa dados.
  • GetLocalSignature – Recupera assinatura local.
  • ThrowException – Lança exceções (tratamento de erros).
  • UnsafeCast / UnsafeEnumCast – Conversão de tipo insegura (evasão).
  • ExecuteBackoutCodeHelper – Executa código de reversão.

Por Que Isso Importa:

  • .NET Remoting: GetServerDomainIdForProxy confirma o uso de remoting.
  • Manipulação de Proxy: CreateProxyForDomain permite IPC.
  • Serialização de Dados: MarshalToBuffer e UnmarshalFromBuffer lidam com dados.
  • Evasão: UnsafeCast e UnsafeEnumCast ajudam a contornar a segurança de tipos.

Referência Visual:

PureRAT .NET Remoting & Proxy APIs Visualização do Process Hacker mostrando GetServerDomainIdForProxy, RegisterAssembly e outras APIs de Remoting.

6. GetServerDomainIdForProxy – HTTP, COM e Sistema de Arquivos Isolado

Esta seção continua a análise do Binary Ninja do código GetServerDomainIdForProxy da seção anterior. Ela revela comunicação HTTP, uso de COM (Component Object Model) e operações de sistema de arquivos isolado usadas pelo PureRAT.

Observações Principais:

  • Comunicação HTTP: Content-Type: %s Content-Length: %d Accept: %s – usado para comunicação com C2.
  • Memória COM: CoTaskMemAlloc e IsolationImplementation::Com – aloca memória para objetos COM.
  • Atribuição de CLSID: *ppClsid = (CLSID *)... – atribui um identificador de classe COM.
  • Sistema de Arquivos Isolado: IsolatedFilesystemObject e RtlIsIsolatedFilesystemObjectHandleValid – valida handles de sistema de arquivos isolado.

Por Que Isso Importa:

  • Comunicação com C2: Cabeçalhos HTTP confirmam C2 baseado na web.
  • Uso de COM: Objetos COM permitem operações em nível de sistema.
  • Sistema de Arquivos Isolado: Usado para ocultar operações de arquivo de ferramentas de segurança.

Referência Visual:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Visualização do Binary Ninja mostrando cabeçalhos HTTP, alocação de memória COM, atribuição de CLSID e APIs de sistema de arquivos isolado.

Conclusão

Esta análise revelou o PureRAT, um RAT fileless sofisticado que é executado via msbuild.exe e usa técnicas avançadas de evasão de .NET.

Principais Conclusões:

  • Execução Fileless: Executa inteiramente em memória via msbuild.exe.
  • Infraestrutura de C2: Conecta-se a pure8s.ddnsfree.com e 52.241.248.38.
  • Evasão de .NET: Usa DisableNativeImageLoad e OpenProcessToken.
  • Controle do Sistema de Arquivos: Operações completas de arquivo (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile).
  • Manipulação de CDF: Valida e manipula referências de CDF (Component Definition File).
  • HTTP, COM e Sistema de Arquivos Isolado: Usa cabeçalhos HTTP, alocação de memória COM e APIs de sistema de arquivos isolado.
  • Persistência: VBScript de inicialização e chave de registro (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

Recomendações de Detecção:

  • Bloquear domínios C2: pure8s.ddnsfree.com e IP 52.241.248.38.
  • Monitorar msbuild.exe executando comandos incomuns.
  • Detectar chamadas a DisableNativeImageLoad e OpenProcessToken.
  • Monitorar operações de arquivo a partir de msbuild.exe.
  • Verificar a pasta de inicialização em busca de arquivos VBScript suspeitos.

Download da Amostra

A amostra do PureRAT analisada está disponível no MalwareBazaar para aqueles que desejam realizar sua própria análise:

🔗 PureRAT Sample on MalwareBazaar

Ferramentas Utilizadas: Process Hacker, Binary Ninja,x64dbg

Baixar ferramenta