Análise de engenharia reversa de shellcode em Python que realiza injeção APC no AnyDesk, exfiltra para um C2 via HTTPS com AES/RSA e persiste por meio de chaves GUID no Registro.
Esta visualização do x64dbg revela que o shellcode Python utiliza operações de arquivo (CreateFileW, DeleteFileA/W) e trampolins JMP para chamar APIs do Windows dinamicamente.
CreateFileW – Cria ou abre um arquivo (entrega de payload).DeleteFileA / DeleteFileW – Exclui arquivos (limpeza de rastros).DefineDosDeviceW – Define um dispositivo DOS (manipulação de unidade).jmp qword ptr ds:[<API>] – resolve endereços de API dinamicamente.INT3 (0xCC) – Armadilhas anti-debug.C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.
Visualização do x64dbg mostrando CreateFileW, DeleteFileA/W e trampolins JMP.
Esta visualização do x64dbg revela que o shellcode Python chama GetCommandLineW para ler argumentos de linha de comando, enquanto usa armadilhas INT3 para anti-debugging.
jmp qword ptr ds:[<GetCommandLineW>] – Trampolim JMP para GetCommandLineW.&"Sun" – Uma string de argumento de linha de comando.mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.test rdx, rdx, je kernel32.7FFBEC730A9.mov rdx, rsi, mov r8, rdi.GetCommandLineW em tempo de execução.
Visualização do x64dbg mostrando GetCommandLineW, análise de linha de comando e armadilhas INT3.
A análise de memória do Process Hacker revela que o shellcode Python realiza Injeção APC no AnyDesk.exe e usa algoritmos criptográficos avançados para exfiltração de dados.
AnyDesk.exe (PID 8064) – uma ferramenta legítima de desktop remoto.AES for x86 / AES for Intel AES-NI – criptografia simétrica.RSA for x86 – criptografia assimétrica.SHA256 block transform – hashing.RC4 for x86 – cifra de fluxo.Vector Permutation AES – AES acelerado por SIMD.GHASH for x86 – autenticação GCM.Montgomery Multiplication – aceleração RSA.ECP_NISTZ256 for x86 – criptografia de curva elíptica.CreateRemoteThread – nenhuma nova thread é criada.
Visualização do Process Hacker mostrando injeção no AnyDesk e algoritmos criptográficos (AES, RSA, SHA256, RC4).
A análise do TCPView revela que o shellcode Python usa AnyDesk.exe para exfiltrar dados para 141.227.178.79 pela porta 443 (HTTPS).
AnyDesk.exe (PID 5068) – ferramenta legítima de desktop remoto.141.227.178.79443 (HTTPS – se mistura com tráfego legítimo).Established (conexão ativa).
Visualização do TCPView mostrando AnyDesk.exe conectando a 141.227.178.79 pela porta 443.
A análise do Simplewall revela que, embora o shellcode Python tente exfiltrar dados para 141.227.178.79 via porta 443 (HTTPS) usando AnyDesk.exe, ele tenta estabelecer uma conexão com outro endereço legítimo (92.38.180.106) quando bloqueado.
AnyDesk.exe (PID 5068) – ferramenta legítima de desktop remoto.92.38.180.106443 (HTTPS – se mistura com tráfego legítimo).Blocked (conexão bloqueada).
Visualização do Simplewall mostrando Anydesk.exe bloqueado para 92.38.180.106 pela porta 443.
A análise do Registro revela que o shellcode Python cria chaves baseadas em GUID sob HKLM\SYSTEM\CurrentControlSet\Control\ para persistência.