Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malware-analysis-fake-hwmonitor — Технический анализ, разбор и правила YARA для кампании DLL Sideloading, замаскированной под HWMonitor | Kitploit
Инструменты/GitHubGitHub/dmitry-matvienko/malware-analysis-fake-hwmonitor
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Обратная инженерияАнализ вредоносных программЦифровая криминалистикаРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubdmitry-matvienko/malware-analysis-fake-hwmonitor

malware-analysis-fake-hwmonitor

Технический анализ, разбор и правила YARA для кампании DLL Sideloading, замаскированной под HWMonitor

Репозиторий
62 дней назадЕщё не проверено
Поделиться

Анализ угрозы: Кампания по подмене DLL под видом HWMonitor и распространению инфостилера

Threat Level Attack Type YARA Rules License

⚠️ DISCLAIMER / ПРЕДУПРЕЖДЕНИЕ
Этот репозиторий создан строго в образовательных, защитных и исследовательских целях. Он содержит технический постмортем-анализ, индикаторы компрометации (IoC) и защитные сигнатуры YARA. Никакие действующие вредоносные бинарные файлы в этом репозитории не распространяются.


📌 Executive Summary / Краткая сводка

Этот репозиторий документирует технический разбор многоступенчатого набора для доставки вредоносного ПО, маскирующегося под утилиту аппаратной диагностики CPUID HWMonitor (вымышленная версия 6.77.7).

Динамический анализ в песочнице и поведенческие классификаторы (Tria.ge / Recorded Future) подтвердили, что конечная полезная нагрузка — это (, оценка: ).

Blakcsee Stealer
BLAKCSEE_STEALER
10/10 Malicious
  • Интерактивный отчёт песочницы: Tria.ge Analysis #260922-xxymqadf35

Реверс-инжиниринг подтвердил, что кампания использует:

  1. Подмену DLL (перехват порядка поиска) с использованием переименованного легитимного обновлятора Notepad++ (GUP.exe).
  2. Перехват таблицы импорта (IAT) в памяти, нацеленный на ntdll.dll.
  3. Динамическую арифметику стековых строк (XOR-обфускация), скрывающую вызовы чувствительных WinAPI (ReadFile, VirtualProtect).
  4. Раздувание бинарного файла и антианалитический балласт с помощью подлинной сборки Microsoft размером 16,5 МБ (System.ServiceModel.dll) и зашифрованного контейнера полезной нагрузки размером 93,8 МБ (ProfilerTools.dll).

🧩 Attack Chain & Execution Flow (Цепочка атаки)

root@kitploit:~
flowchart TD
    subgraph Stage1["1. Initial Access & Sideloading"]
        Victim(["User executes downloaded file"]) --> Carrier["hwmonitor-...-6.77.7.exe<br/>(Legitimate Notepad++ GUP.exe)"]
        Carrier -->|Auto-loads via Search Order| Loader["libcurl.dll<br/>(Malicious C++ Hook Loader)"]
    end

    subgraph Stage2["2. Evasion & Memory Hijacking"]
        Loader --> CheckEnv{"Environment Check<br/>fcn.180005700"}
        CheckEnv -->|Sandbox detected / Network isolated| ExitClean["Clean exit (Timeout 10s)"]
        CheckEnv -->|Target host confirmed| StackXOR["Stack-String XOR Resolution<br/>('ReadFile' via 0x180005cf0)"]
        StackXOR --> IATHook["Patch Host IAT table<br/>(ntdll.dll via fcn.180009ac0)"]
    end

    subgraph Stage3["3. Payload Delivery & Ballast"]
        IATHook --> ReadBox["Read & decrypt in memory"]
        ReadBox --> SafeBox["ProfilerTools.dll (93.8 MB)<br/>Ciphertext Container (Entropy 8.0)"]
        SafeBox --> StealerRAM["Decrypted Infostealer in RAM<br/>(RedLine / Lumma / Vidar)"]
        Carrier -.->|Ignored by loader| Ballast["ui_framework.dll (16.5 MB)<br/>Clean Microsoft WCF Ballast"]
        Carrier -.->|Ignored by loader| Decoy["config.txt (Decoy GitHub links)"]
    end

📂 Repository Contents / Файлы в репозитории

FileDescription
malware_analysis_report_en.txtПодробный 9-этапный технический отчёт по реверс-инжинирингу (английский).
malware_analysis_report.txtПолный подробный отчет о реверс-инжиниринге и методологии (Русский).
rules_hwmonitor_sideload_en.yarГотовый к использованию набор правил YARA с английскими описаниями и метаданными.
rules_hwmonitor_sideload.yarКомплект сигнатур YARA с русскими комментариями.

🔬 Component Breakdown

1. hwmonitor-windows-github-io-6.77.7.exe (Carrier)

  • Real Identity: Официальный пакет универсального обновлятора Notepad++ (GUP.exe).
  • SHA-256: b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351
  • Role: Доверенное приложение, используемое для подгрузки libcurl.dll без срабатывания статических эвристик исполняемого файла.

2. libcurl.dll (Loader & IAT Hooker)

  • SHA-256: 22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a
  • Imports: Ограниченная таблица импорта (только kernel32.dll).
  • Stack Strings: Динамическое вычисление ReadFile во время выполнения:
    root@kitploit:~
    (0x23 + 0x07) ^ 0x78 = 'R' (0x52)
    (0x23 + 0x26) ^ 0x2c = 'e' (0x65)
    (0x23 + 0x45) ^ 0x09 = 'a' (0x61)
    (0x23 + 0x64) ^ 0xe3 = 'd' (0x64)
    (0x23 - 0x7d) ^ 0xe0 = 'F' (0x46)
    (0x23 - 0x5e) ^ 0xac = 'i' (0x69)
    (0x23 - 0x3f) ^ 0x88 = 'l' (0x6c)
    (0x23 - 0x20) ^ 0x66 = 'e' (0x65)
    

3. ProfilerTools.dll (Encrypted Payload Container)

  • Size: 93 862 336 байт (~93,8 МБ, 80% объёма архива).
  • Entropy: 8.00 (Плотный шифротекст, не PE).
  • Header Magic: 5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72
  • SHA-256: 242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638
  • MD5: 133710d5b04ef72c22c48b43d0ad39af

4. ui_framework.dll (Inflation Ballast)

  • Size: ~16,5 МБ.
  • Real Identity: Подлинная сборка Microsoft System.ServiceModel.dll (WCF Framework v4.8.3928.0).
  • Heuristic Disambiguation: Часто ошибочно помечается как (Heur) Malware: Stealer статическими сканерами из-за легитимных имён классов токенов безопасности WCF. Служит исключительно балластом для раздувания файла.

🎯 MITRE ATT&CK Mapping

TacticTechnique IDTechnique Name
Defense EvasionT1574.002Hijack Execution Flow: DLL Side-Loading
Defense EvasionT1027.001Binary Padding (Binary Inflation / File Pumping)
Defense EvasionT1027Obfuscated Files or Information (Stack Strings XOR)
Defense EvasionT1497Virtualization/Sandbox Evasion (GetSystemInfo checks)
Persistence / ExecutionT1055Process Injection: IAT Hooking
Command and ControlT1568.002Dynamic Resolution: Domain Generation Algorithms (DGA)

🛡️ Indicators of Compromise (IoC)

root@kitploit:~
# SHA-256 Hashes
64e602e1c744da32c53b5761fa7b15dba72023df0176cc03a48c0c0bb52f2c37  Desktop.7z (Parent Delivery Archive / Tria.ge Sample)
b9c965aa538c21b4702ec7e4f3ac47fc999e1cd505d69e0896a309f7956bb351  hwmonitor-windows-github-io-6.77.7.exe (GUP.exe)
22a6cea4d2069935a7c621b9a96ba82d46a2d058dffca4d11917721c63ae341a  libcurl.dll (Malicious Loader)
242e5a415c7efb1f86b408e238d24835c72836f1e8e2439b0a6713e0b1f8d638  ProfilerTools.dll (Encrypted Container)

# MD5 Hashes
7744ed6fac4775706938298f9cb5ba0d  hwmonitor-windows-github-io-6.77.7.exe
866da3588ceacbb854f95f6d581ca464  libcurl.dll
133710d5b04ef72c22c48b43d0ad39af  ProfilerTools.dll

# Magic Header (Offset 0x0)
5B 28 B3 C0 5A 13 73 1F 1A B0 0A A9 53 3C 16 72  ProfilerTools.dll

🔍 How to Use the YARA Rule

Для сканирования каталогов или файлов на предмет этой кампании используйте официальный CLI-инструмент YARA:

root@kitploit:~
# Scan a specific directory recursively
yara64 -r rules_hwmonitor_sideload_en.yar /path/to/target/folder

📚 References & Research Tools

  • Ghidra Decompiler Engine
  • Cutter / Rizin
  • Detect It Easy (DiE)
  • dnSpy
  • System Informer
Скачать инструмент