Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — Анализ реверс-инжиниринга безфайлового варианта Remcos RAT, который внедряется в svchost.exe через вызовы Native API. Охватывает извлечение обфусцированной полезной нагрузки, сохранение в реестре, мониторинг буфера обмена, перехват API и методы обхода UAC. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
Повышение привилегийДинамический анализ (песочница)Криминалистика памятиМеханизмы персистентностиОбратная инженерияФорензикаАнализ вредоносных программАнализ Бинарных ФайловСтатьи и Исследования

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Безопасность API
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

Анализ реверс-инжиниринга безфайлового варианта Remcos RAT, который внедряется в svchost.exe через вызовы Native API. Охватывает извлечение обфусцированной полезной нагрузки, сохранение в реестре, мониторинг буфера обмена, перехват API и методы обхода UAC.

Репозиторий
3161 месяц назадЕщё не проверено

1. Remcos – внедрение в svchost через вызовы Native API

Следующий фрагмент из Binary Ninja раскрывает основной механизм внедрения, используемый Remcos для инжекции своей нагрузки в svchost.exe.

Что делает этот код:

  • CreateProcessW с флагом CREATE_SUSPENDED запускает новый процесс svchost в приостановленном состоянии.
  • VirtualAlloc выделяет память внутри целевого процесса с флагами MEM_COMMIT и PAGE_READWRITE, что позволяет записать нагрузку непосредственно в память процесса.
  • WriteProcessMemory записывает нагрузку в выделенную область памяти приостановленного процесса svchost.
  • ReadProcessMemory считывает память целевого процесса, вероятно, для получения оригинальной точки входа или для проверки внедрения.
  • TerminateProcess используется для завершения приостановленного процесса svchost в случае неудачного внедрения, чтобы не оставлять его в нестабильном состоянии.

Почему это важно:

Визуальная справка:

Remcos Injection Code Вид в Binary Ninja на рутину внедрения Remcos с использованием Native API, показывающий MEM_COMMIT, PAGE_READWRITE, ReadProcessMemory и TerminateProcess.

2. Постоянство в реестре – механизм персистентности Remcos

Remcos добавляет ключ в реестр Windows для обеспечения постоянного присутствия в системе. Этот ключ гарантирует, что вредоносная программа будет перезапускаться при каждом запуске системы.

Обнаруженный ключ реестра:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

Значения внутри ключа:

Почему это важно?

  • Постоянство: Благодаря этому ключу Remcos запускается автоматически при каждой загрузке системы.
  • Скрытность: Поскольку значение exepath хранится в виде REG_BINARY, его невозможно прочитать напрямую. Это усложняет обнаружение.
  • Идентификация: Значения UID и licence позволяют злоумышленнику идентифицировать жертву и выполнить проверку лицензии.
  • Временная метка: Значение time предоставляет информацию о том, когда вредоносная программа была установлена или в последний раз запущена.

Визуальная справка:

Remcos Registry Persistence Ключи реестра и значения exepath, licence, time и UID внутри них.

3. Svchost – Трамплин и обнаружение API-хуков (WinDbg)

Следующий фрагмент WinDbg показывает функцию-трамплин, обнаруженную внутри внедрённого процесса svchost.exe. Этот код, по-видимому, является частью механизма перехвата API или выполнения нагрузки Remcos.

Что делает этот код:

  • jmp qword ptr [svchost+0x9758] – Вероятно, хук или трамплин, выполняющий переход на API или функцию.
  • Инструкции mov / movdqa – Сохраняют и восстанавливают регистры (xmm0-xmm3, rcx, rdx, r8, r9) для сохранения контекста вызова.
  • call svchost+0x3e50 – Вызывает основную функцию, возможно, часть нагрузки или обработчика хука.
  • jmp rax – Финальный переход на исходную функцию или следующий этап.
  • Ловушки INT3 – Антиотладочные инструкции, прерывающие выполнение при подключённом отладчике.

Почему это важно:

Эта структура типична для перехвата API или функций-детуров, где Remcos перехватывает вызовы критических Windows API. Использование регистров xmm (для операций с плавающей точкой или SIMD) предполагает, что этот хук может быть установлен на функции, использующие инструкции SSE.

Визуальная справка:

Svchost Trampoline Code Вид в WinDbg на функцию-трамплин внутри svchost.exe, показывающий инструкции jmp и call с ловушками INT3.

4. Svchost – Обфусцированная шестнадцатеричная нагрузка (Binary Ninja)

Следующий шестнадцатеричный дамп был извлечён из области памяти PAGE_READWRITE внутри внедрённого процесса svchost.exe. Эта область не содержит прямых инструкций call или jmp, что подтверждает, что данные не являются исполняемым кодом, а представляют собой обфусцированную или зашифрованную нагрузку.

Ключевые наблюдения:

  • Шестнадцатеричный блок состоит из, казалось бы, случайных байт, без чёткой структуры дизассемблирования.
  • Несмотря на обфускацию, внутри данных встроены узнаваемые строки, такие как RPC Control и PC-.
  • Дополнительные фрагменты, такие как ctk, m и mafasakaaam, по-видимому, являются частью структурированной конфигурации, возможно, содержащей ключи шифрования, имена API или пути реестра.
  • Наличие этих строк согласуется с известными шаблонами обфускации Remcos, где конфигурационные данные XOR-шифруются и встраиваются в память.

Визуальная справка:

Svchost Obfuscated Payload Вид в Binary Ninja на обфусцированный шестнадцатеричный дамп из области PAGE_READWRITE процесса svchost.exe, показывающий встроенные строки, такие как RPC Control и PC-.

5. Svchost – Обфусцированная шестнадцатеричная нагрузка (просмотр строк Binary Ninja)

Обфусцированная шестнадцатеричная нагрузка, извлечённая из области PAGE_READWRITE, была дополнительно проанализирована с помощью просмотра строк Binary Ninja. Несмотря на сильную обфускацию, было обнаружено несколько читаемых строк и шаблонов.

Ключевые наблюдения:

  • Строки с префиксом PC- (например, PC-475ce3d749612b, PC-4a757962f31b84) – Вероятно, MachineGuid или уникальные идентификаторы системы, используемые для отслеживания жертвы.
  • svchost.exe – Имя целевого процесса, подтверждающее вектор внедрения.
  • Расширения .dll – Указывают на то, что Remcos либо загружает, либо ищет определённые DLL, возможно, для перехвата API или персистентности.
  • ontroll\ – Вероятно, фрагмент пути в реестре (Control\), указывающий на персистентность или хранение конфигурации.
  • EEF931 и 1AA81C6FD0CF04A816B – По всей видимости, это GUID или ключи шифрования, возможно, используемые для XOR/AES-расшифровки нагрузки.
  • TEMP – Предполагает создание временного файла или выполнение из временного каталога.

Визуальная справка:

Svchost Obfuscated Strings Просмотр строк Binary Ninja обфусцированной шестнадцатеричной нагрузки, показывающий читаемые фрагменты, такие как PC-, svchost.exe, .dll и EEF931.

Заключение

Этот анализ выявил высокосложную, бесфайловую версию Remcos RAT, которая работает с минимальным следом на диске и использует продвинутые методы уклонения. Вредоносная программа внедряет свою основную нагрузку в svchost.exe с помощью вызовов Native API, таких как ZwCreateSection и ZwMapViewOfSection, обеспечивая персистентность и скрытность.

Ключевые выводы:

  • Бесфайловое выполнение: Remcos работает полностью в памяти, не оставляя исполняемого файла на диске.
  • Внедрение в svchost: Нагрузка внедряется в доверенный процесс Windows, что затрудняет обнаружение.
  • Обфусцированная нагрузка: Внедрённый код сильно обфусцирован, что предотвращает статический анализ и раскрывает только фрагментированные строки, такие как PC-, svchost.exe, .dll и EEF931.
  • Постоянство в реестре: Remcos поддерживает персистентность через ключи реестра в HKEY_USERS\...\Software\kamolprf-CFKPWC, храня зашифрованные значения exepath, licence, time и UID.
  • Перехват API и трамплины: Вредоносная программа перехватывает критически важные Windows API, перехватывая вызовы функций для перенаправления потока выполнения.
  • Дополнительные возможности: Также наблюдались мониторинг буфера обмена, обход UAC и потенциальный сбор учётных данных.

Рекомендации по обнаружению:

  • Мониторинг svchost.exe на предмет аномальных областей памяти (PAGE_READWRITE).
  • Отслеживание ключей реестра в Software\kamolprf-CFKPWC.
  • Поиск вызовов ZwCreateSection и ZwMapViewOfSection, исходящих от несистемных процессов.
  • Анализ памяти процесса на наличие обфусцированных строк, таких как PC- и EEF931.

Заключительные мысли

Этот вариант Remcos демонстрирует высокий уровень профессионализма и явно предназначен для обхода традиционных решений безопасности. Сочетание бесфайлового выполнения, внедрения в процессы и персистентности на основе реестра делает его серьёзной угрозой, требующей продвинутых стратегий обнаружения.

Использованные инструменты: Ghidra, Binary Ninja, WinDbg, Process Hacker

Информация об образце

Загрузка образца

Проанализированный образец Remcos RAT доступен на MalwareBazaar для тех, кто желает провести собственный анализ:

🔗 Образец Remcos RAT на MalwareBazaar

Скачать инструмент
APIНазначение в Remcos
CreateProcessWЗапускает svchost в приостановленном состоянии для внедрения.
VirtualAllocВыделяет память с флагами MEM_COMMIT и PAGE_READWRITE для нагрузки.
WriteProcessMemoryЗаписывает нагрузку в выделенную память.
ReadProcessMemoryСчитывает память целевого процесса (используется для проверки или получения точки входа).
TerminateProcessЗавершает приостановленный процесс при неудачном внедрении.
Имя значенияТипЗначениеОписание
exepathREG_BINARYЗашифрованные двоичные данныеЗашифрованный путь к файлу Remcos или его внедрённой нагрузки. Вероятно, защищён с помощью XOR или AES.
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05Лицензионный ключ Remcos. Может быть фиксированным значением в пиратских или демо-версиях.
timeREG_DWORD0x6a53ac27 (1783868455)Время установки или последнего выполнения в формате Unix timestamp.
UIDREG_DWORD0xfeb60bd4 (4273343444)Уникальный идентификатор пользователя. Используется для идентификации жертвы.