Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis- — Анализ реверс-инжиниринга безфайлового варианта Remcos RAT, который внедряется в svchost.exe через вызовы Native API. Охватывает извлечение обфусцированной полезной нагрузки, сохранение в реестре, мониторинг буфера обмена, перехват API и методы обхода UAC. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-
Повышение привилегийДинамический анализ (песочница)Криминалистика памятиМеханизмы персистентностиОбратная инженерияФорензикаАнализ вредоносных программАнализ Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Статьи и Исследования
Обучение и Образование
Безопасность API
GitHubkaandemir993/-remcos-rat-fileless-svchost-injection-obfuscated-payload-analysis-

-Remcos-RAT-Fileless-svchost-Injection-Obfuscated-Payload-Analysis-

Анализ реверс-инжиниринга безфайлового варианта Remcos RAT, который внедряется в svchost.exe через вызовы Native API. Охватывает извлечение обфусцированной полезной нагрузки, сохранение в реестре, мониторинг буфера обмена, перехват API и методы обхода UAC.

Репозиторий
31182 месяцев назадЕщё не проверено

1. Remcos – внедрение в svchost через вызовы Native API

Следующий фрагмент из Binary Ninja раскрывает основной механизм внедрения, используемый Remcos для инжекции своей нагрузки в svchost.exe.

Что делает этот код:

  • CreateProcessW с флагом CREATE_SUSPENDED запускает новый процесс svchost в приостановленном состоянии.
  • VirtualAlloc выделяет память внутри целевого процесса с флагами MEM_COMMIT и PAGE_READWRITE, что позволяет записать нагрузку непосредственно в память процесса.
  • WriteProcessMemory записывает нагрузку в выделенную область памяти приостановленного процесса svchost.
  • ReadProcessMemory считывает память целевого процесса, вероятно, для получения оригинальной точки входа или для проверки внедрения.
  • TerminateProcess используется для завершения приостановленного процесса svchost в случае неудачного внедрения, чтобы не оставлять его в нестабильном состоянии.

Почему это важно:

APIНазначение в Remcos
CreateProcessWЗапускает svchost в приостановленном состоянии для внедрения.
VirtualAllocВыделяет память с флагами MEM_COMMIT и PAGE_READWRITE для нагрузки.
WriteProcessMemoryЗаписывает нагрузку в выделенную память.
ReadProcessMemoryСчитывает память целевого процесса (используется для проверки или получения точки входа).
TerminateProcessЗавершает приостановленный процесс при неудачном внедрении.

Визуальная справка:

Remcos Injection Code Вид в Binary Ninja на рутину внедрения Remcos с использованием Native API, показывающий MEM_COMMIT, PAGE_READWRITE, ReadProcessMemory и TerminateProcess.

2. Постоянство в реестре – механизм персистентности Remcos

Remcos добавляет ключ в реестр Windows для обеспечения постоянного присутствия в системе. Этот ключ гарантирует, что вредоносная программа будет перезапускаться при каждом запуске системы.

Обнаруженный ключ реестра:

HKEY_USERS\S-1-5-21-3807688912-2840792520-522192237-1001\Software\kamolprf-CFKPWC

Значения внутри ключа:

Имя значенияТипЗначениеОписание
exepathREG_BINARYЗашифрованные двоичные данныеЗашифрованный путь к файлу Remcos или его внедрённой нагрузки. Вероятно, защищён с помощью XOR или AES.
licenceREG_SZDA8E22D4CD8D349953DF1FAD364CAB05Лицензионный ключ Remcos. Может быть фиксированным значением в пиратских или демо-версиях.
timeREG_DWORD0x6a53ac27 (1783868455)Время установки или последнего выполнения в формате Unix timestamp.
UIDREG_DWORD0xfeb60bd4 (4273343444)Уникальный идентификатор пользователя. Используется для идентификации жертвы.

Почему это важно?

  • Постоянство: Благодаря этому ключу Remcos запускается автоматически при каждой загрузке системы.
  • Скрытность: Поскольку значение exepath хранится в виде REG_BINARY, его невозможно прочитать напрямую. Это усложняет обнаружение.
  • Идентификация: Значения UID и licence позволяют злоумышленнику идентифицировать жертву и выполнить проверку лицензии.
  • Временная метка: Значение time предоставляет информацию о том, когда вредоносная программа была установлена или в последний раз запущена.

Визуальная справка:

Remcos Registry Persistence Ключи реестра и значения exepath, licence, time и UID внутри них.

3. Svchost – Трамплин и обнаружение API-хуков (WinDbg)

Следующий фрагмент WinDbg показывает функцию-трамплин, обнаруженную внутри внедрённого процесса svchost.exe. Этот код, по-видимому, является частью механизма перехвата API или выполнения нагрузки Remcos.

Что делает этот код:

  • jmp qword ptr [svchost+0x9758] – Вероятно, хук или трамплин, выполняющий переход на API или функцию.
  • Инструкции mov / movdqa – Сохраняют и восстанавливают регистры (xmm0-xmm3, rcx, rdx, r8, r9) для сохранения контекста вызова.
  • call svchost+0x3e50 – Вызывает основную функцию, возможно, часть нагрузки или обработчика хука.
  • jmp rax – Финальный переход на исходную функцию или следующий этап.
  • Ловушки INT3 – Антиотладочные инструкции, прерывающие выполнение при подключённом отладчике.

Почему это важно:

Эта структура типична для перехвата API или функций-детуров, где Remcos перехватывает вызовы критических Windows API. Использование регистров xmm (для операций с плавающей точкой или SIMD) предполагает, что этот хук может быть установлен на функции, использующие инструкции SSE.

Визуальная справка:

Svchost Trampoline Code Вид в WinDbg на функцию-трамплин внутри svchost.exe, показывающий инструкции jmp и call с ловушками INT3.

4. Svchost – Обфусцированная шестнадцатеричная нагрузка (Binary Ninja)

Следующий шестнадцатеричный дамп был извлечён из области памяти PAGE_READWRITE внутри внедрённого процесса svchost.exe. Эта область не содержит прямых инструкций call или jmp, что подтверждает, что данные не являются исполняемым кодом, а представляют собой обфусцированную или зашифрованную нагрузку.

Ключевые наблюдения:

  • Шестнадцатеричный блок состоит из, казалось бы, случайных байт, без чёткой структуры дизассемблирования.
  • Несмотря на обфускацию, внутри данных встроены узнаваемые строки, такие как RPC Control и PC-.
  • Дополнительные фрагменты, такие как ctk, m и mafasakaaam, по-видимому, являются частью структурированной конфигурации, возможно, содержащей ключи шифрования, имена API или пути реестра.
  • Наличие этих строк согласуется с известными шаблонами обфускации Remcos, где конфигурационные данные XOR-шифруются и встраиваются в память.

Визуальная справка:

Svchost Obfuscated Payload Вид в Binary Ninja на обфусцированный шестнадцатеричный дамп из области PAGE_READWRITE процесса svchost.exe, показывающий встроенные строки, такие как RPC Control и PC-.

5. Svchost – Обфусцированная шестнадцатеричная нагрузка (просмотр строк Binary Ninja)

Обфусцированная шестнадцатеричная нагрузка, извлечённая из области PAGE_READWRITE, была дополнительно проанализирована с помощью просмотра строк Binary Ninja. Несмотря на сильную обфускацию, было обнаружено несколько читаемых строк и шаблонов.

Ключевые наблюдения:

  • Строки с префиксом PC- (например, PC-475ce3d749612b, PC-4a757962f31b84) – Вероятно, MachineGuid или уникальные идентификаторы системы, используемые для отслеживания жертвы.
  • svchost.exe – Имя целевого процесса, подтверждающее вектор внедрения.
  • Расширения .dll – Указывают на то, что Remcos либо загружает, либо ищет определённые DLL, возможно, для перехвата API или персистентности.
  • ontroll\ – Вероятно, фрагмент пути в реестре (Control\), указывающий на персистентность или хранение конфигурации.
  • EEF931 и 1AA81C6FD0CF04A816B – По всей видимости, это GUID или ключи шифрования, возможно, используемые для XOR/AES-расшифровки нагрузки.
  • TEMP – Предполагает создание временного файла или выполнение из временного каталога.

Визуальная справка:

Svchost Obfuscated Strings Просмотр строк Binary Ninja обфусцированной шестнадцатеричной нагрузки, показывающий читаемые фрагменты, такие как PC-, svchost.exe, .dll и EEF931.

Заключение

Скачать инструмент