Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — Обратно-инженерный анализ RAT PureRAT, злоупотребляющего msbuild.exe, с извлечением инфраструктуры C2, API обхода .NET, манипуляций с файловой системой и механизмов персистентности через VBScript. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
Оборонительные ИнструментыДинамический анализ (песочница)Механизмы персистентностиОбратная инженерияСбор информацииАнализ вредоносных программКомандование и УправлениеАнализ Бинарных Файлов
Разведка угроз
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

Обратно-инженерный анализ RAT PureRAT, злоупотребляющего msbuild.exe, с извлечением инфраструктуры C2, API обхода .NET, манипуляций с файловой системой и механизмов персистентности через VBScript.

Репозиторий
682 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

1. Выполнение через msbuild.exe и адреса C2

Анализ памяти в Process Hacker показывает, что PureRAT выполняется через msbuild.exe (легитимный инструмент сборки Microsoft) и подключается к нескольким серверам C2.

Ключевые наблюдения:

  • Целевой процесс: MSBuild.exe (PID 2056).
  • Домен C2: pure8s.ddnsfree.com
  • IP-адрес C2: 52.241.248.38
  • Ключ реестра: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • Турецкая строка: Erişim izinlerinize izin verilmeyen bir... (сообщение об ошибке «Доступ запрещён»).

Почему это важно:

  • Living Off the Land: msbuild.exe — легитимный инструмент, злонамеренно используемый для выполнения кода.
  • Резервирование C2: для связи используются как домен, так и IP-адрес.
  • Персистентность: ключ реестра указывает на механизм закрепления.

Визуальная ссылка:

PureRAT msbuild.exe C2 Вид в Process Hacker, показывающий строки msbuild.exe с доменом C2 (pure8s.ddnsfree.com) и IP (52.241.248.38).

2. Манипуляции с .NET и методы обхода защиты

Анализ памяти msbuild.exe в Process Hacker показывает, что PureRAT использует манипуляции с .NET и API обхода защиты для уклонения от обнаружения.

Наблюдаемые ключевые строки:

  • DisableNativeImageLoad – отключает загрузку нативных образов (обход защиты).
  • FlsSetValue / FlsGetValue – Fiber Local Storage (защита от отладки).
  • OpenProcessToken / GetTokenInformation – манипуляции с токенами (повышение привилегий).
  • CreateBoundaryDescriptorW – создаёт дескрипторы границ (обход песочницы).
  • mscordacwks.dll – DLL для отладки .NET (потенциальный обход отладки).
  • AssemblyPath / BindingConfiguration – загрузка сборок .NET.
  • WerRegisterRuntimeExceptionModule – манипуляции с отчётами об ошибках.
  • AttachThreadAlwaysOn – присоединение потока (инъекция).

Почему это важно:

  • Манипуляции с .NET: AssemblyPath и BindingConfiguration подтверждают использование .NET.
  • Обход защиты: DisableNativeImageLoad и CreateBoundaryDescriptorW помогают избежать обнаружения.
  • Повышение привилегий: OpenProcessToken позволяет манипулировать токенами.
  • Защита от отладки: FlsSetValue и AttachThreadAlwaysOn усложняют анализ.

Визуальная ссылка:

PureRAT .NET Evasion APIs Вид в Process Hacker, показывающий DisableNativeImageLoad, OpenProcessToken и другие API обхода защиты.

3. DisableNativeImageLoad – манипуляции со сборками .NET и XML

Анализ сохранённого кода DisableNativeImageLoad в Binary Ninja показывает, что PureRAT использует манипуляции со сборками .NET и структурами данных на основе XML.

Наблюдаемые ключевые строки:

  • MicrodomImplementation – реализация XML DOM от Microsoft.
  • CreateMicrodomSource – создаёт источник XML DOM (конфигурация).
  • DsiGBufferedStream – буферизованный поток для обработки данных.
  • CRTIXMLDSIGBaseHasher – хеширование цифровой подписи XML.
  • CRTIXMLDSIGEnvelopedSignatureTransformer – преобразование подписи XML.
  • AssemblyPath – путь к сборке .NET.
  • BindingConfiguration – конфигурация привязки .NET.

Почему это важно:

  • Использование .NET: подтверждает, что PureRAT — это RAT на основе .NET.
  • Манипуляции с XML: использует XML для конфигурации и цифровых подписей.
  • Обработка данных: DsiGBufferedStream обрабатывает большие потоки данных.
  • Обход защиты: DisableNativeImageLoad предотвращает загрузку нативных образов, усложняя анализ.

Визуальная ссылка:

PureRAT DisableNativeImageLoad Code Вид в Binary Ninja, показывающий MicrodomImplementation, DsiGBufferedStream и API подписи XML.

4. DisableNativeImageLoad (продолжение) – манипуляции с файловой системой и CDF

Этот раздел продолжает анализ кода DisableNativeImageLoad в Binary Ninja из предыдущего раздела. Он раскрывает операции с файловой системой и манипуляции с CDF (Component Definition File), используемые PureRAT.

Ключевые наблюдения:

  • Файловые операции: DeleteFile, QueryAttributesFile, QueryDirectoryFile, WriteFile, ReadFile, CopyFile, CreateHardLinkOrCopyFile, CreateFile – полный контроль над файловой системой.
  • Проверка CDF: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – проверяет ссылки CDF.
  • Флаги CDF: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – проверяет флаги CDF.
  • Манипуляции с путями: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – динамически конструирует пути к файлам.

Почему это важно:

  • Контроль над файловой системой: вредоносное ПО может создавать, читать, записывать и удалять файлы.
  • Манипуляции с CDF: используются для управления конфигурацией и идентификацией.
  • Обход защиты: динамическое конструирование путей помогает избежать обнаружения.

Визуальная ссылка:

PureRAT DisableNativeImageLoad (Continued) – File System Вид в Binary Ninja, показывающий файловые операции, проверку CDF и динамическое конструирование путей.

5. .NET Remoting и манипуляции с прокси

Анализ памяти msbuild.exe в Process Hacker показывает, что PureRAT использует .NET Remoting и API прокси для межпроцессного взаимодействия и инъекции кода.

Наблюдаемые ключевые строки:

  • GetServerDomainIdForProxy – получает идентификатор домена сервера для прокси.
  • RegisterAssembly – регистрирует сборку .NET.
  • CreateProxyForDomain – создаёт прокси для домена.
  • MarshalToBuffer / UnmarshalFromBuffer – сериализует/десериализует данные.
  • GetLocalSignature – получает локальную подпись.
  • ThrowException – генерирует исключения (обработка ошибок).
  • UnsafeCast / UnsafeEnumCast – небезопасное приведение типов (обход защиты).
  • ExecuteBackoutCodeHelper – выполняет код отката.

Почему это важно:

  • .NET Remoting: GetServerDomainIdForProxy подтверждает использование remoting.
  • Манипуляции с прокси: CreateProxyForDomain обеспечивает IPC.
  • Сериализация данных: MarshalToBuffer и UnmarshalFromBuffer обрабатывают данные.
  • Обход защиты: UnsafeCast и UnsafeEnumCast помогают обойти проверку типов.

Визуальная ссылка:

PureRAT .NET Remoting & Proxy APIs Вид в Process Hacker, показывающий GetServerDomainIdForProxy, RegisterAssembly и другие API Remoting.

6. GetServerDomainIdForProxy – HTTP, COM и изолированная файловая система

Этот раздел продолжает анализ кода GetServerDomainIdForProxy в Binary Ninja из предыдущего раздела. Он раскрывает HTTP-взаимодействие, использование COM (Component Object Model) и операции с изолированной файловой системой, используемые PureRAT.

Ключевые наблюдения:

  • HTTP-взаимодействие: Content-Type: %s Content-Length: %d Accept: %s – используется для связи с C2.
  • Память COM: CoTaskMemAlloc и IsolationImplementation::Com – выделяет память для объектов COM.
  • Присвоение CLSID: *ppClsid = (CLSID *)... – присваивает идентификатор класса COM.
  • Изолированная файловая система: IsolatedFilesystemObject и RtlIsIsolatedFilesystemObjectHandleValid – проверяет дескрипторы изолированной файловой системы.

Почему это важно:

  • Связь с C2: HTTP-заголовки подтверждают веб-ориентированный C2.
  • Использование COM: объекты COM обеспечивают операции на системном уровне.
  • Изолированная файловая система: используется для сокрытия файловых операций от средств защиты.

Визуальная ссылка:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Вид в Binary Ninja, показывающий HTTP-заголовки, выделение памяти COM, присвоение CLSID и API изолированной файловой системы.

Заключение

Этот анализ выявил PureRAT — изощрённый бесфайловый RAT, который выполняется через msbuild.exe и использует продвинутые методы обхода защиты .NET.

Ключевые выводы:

  • Бесфайловое выполнение: полностью работает в памяти через msbuild.exe.
  • Инфраструктура C2: подключается к pure8s.ddnsfree.com и 52.241.248.38.
  • Обход защиты .NET: использует DisableNativeImageLoad и OpenProcessToken.
  • Контроль над файловой системой: полный набор файловых операций (DeleteFile, WriteFile, ReadFile, CopyFile, CreateFile).
  • Манипуляции с CDF: проверяет и изменяет ссылки CDF (Component Definition File).
  • HTTP, COM и изолированная файловая система: использует HTTP-заголовки, выделение памяти COM и API изолированной файловой системы.
  • Персистентность: VBScript в автозагрузке и ключ реестра (HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...).

Рекомендации по обнаружению:

  • Блокировать домены C2: pure8s.ddnsfree.com и IP 52.241.248.38.
  • Отслеживать выполнение msbuild.exe с необычными командами.
  • Обнаруживать вызовы DisableNativeImageLoad и OpenProcessToken.
  • Отслеживать файловые операции от msbuild.exe.
  • Проверять папку автозагрузки на подозрительные файлы VBScript.

Загрузка образца

Проанализированный образец PureRAT доступен на MalwareBazaar для тех, кто желает провести собственный анализ:

🔗 PureRAT Sample on MalwareBazaar

Использованные инструменты: Process Hacker, Binary Ninja, x64dbg

Скачать инструмент