Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/kaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis
Динамический анализ (песочница)Инструменты шифрования/дешифрованияМеханизмы персистентностиОбратная инженерияЭксфильтрация данныхАнализ вредоносных программЦифровая криминалистикаКомандование и Управление
Анализ Бинарных Файлов
Статьи и Исследования
GitHubkaandemir993/python-shellcode-anydesk-apc-injection-remote-ip-address-analysis

Python-Shellcode-Anydesk-Apc-injection-Remote-IP-Address-Analysis

Реверс-инжиниринг-разбор Python-шеллкода, который через APC-инъекцию внедряется в AnyDesk, эксфильтрует данные на C2 по HTTPS с AES/RSA и закрепляется через ключи реестра GUID.

Репозиторий
121 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

1.x64dbg – Файловые операции и JMP-трамплины

Этот вид x64dbg показывает, что Python-шеллкод использует файловые операции (CreateFileW, DeleteFileA/W) и JMP-трамплины для динамического вызова Windows API.

Ключевые наблюдения:

  • CreateFileW – создаёт или открывает файл (сброс полезной нагрузки).
  • DeleteFileA / DeleteFileW – удаляет файлы (очистка следов).
  • DefineDosDeviceW – определяет DOS-устройство (манипуляция дисками).
  • JMP-трамплины: jmp qword ptr ds:[<API>] – динамически разрешают адреса API.
  • INT3 (0xCC) – антиотладочные ловушки.
  • Путь шеллкода: C:\Users\dkaan\OneDrive\Desktop\output\shellcode.exe.

Почему это важно:

  • Сброс файлов: шеллкод записывает себя на диск.
  • Очистка следов: удаляет файлы, чтобы избежать обнаружения.
  • Динамическое разрешение API: JMP-трамплины разрешают API во время выполнения.
  • Антиотладка: ловушки INT3 нарушают работу отладчиков.

Визуальная ссылка:

Python Shellcode File Operations & JMP Trampolines Вид x64dbg, показывающий CreateFileW, DeleteFileA/W и JMP-трамплины.

2. x64dbg – GetCommandLineW, ловушки INT3 и разбор командной строки

Этот вид x64dbg показывает, что Python-шеллкод вызывает GetCommandLineW для чтения аргументов командной строки, используя при этом ловушки INT3 для антиотладки.

Ключевые наблюдения:

  • jmp qword ptr ds:[<GetCommandLineW>] – JMP-трамплин к GetCommandLineW.
  • &"Sun" – строка аргумента командной строки.
  • Ловушки INT3 (0xCC) – заполняют пространство памяти между допустимыми инструкциями, нарушая работу отладчиков и дизассемблеров.
  • Пролог функции: mov [rsp+8], rbx, sub rsp, 0x20, xor ebx, ebx.
  • Условное ветвление: test rdx, rdx, je kernel32.7FFBEC730A9.
  • Подготовка параметров: mov rdx, rsi, mov r8, rdi.

Почему это важно:

  • Антиотладка: ловушки INT3 вызывают остановку или сбой отладчиков.
  • Антидизассемблирование: дизассемблеры отображают INT3 как недопустимые инструкции.
  • Разбор командной строки: шеллкод читает свои аргументы командной строки.
  • Динамическое разрешение API: JMP-трамплины разрешают GetCommandLineW во время выполнения.

Визуальная ссылка:

Python Shellcode GetCommandLineW & INT3 Traps Вид x64dbg, показывающий GetCommandLineW, разбор командной строки и ловушки INT3.

3. APC-инъекция в AnyDesk и криптографические операции

Анализ памяти в Process Hacker показывает, что Python-шеллкод выполняет APC-инъекцию в AnyDesk.exe и использует продвинутые криптографические алгоритмы для эксфильтрации данных.

APC-инъекция – почему AnyDesk?

  • Целевой процесс: AnyDesk.exe (PID 8064) – легитимный инструмент удалённого рабочего стола.
  • Метод инъекции: APC (Asynchronous Procedure Call) – внедряет код в существующий поток без создания нового.
  • Почему AnyDesk?
    • Это доверенный, постоянно работающий процесс.
    • Его сетевой трафик (удалённый рабочий стол) сливается с C2-связью.
    • Средства безопасности редко помечают активность AnyDesk.

Криптографические алгоритмы:

  • AES for x86 / AES for Intel AES-NI – симметричное шифрование.
  • RSA for x86 – асимметричное шифрование.
  • SHA256 block transform – хеширование.
  • RC4 for x86 – потоковый шифр.
  • Vector Permutation AES – AES с ускорением SIMD.
  • GHASH for x86 – аутентификация GCM.
  • Montgomery Multiplication – ускорение RSA.
  • ECP_NISTZ256 for x86 – криптография на эллиптических кривых.

Почему это важно:

  • APC-инъекция: скрытнее, чем CreateRemoteThread – новый поток не создаётся.
  • Злоупотребление LOLBin: AnyDesk – легитимный инструмент, что затрудняет обнаружение.
  • Зашифрованная C2-связь: шеллкод шифрует свою связь с помощью AES/RSA.
  • Целостность данных: SHA256 и GHASH гарантируют, что данные не были подменены.

Визуальная ссылка:

Python Shellcode AnyDesk APC Injection & Crypto Вид Process Hacker, показывающий инъекцию в AnyDesk и криптографические алгоритмы (AES, RSA, SHA256, RC4).

4. TCPView – эксфильтрация данных через AnyDesk

Анализ TCPView показывает, что Python-шеллкод использует AnyDesk.exe для эксфильтрации данных на 141.227.178.79 через порт 443 (HTTPS).

Ключевые наблюдения:

  • Процесс: AnyDesk.exe (PID 5068) – легитимный инструмент удалённого рабочего стола.
  • Удалённый IP: 141.227.178.79
  • Порт: 443 (HTTPS – сливается с легитимным трафиком).
  • Состояние: Established (активное соединение).
  • Отправлено пакетов: 8 (2 306 байт) – эксфильтрация зашифрованных данных.
  • Получено пакетов: 7 (1 703 байт) – команды C2.

Почему это важно:

  • Злоупотребление LOLBin: AnyDesk – легитимный инструмент, что затрудняет обнаружение.
  • Зашифрованная эксфильтрация: порт 443 (HTTPS) скрывает украденные данные.
  • C2-связь: шеллкод получает команды с того же IP.
  • Уклонение: средства безопасности редко помечают трафик AnyDesk.

Визуальная ссылка:

Python Shellcode AnyDesk Data Exfiltration Вид TCPView, показывающий подключение AnyDesk.exe к 141.227.178.79 через порт 443.

5.AnyDesk - Simplewall блокирует удалённые IP-адреса

Анализ Simplewall показывает, что хотя Python-шеллкод пытается эксфильтровать данные на 141.227.178.79 через порт 443 (HTTPS) с помощью AnyDesk.exe, при блокировке он пытается установить соединение с другим легитимным адресом (92.38.180.106).

Ключевые наблюдения:

  • Процесс: AnyDesk.exe (PID 5068) – легитимный инструмент удалённого рабочего стола.
  • Удалённый IP: 92.38.180.106
  • Порт: 443 (HTTPS – сливается с легитимным трафиком).
  • Состояние: Blocked (заблокированное соединение).
  • заблокированный адрес: (relay-14692092.net.anydesk.com).

Почему это важно:

  • Злоупотребление LOLBin: AnyDesk – легитимный инструмент, что затрудняет обнаружение.
  • Зашифрованная эксфильтрация: порт 443 (HTTPS) скрывает украденные данные.
  • C2-связь: шеллкод получает команды с того же IP.
  • Уклонение: средства безопасности редко помечают трафик AnyDesk.

Визуальная ссылка:

Python Shellcode AnyDesk Data Exfiltration Вид Simplewall, показывающий блокировку Anydesk.exe к 92.38.180.106 через порт 443.

6. Персистентность в реестре – ключи на основе GUID

Анализ реестра показывает, что Python-шеллкод создаёт ключи на основе GUID в HKLM\SYSTEM\CurrentControlSet\Control\ для персистентности.

Ключевые наблюдения:

  • Ключи GUID: {bf1a281b-ad7b-4476-ac95-f47682990ce7} – случайно сгенерированные GUID.
  • Путь теневой копии тома: GLOBALROOT\Device\HarddiskVolumeShadowCopy5\WINDOWS\system32\config\components.
  • StoreArchitecture: 09 00 00 00 – идентификатор архитектуры.
  • StoreFormatVersion: 30 00 2e 00 30 00 2e 00 2e 00 36 00 – "0.0.0.6" в Unicode.

Почему это важно:

Скачать инструмент