Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis — 对PureRAT RAT滥用msbuild.exe进行逆向工程分析,提取C2基础设施、.NET规避API、文件系统操作以及VBScript持久化机制。 | Kitploit
工具/GitHubGitHub/kaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis
防御工具动态分析 (沙盒)持久化机制逆向工程信息收集恶意软件分析命令与控制二进制分析威胁情报

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubkaandemir993/purerat-msbuild.exe--c2-extraction--net-evasion-analysis

PureRAT-msbuild.exe--C2-Extraction--Net-Evasion-Analysis

对PureRAT RAT滥用msbuild.exe进行逆向工程分析,提取C2基础设施、.NET规避API、文件系统操作以及VBScript持久化机制。

查看仓库
612天前尚未审核

1. msbuild.exe 执行与 C2 地址

Process Hacker 内存分析显示,PureRAT 通过 msbuild.exe(一个合法的 Microsoft 构建工具)执行,并连接到多个 C2 服务器。

关键观察:

  • 目标进程: MSBuild.exe(PID 2056)。
  • C2 域名: pure8s.ddnsfree.com
  • C2 IP 地址: 52.241.248.38
  • 注册表项: HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...
  • 土耳其语字符串: Erişim izinlerinize izin verilmeyen bir...(访问被拒绝错误消息)。

为何重要:

  • 就地取材: msbuild.exe 是一个被滥用于执行的合法工具。
  • C2 冗余: 域名和 IP 地址均用于通信。
  • 持久化: 注册表项表明存在持久化机制。

视觉参考:

PureRAT msbuild.exe C2 Process Hacker 视图显示 msbuild.exe 字符串,包含 C2 域名(pure8s.ddnsfree.com)和 IP(52.241.248.38)。

2. .NET 操纵与规避技术

对 msbuild.exe 的 Process Hacker 内存分析显示,PureRAT 使用 .NET 操纵和规避 API 来避免检测。

观察到的关键字符串:

  • DisableNativeImageLoad – 禁用本机映像加载(规避)。
  • FlsSetValue / FlsGetValue – 纤程本地存储(反调试)。
  • OpenProcessToken / GetTokenInformation – 令牌操纵(权限提升)。
  • CreateBoundaryDescriptorW – 创建边界描述符(沙箱规避)。
  • mscordacwks.dll – .NET 调试 DLL(潜在的调试规避)。
  • AssemblyPath / BindingConfiguration – .NET 程序集加载。
  • WerRegisterRuntimeExceptionModule – 错误报告操纵。
  • AttachThreadAlwaysOn – 线程附加(注入)。

为何重要:

  • .NET 操纵: AssemblyPath 和 BindingConfiguration 证实了 .NET 的使用。
  • 规避: DisableNativeImageLoad 和 CreateBoundaryDescriptorW 有助于避免检测。
  • 权限提升: OpenProcessToken 支持令牌操纵。
  • 反调试: FlsSetValue 和 AttachThreadAlwaysOn 使分析复杂化。

视觉参考:

PureRAT .NET Evasion APIs Process Hacker 视图显示 DisableNativeImageLoad、OpenProcessToken 及其他规避 API。

3. DisableNativeImageLoad – .NET 程序集与 XML 操纵

对保存的 DisableNativeImageLoad 代码进行 Binary Ninja 分析显示,PureRAT 使用 .NET 程序集操纵和基于 XML 的数据结构。

观察到的关键字符串:

  • MicrodomImplementation – Microsoft XML DOM 实现。
  • CreateMicrodomSource – 创建 XML DOM 源(配置)。
  • DsiGBufferedStream – 用于数据处理的缓冲流。
  • CRTIXMLDSIGBaseHasher – XML 数字签名哈希。
  • CRTIXMLDSIGEnvelopedSignatureTransformer – XML 签名转换。
  • AssemblyPath – .NET 程序集路径。
  • BindingConfiguration – .NET 绑定配置。

为何重要:

  • .NET 使用: 证实 PureRAT 是一个基于 .NET 的 RAT。
  • XML 操纵: 使用 XML 进行配置和数字签名。
  • 数据处理: DsiGBufferedStream 处理大型数据流。
  • 规避: DisableNativeImageLoad 阻止本机映像加载,使分析复杂化。

视觉参考:

PureRAT DisableNativeImageLoad Code Binary Ninja 视图显示 MicrodomImplementation、DsiGBufferedStream 和 XML 签名 API。

4. DisableNativeImageLoad(续)– 文件系统与 CDF 操纵

本节继续上一节中对 DisableNativeImageLoad 代码的 Binary Ninja 分析。它揭示了 PureRAT 使用的文件系统操作和 CDF(组件定义文件)操纵。

关键观察:

  • 文件操作: DeleteFile、QueryAttributesFile、QueryDirectoryFile、WriteFile、ReadFile、CopyFile、CreateHardLinkOrCopyFile、CreateFile – 完整的文件系统控制。
  • CDF 验证: (ReferenceIdentityList != 0) || (CurrentPosition == 0) – 验证 CDF 引用。
  • CDF 标志: (NewCdf->Flags & ~((0x00000001) | (0x00000002))) == 0 – 检查 CDF 标志。
  • 路径操纵: CreateFile(da={da}, oa={oa}, fa={fa}, sa={sa}, cd={cd}, co={co}):(st={st}.h={h}) – 动态构造文件路径。

为何重要:

  • 文件系统控制: 恶意软件可以创建、读取、写入和删除文件。
  • CDF 操纵: 用于配置和身份管理。
  • 规避: 动态路径构造有助于避免检测。

视觉参考:

PureRAT DisableNativeImageLoad (Continued) – File System Binary Ninja 视图显示文件操作、CDF 验证和动态路径构造。

5. .NET Remoting 与代理操纵

对 msbuild.exe 的 Process Hacker 内存分析显示,PureRAT 使用 .NET Remoting 和代理 API 进行进程间通信和代码注入。

观察到的关键字符串:

  • GetServerDomainIdForProxy – 检索代理的服务器域 ID。
  • RegisterAssembly – 注册 .NET 程序集。
  • CreateProxyForDomain – 为域创建代理。
  • MarshalToBuffer / UnmarshalFromBuffer – 序列化/反序列化数据。
  • GetLocalSignature – 检索本地签名。
  • ThrowException – 抛出异常(错误处理)。
  • UnsafeCast / UnsafeEnumCast – 不安全类型转换(规避)。
  • ExecuteBackoutCodeHelper – 执行回退代码。

为何重要:

  • .NET Remoting: GetServerDomainIdForProxy 证实了 Remoting 的使用。
  • 代理操纵: CreateProxyForDomain 支持 IPC。
  • 数据序列化: MarshalToBuffer 和 UnmarshalFromBuffer 处理数据。
  • 规避: UnsafeCast 和 UnsafeEnumCast 有助于绕过类型安全。

视觉参考:

PureRAT .NET Remoting & Proxy APIs Process Hacker 视图显示 GetServerDomainIdForProxy、RegisterAssembly 及其他 Remoting API。

6. GetServerDomainIdForProxy – HTTP、COM 与隔离文件系统

本节继续上一节中对 GetServerDomainIdForProxy 代码的 Binary Ninja 分析。它揭示了 PureRAT 使用的 HTTP 通信、COM(组件对象模型)使用和隔离文件系统操作。

关键观察:

  • HTTP 通信: Content-Type: %s Content-Length: %d Accept: %s – 用于 C2 通信。
  • COM 内存: CoTaskMemAlloc 和 IsolationImplementation::Com – 为 COM 对象分配内存。
  • CLSID 分配: *ppClsid = (CLSID *)... – 分配 COM 类标识符。
  • 隔离文件系统: IsolatedFilesystemObject 和 RtlIsIsolatedFilesystemObjectHandleValid – 验证隔离文件系统句柄。

为何重要:

  • C2 通信: HTTP 头证实了基于 Web 的 C2。
  • COM 使用: COM 对象支持系统级操作。
  • 隔离文件系统: 用于向安全工具隐藏文件操作。

视觉参考:

PureRAT GetServerDomainIdForProxy – HTTP, COM & Isolated FS Binary Ninja 视图显示 HTTP 头、COM 内存分配、CLSID 分配和隔离文件系统 API。

结论

本次分析发现了 PureRAT,一个复杂的无文件 RAT,通过 msbuild.exe 执行并使用高级 .NET 规避技术。

关键要点:

  • 无文件执行: 完全通过 msbuild.exe 在内存中运行。
  • C2 基础设施: 连接到 pure8s.ddnsfree.com 和 52.241.248.38。
  • .NET 规避: 使用 DisableNativeImageLoad 和 OpenProcessToken。
  • 文件系统控制: 完整的文件操作(DeleteFile、WriteFile、ReadFile、CopyFile、CreateFile)。
  • CDF 操纵: 验证和操纵 CDF(组件定义文件)引用。
  • HTTP、COM 与隔离文件系统: 使用 HTTP 头、COM 内存分配和隔离文件系统 API。
  • 持久化: 启动 VBScript 和注册表项(HKEY_CURRENT_USER\Software\95082F4ACEBFA802830...)。

检测建议:

  • 阻止 C2 域名:pure8s.ddnsfree.com 和 IP 52.241.248.38。
  • 监控 msbuild.exe 执行异常命令。
  • 检测 DisableNativeImageLoad 和 OpenProcessToken 调用。
  • 监控来自 msbuild.exe 的文件操作。
  • 检查启动文件夹中是否有可疑的 VBScript 文件。

样本下载

分析的 PureRAT 样本可在 MalwareBazaar 上获取,供希望自行分析的人员使用:

🔗 PureRAT Sample on MalwareBazaar

使用的工具: Process Hacker、Binary Ninja、x64dbg

下载工具