የፓይቶን ጥቅል ክር ፍሉንትበፒፒአይ ላይ የተገኘው፣ እንደ ተንኮል ያዘለ, የተለመደ የኢንፎስቴለር ማልዌር ይዟል። ሆኖም፣ የእሱ ገላጭ ባህሪ የክፍያ ጭነቱን የሚደብቁ የላቁ የኮድ ማደብዘዝ ቴክኒኮችን መጠቀም ሲሆን ይህም ትንተናን በተለይ ፈታኝ ያደርገዋል። ይህ ማልዌር በጥቃት ሰንሰለቱ ውስጥ ሶስት ንብርብሮችን በተደጋጋሚ የመደበቅ ችሎታን ይጠቀማል፣ ይህም በእጅ ግንባታን ለማፍረስ ጉልህ መሰናክሎችን ይፈጥራል።
የማልዌር ቅድመ ማስጠንቀቂያ ቡድናችን ፓኬጁን ለፒፒአይ የደህንነት ቡድን ሪፖርት አድርጓል፣ እሱም በፍጥነት አስወግዶታል። በዚህ ጽሑፍ ውስጥ የጥቅሉን ደረጃዎች እናብራራለን። ክር ፍሉንትየጥቃት ስልቱ እና ዓላማውን ለመደበቅ የሚጠቀምባቸው ዘዴዎች፣ የኢንፎስቴለር ማልዌር እና የኮድ መደበቅ እንዴት አብረው እንደሚሰሩ ላይ ያተኩራል።
የማጭበርበር ወረቀት፡ የኢንፎስቴለር ማልዌር እና የኮድ መደበቅ
ኢንፎስቴለር ማልዌር ምንድን ነው?
የኢንፎስቴለር ማልዌር በዲጂታል ዓለምዎ ውስጥ እንደ ተንኮለኛ ሌባ ሆኖ ያገለግላል። እርስዎ ሳያውቁት እንደ የይለፍ ቃላትዎ፣ የክሬዲት ካርድ ቁጥሮችዎ ወይም የግል ዝርዝሮችዎ ያሉ ሚስጥራዊ መረጃዎችን በጸጥታ ይይዛል። እነዚህ ፕሮግራሞች የሚተይቡትን (ቁልፍ መቆለፍ)፣ አሳሽዎን ጠልፈው ወይም በመሳሪያዎ ላይ ፋይሎችን በመቃኘት ጠቃሚ መረጃዎችን ይሰበስባሉ። በጣም የሚያስፈራው ክፍል? በራዳር ውስጥ በመቆየት ረገድ በላቀ ሁኔታ ይሳካሉ።
የኮድ መደበቅ ምንድን ነው?
የኮድ መደበቅ በመሠረቱ ነገሮችን በግልጽ በሚታይ መልኩ የመደበቅ ጥበብ ሲሆን፣ ጠላፊዎች ብዙውን ጊዜ ተንኮል አዘል ኮዳቸውን ለመለየት ወይም ለመረዳት አስቸጋሪ ለማድረግ የሚጠቀሙበት ነው። አንድ ሰው ሆን ብሎ ግራ በሚያጋባ መንገድ ኮድ ሲጽፍ፣ የክፍሎቹን ክፍሎች ኢንክሪፕት ሲያደርግ ወይም የጸረ-ቫይረስ መሳሪያዎችን ወይም ተመራማሪዎችን እንዴት እንደሚመስል ሲሞክር አስቡት። ይህ ተንኮል አዘል ዌር ረዘም ላለ ጊዜ ንቁ ሆኖ እንዲቆይ እና እንዳይታወቅ የሚያግዝ ብልህ ግን የሚያበሳጭ ዘዴ ነው።
የThreadFluent Infostealer Malware የድብቅ ንብርብሮች
1. ሶስትዮሽ ምስጠራ
የመደበቅ ሂደቱ የሚጀምረው በከፍተኛ ሁኔታ የተመሰጠረ የክፍያ ጭነት ባለው ውስጥ በተካተተው ውስጥ ነው ቅልጥፍና.ፒአይ ፋይል። የመጀመሪያው የኢንኮዲንግ እና ዲክሪፕት ሂደት እንደሚከተለው ሊጠቃለል ይችላል፡
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) ይህ የድብርት ሂደት የሚከተሉትን ያካትታል፡
- ጨመቃ: gzip እና bzip በመጠቀም።
- ሚሜሜትሪክ ምስጠራ፦ በChaCha20፣ Blowfish እና AES የተሳሰረ ምስጠራ።
- ያልተመጣጠነ ምስጠራ: RSA የሲሜትሪ ቁልፎችን ለማመስጠር ይጠቅማል።
ውጤቱ በBase64 ውስጥ የተቀረጸ እና እንደ ተጨመረ የተመሰጠረ_ውሂብእያንዳንዱ ድግግሞሽ በቀድሞው ላይ የተገነባ ሲሆን፣ ያለተገላቢጦሽ ምህንድስና ትክክለኛውን የክፍያ ጭነት ለማግኘት እጅግ በጣም አስቸጋሪ የሚያደርግ የተዋሃደ የኢንክሪፕሽን መዋቅር ይፈጥራል።
2. የጂዚፕ ዲኮምፕሬሽን
በብዙ መካከለኛ ደረጃዎች፣ ማልዌር ቀጥተኛ ግን ውጤታማ የሆነ የመደበቅ ዘዴን ይጠቀማል፤ Gzip compression ከ Base64 ኢንኮዲንግ ጋር ተጣምሯል።
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) ይህ ዘዴ የተደበቀውን የክፍያ ጭነት በደረጃዎቹ ውስጥ እንደተደበቀ ያረጋግጣል።
3. የኮድ ውህደት እና ተለዋዋጭ ማጠናቀር
የመጨረሻው ንብርብር የተደበቀውን የክፍያ ጭነት በበርካታ ተለዋዋጮች መከፋፈልን ያካትታል፣ እነዚህም በአፈፃፀም ወቅት በተለዋዋጭነት የተዋሃዱ እና የተፈቱ ናቸው፡
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) ይህ ደረጃ በተለይ በእጅ መሐንዲስን ለመገልበጥ አስቸጋሪ ነው፣ ምክንያቱም እያንዳንዱ ተለዋዋጭ የሚቀጥለውን የክፍያ ጭነት ለማሳየት ዲኮድ መደረግ እና እንደገና መቀላቀል አለበት።
እነዚህን የድብቅ ቴክኒኮች በማጣመር፣ infosteal malware in ክር ፍሉንት ከመለየት ይሸሻል፣ ይህም ወሳኝ ሚናውን ያሳያል ኮድ መደበቅ በዘመናዊ የሳይበር ጥቃቶች።
የThreadFuent ባለብዙ ደረጃ ጥቃት ሰንሰለት
የ ክር ፍሉንት infosteal malware አራት የተለያዩ ደረጃዎችን ያካትታል፣ እያንዳንዳቸው ተጨማሪ ደረጃዎችን ያስተዋውቃሉ ኮድ መደበቅእነዚህ ደረጃዎች የጭነቱን መጠን ለማድረስ ብቻ ሳይሆን ከመለየት እና ከመተንተን ለመጠበቅም ያገለግላሉ።

ደረጃ 0፡ የኮድ የመጀመሪያ አፈፃፀም
የመግቢያ ነጥቡ ነው __init__.py የተደበቀውን የክፍያ ጭነት አፈጻጸም የሚጀምር ፋይል ቅልጥፍና.ፒአይይህ ፋይል የደረጃ 1 ጠብታ ለመፍጠር ባለብዙ ሽፋን ያለው መደበቅ (በደረጃ 1-3 ላይ እንደተገለጸው) ይጠቀማል፡
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() ደረጃ 1፡ የመጀመሪያ Dropper
የመጀመሪያው dropper አንዴ ከተገለበጠ በኋላ ተጨማሪ ተንኮል አዘል ኮድ ያወርዳል እና ያክላል፣ puts.pyከጂትሆብ ማከማቻ ቀይ ፀጉር ያላቸው ሻንኮች-1337/repuests (ማስጠንቀቂያ፡ ሊሆኑ የሚችሉ ተንኮል አዘል ኮድ እዚህ)።
ዳይፐርው ያካትታል puts.py በታዋቂው የአካባቢ ጭነት ውስጥ ጥያቄዎች ቤተ መፃህፍትን በማሻሻል፣ __init__.py ዲቦብሴሽንን ለማስኬድ እና የሚቀጥለውን ደረጃ ለማስፈጸም ፋይል ያድርጉ። ይህ ዲቦብሴሽን የድፍረት ንብርብሮችን ብዙ አፕሊኬሽኖችን መቀልበስን ያካትታል 1 … 3።
ደረጃ 2፡ ሁለተኛ ድሮፐር
ሁለተኛው dropper፣ አንዴ በተመሳሳይ ሂደት ከተገለበጠ በኋላ፣ ሌላ የክፍያ ጭነት ያወርዳል፣ ssl.py ከጂትሆብ ማከማቻ፣ ስሙን እንደ ስሙ ይቀይረዋል udp.py, እና ማልዌር ደጋግሞ እንዳይጫን ለማረጋገጥ የመቆለፊያ ፋይል ይፈጥራል። ከዚያም እሱን ለማግለል ይሮጣል፣ በዚህም ምክንያት የመጨረሻው የኢንፎስቴለር ክፍያ ይፈጸማል።
ደረጃ 3፡ የመጨረሻ መረጃ መስረቅ
የመጨረሻው ደረጃ የላቁ የማምለጫ ዘዴዎችን የሚጠቀም ሙሉ በሙሉ ተግባራዊ የሆነ የመረጃ ዘራፊ ነው፡
- የፀረ-ትንታኔ ባህሪያት:
- ፀረ-ማልዌር መሳሪያዎችን ያገኛል እና በጥቁር መዝገብ ውስጥ የተካተቱ ሂደቶች፣ አይፒዎች፣ የአስተናጋጅ ስሞች ወይም ምናባዊ አካባቢዎች ከተገኙ ያበቃል።
- የውሂብ ማጣሪያ:
- አጠቃላይ መረጃዎችን ይይዛል። ከአይፒ፣ ከማክ አድራሻ፣ ከቪፒኤን ውሂብ፣ ከአሳሽ ኩኪዎች/ታሪክ፣ ከክሬዲት ካርድ ውሂብ እና ከክሪፕቶ ቦርሳ ማረጋገጫዎች እና ከሌሎችም መካከል ቅጽበታዊ ገጽ እይታን ጨምሮ።
- እዚህ የሚታየውን አብነት በመጠቀም የተሰረቀ ውሂብ (የተመሰጠረ) በቴሌግራም ቻናል በኩል ይልካል፡

የማድበስበስ ስትራቴጂ
ተመሳሳይ ፓኬጆችን ለመተንተን፣ ተመራማሪዎች የሽፋኑን ንብርብሮች በስርዓት መቀልበስ አለባቸው፡
- የማደብዘዝ ደረጃዎችን አስመስሎ መስራት፦ የሽግግሩን ሂደት (ለምሳሌ፣ ዲክሪፕት፣ ዲኮምፕሬሽን) ሳይፈጽሙ ስክሪፕቶችን ለመምሰል ይጻፉ።
- የተገላቢጦሽ ምስጠራ ንብርብሮች፡ የተከተቱ ቁልፎችን እና ስልተ ቀመሮችን በመጠቀም የክፍያ ጭነቱን ማውጣት እና መፍታት።
- ተደጋጋሚ ትንታኔ፡ የመጨረሻውን ጭነት እንደገና ለመገንባት እያንዳንዱን መካከለኛ ደረጃ ደጋግሞ ማስኬድ።
ይህንን ትንተና ለማቀላጠፍ አውቶማቲክ መሳሪያዎች እና በአሸዋ የተሞሉ አካባቢዎች አስፈላጊ ናቸው።
በእውነተኛ ጊዜ ከአደጋዎች ቀድመው ስለመቆየት የበለጠ ማወቅ ይፈልጋሉ?
የኛን ነጭ ወረቀት ያውርዱ፣ 'ቅድመ ማስጠንቀቂያ፡ የእውነተኛ ጊዜ ስጋት መለየት እና ቅድሚያ መስጠት' እና የሶፍትዌር አቅርቦት ሰንሰለትዎን እንዴት መጠበቅ እንደሚችሉ ይወቁ።
የዛቻው ተዋናይ
ፓኬጁ የታተመው ከሁለት የPyPI አካውንቶች እንደሆነ ግልጽ ነው። አቢርሆሴይን10 ና anomilano785፣ በአሁኑ ጊዜ ተወግዷል።
የተሰየመ (በአሁኑ ጊዜ ንቁ) የጂቲኤችቢ መለያ አለ አቢርሆሴይን10ከዘመቻው ጋር የተያያዘ ሊሆን ይችላል። ቀይ ፀጉር ያላቸው ሻንኮች-1337 ደረጃ 2 እና 3 የክፍያ ጭነቶችን ለማውረድ የሚያገለግል የማከማቻ ቦታ ባለቤት የሆነው የጂትሆብ ተጠቃሚም በመተንተን ላይ ነው።
ምንም እንኳን ባለቤትነት ሁልጊዜ ውስብስብ እና የቀይ ቡድን አባልነት እድል ቢሆንም፣ የመረጃው አይነት እና መጠን ተንኮል አዘል ተዋናይን ያመለክታል።
ማጠቃለያ፡ የኮድ መደበቅ በማልዌር ዝግመተ ለውጥ ውስጥ ያለው ሚና
የ ክር ፍሉንት ፓኬጁ ዘመናዊ የማልዌር መደበቅን በብዙ ደረጃ ማድረስ ያሳያል። ከተተገበሩት የማምለጫ ዘዴዎች ጋር ተዳምሮ፣ ይህ ፓኬጅ ምርመራን ለማምለጥ እና ትንታኔን ለመቋቋም ግልጽ ጥረትን ያሳያል።
ይህ ትንተና እንደዚህ አይነት ስጋቶችን ለመዋጋት የትብብር ጥረቶችን እና አውቶማቲክ መሳሪያዎችን አስፈላጊነት ያጎላል። እነዚህን ዘዴዎች በመተንተን እና በመረዳት የደህንነት ባለሙያዎች ወደፊት ተመሳሳይ ማልዌርን ለመከላከል የተሻሉ መከላከያዎችን ማዘጋጀት ይችላሉ።
የXygeni MEW ስርዓት ተንኮል አዘል የክር ፍሉዌንቴሽን ፓኬጅ ወደ ምርት እንዳይደርስ እንዴት ከለከለው
የዚጄኒ የማልዌር ቅድመ ማስጠንቀቂያ (MEW) ስርዓቱ ለማቆም ወሳኝ ሚና ተጫውቷል ክር ፍሉንት የፓይቶን ፓኬጅ፣ የላቀ የተንኮል አዘል ጥገኝነት ያለው የኮድ መደበቅ እና ባለብዙ ደረጃ infosteal malwareየምርት አካባቢዎችን አደጋ ላይ ከመጣሉ በፊት። እንዴት እንደሚደረግ እነሆ፦
- በስታቲስቲክስ ትንተና አማካኝነት መለየት
MEW ተገኝቷል ክር ፍሉንትየተደበቀ ኮድ፣ እንደ ንብርብር ምስጠራ እና ያልተለመደ የጥገኝነት እንቅስቃሴ ያሉ አጠራጣሪ ምልክቶችን ማግኘት። - የሩጫ ጊዜ ተደራሽነት ግምገማ
ስርዓቱ የጥቅሉ ኮድ ጥቅም ላይ በሚውልበት ጊዜ ሊሠራ እንደሚችል አረጋግጧል፣ ይህም በትክክል ሳያስኬደው እንደ ከባድ ስጋት ምልክት አድርጎታል። - CI/CD Pipeline መከላከል
MEW ታግዷል ክር ፍሉንት በእውነተኛ ጊዜ፣ በግንባታዎች ውስጥ እንዳይካተት አግዶታል፣ እና ወደ ምርት እንዳይደርስ አግዶታል። ለገንቢዎች ተግባራዊ ሊሆኑ የሚችሉ ማንቂያዎችን ልኳል፣ ይህም ጠቃሚ ጊዜን ይቆጥባል። - የስጋት ኢንተለጀንስ ማጋራት
ዢጄኒ ፓኬጁን በፍጥነት ለፒፒአይ ሪፖርት አድርጎ ግኝቶቹን ለዓለም አቀፍ የደህንነት አውታረ መረቡ አጋርቷል፣ ይህም እንዳይስፋፋ አግዶታል።
በመያዝ ክር ፍሉንት ቀደም ብሎ፣ የXygeni MEW ስርዓት ተንኮል አዘል ኮዱ የሶፍትዌር አቅርቦት ሰንሰለቶችን ወይም CI/CD የስራ ፍሰቶች.
ያንተን ጠብቅ CI/CD Pipelines በነጻ
እንደሚከተሉት ያሉ ስጋቶችን መከላከል ክር ፍሉንት በXygeni's Malware Early Warning ስርዓት። የእርስዎን ያስጀምሩ የነጳ ሙከራ ዛሬ እና የሶፍትዌር አቅርቦት ሰንሰለትዎን ይጠብቁ።
ሉዊስ ሮድሪጌዝ
ሉዊስ ሮድሪጌዝ የፊዚክስ ባለሙያ ነውcisቲ + የሂሳብ ሊቅ እና CISኤስፒ። በአሁኑ ጊዜ በXygeni Security ተባባሪ መስራች እና CTO። በሶፍትዌር ደህንነት ከ20 ዓመታት በላይ ልምድ ያለው እና እንደ ፕሮጄክቶች ተሳትፏል። SAST ና SCAበአሁኑ ጊዜ ትኩረቱን ያደረገው በ software supply chain security.
ዳንኤል ማርቲን
ዳንኤል ማርቲን የሳይበር ደህንነት ባለሙያ እና የXygeni የምርምር ደህንነት ቡድን አባል ሲሆን በጉዳዩ ላይ ልዩ ትኩረት ሰጥቶ ይሰራል። SDLC የደህንነት እና የትግበራ ተጋላጭነት ቅነሳ።






