infostealer-malware-threadfluent-kòd-obfuscation

Analize yon pake malveyan Infostealer plizyè etap

Pake Python an fil ki flou, dekouvri sou PyPI, te idantifye kòm move, ki gen ladan l yon malveyan vòlè enfòmasyon konvansyonèl. Sepandan, karakteristik prensipal li se itilizasyon teknik avanse pou obfuskasyon kòd ki kache chay itil li a, sa ki fè analiz la patikilyèman difisil. Malveyan sa a itilize twa kouch obfuskasyon iteratif atravè chèn atak li a, sa ki kreye gwo obstak pou dekonstriksyon manyèl.

Ekip Avètisman Bonè sou Malveyan nou an te rapòte pake a bay ekip sekirite PyPI a, ki te retire li byen vit. Nan atik sa a, nou eksplike etap yo nan fil ki flouAtak la ak metòd li itilize pou kache objektif li, sitou sou kijan malveyan infostealer ak obfuskasyon kòd travay ansanm.

Fèy Trick: Lojisyèl Malveyan Infostealer ak Obfuskasyon Kòd

Ki sa ki yon lojisyèl malveyan Infostealer?

Malveyan Infostealer aji tankou yon vòlè sournwa nan mond dijital ou a. Li pran enfòmasyon sansib an silans, tankou modpas ou, nimewo kat kredi ou, oswa detay pèsonèl ou, san ou pa remake. Pwogram sa yo anrejistre sa ou tape (keylogging), pirate navigatè ou a, oswa eskane fichye sou aparèy ou a pou kolekte done enpòtan. Pati ki pi pè a? Yo eksele nan rete an sekrè.

Kouch Obfiskasyon nan lojisyèl malveyan ThreadFluent Infostealer

1. Trip Chifreman

Pwosesis obfuskasyon an kòmanse avèk yon chaj itil ki byen chiffres entegre nan la fluent.py fichye. Pwosesis kodaj ak dekriptaj inisyal la ka rezime jan sa a:

encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) 

Pwosesis ofiskasyon sa a enplike:

  • Konpresyon: Sèvi ak gzip ak bzip.
  • Simetrik chifremanChifreman an chèn ak ChaCha20, Blowfish, ak AES.
  • Asymetrik chifremanRSA itilize pou chifre kle simetrik yo.

Rezilta a kode nan Base64 epi li mete kòm done_kodeChak iterasyon bati sou sa ki te anvan an, sa kreye yon estrikti chifreman entegre ki fè li trè difisil pou dekouvri vrè chay itil la san yo pa bezwen fè jeni envès.

 

2. Dekonpresyon Gzip

Nan plizyè etap entèmedyè, malveyan an itilize yon metòd obfuskasyon senp men efikas: konpresyon Gzip konbine avèk kodaj Base64. 

import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) 

Teknik sa a asire ke chay ki kache a rete kache pandan tout etap yo.

3. Konkatenasyon Kòd ak Konpilasyon Dinamik

Dènye kouch la enplike divize chaj ki kache a atravè plizyè varyab, ki konekte dinamikman epi dekode pandan ekzekisyon an:

import base64, zlib  FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ...  zZytWuvuEdBXSrO =   eval(<FEQXCBDOZKHVIhT' encoded with '\x>) +   eval(<next variable, encoded>) +   eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ...  eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) 

Etap sa a patikilyèman konplike pou fè enjenyè envès manyèlman, paske chak varyab dwe dekode epi rekonbine pou revele pwochen chaj la.

Lè yo konbine teknik obfuskasyon sa yo, la malveyan infostealer in fil ki flou chape anba deteksyon, montre wòl kritik la Konfizyon Kòd nan atak sibernatik modèn yo.

Chèn Atak Plizyè Etap ThreadFluent lan

The fil ki flou malveyan infostealer gen ladan kat etap distenk, chak prezante kouch adisyonèl nan Konfizyon KòdEtap sa yo sèvi non sèlman pou delivre chay la, men tou pou pwoteje li kont deteksyon ak analiz.

infostealer-malware-kòd-obfuscation- threadfluent

Etap 0: Ekzekisyon Kòd Inisyal

Pwen antre a se __init__.py fichye, ki inisye ekzekisyon chaj obfuske a nan fluent.pyFichye sa a itilize obfuskasyon plizyè kouch (jan sa dekri nan etap 1-3 yo) pou pwodui goutè Etap 1 an:

import os,threading def main():     if os.name == 'nt':         from . import fluent         fluent.main()          thread = threading.Thread(target=main , daemon=True) thread.start() 

Etap 1: Premye goutè a

Premye dropper a, yon fwa li fin deobfuske, telechaje epi entegre plis kòd move, mete.py, soti nan yon depo GitHub Janm wouj-1337/repons (avètisman: gen potansyèl kòd move isit la). 

Ti goutè a entegre mete.py nan enstalasyon lokal popilè a demann bibliyotèk, modifye li __init__.py fichye pou egzekite deobfuskasyon an epi egzekite pwochen etap la. Deobfuskasyon sa a konsiste de ranvèse anpil aplikasyon kouch obfuskasyon 1 ... 3 yo.

Etap 2: Dezyèm goutè

Dezyèm dropper a, yon fwa li fin deobfuske apre menm pwosesis la, telechaje yon lòt chaj ankò, ssl.py soti nan depo GitHub la, chanje non li kòm udp.py, epi li jenere yon fichye lockfile pou asire ke malveyan an pa reenstale plizyè fwa. Apre sa, li egzekite pou deobfuske li, sa ki lakòz ekzekisyon dènye chaj infostealer la.

Etap 3: Dènye Enfòmasyon vòlè a

Dènye etap la se yon infostealer ki fonksyone nèt ale epi ki itilize teknik evazyon avanse:

  • Karakteristik anti-analiz:
    • Detekte zouti antimalveyan yo epi li fèmen pwogram nan si yo detekte nenpòt pwosesis, adrès IP, non òdinatè, oswa anviwònman vityèl ki sou lis nwa.
  • Eksfiltrasyon done:
    • Kaptire enfòmasyon konplè. Soti nan, IP, adrès Mac, done VPN, bonbon/istwa navigatè, done kat kredi ak kalifikasyon bous kriptografik pami lòt bagay, ki gen ladan yon kopi ekran.
    • Voye done yo vòlè (chifre) atravè yon chanèl Telegram, lè l sèvi avèk modèl ki montre la a: 
infostealer-malware-kòd-obfuscation- threadfluent

Estrateji Deobfuskasyon

Pou analize pakè menm jan an, chèchè yo dwe sistematikman ranvèse kouch obfuskasyon li yo:

  • Etap pou imite obfuskasyon: Ekri script pou simile transfòmasyon yo (pa egzanp, dekriptaj, dekonpresyon) san egzekite payload la.
  • Kouch Chifreman Envès: Ekstrè epi dechifre chaj itil la lè l sèvi avèk kle ak algoritm entegre yo.
  • Analiz Iteratif: Trete chak etap entèmedyè iteratifman pou rekonstwi chaj final la.

Zouti otomatize ak anviwònman sandbox yo esansyèl pou senplifye analiz sa a.

 

Ou vle aprann plis bagay sou kijan pou w pran devan menas yo an tan reyèl?

Telechaje dokiman teknik nou an, 'Avètisman Bonè: Deteksyon ak Priyorizasyon Menas an Tan Reyèl,' epi dekouvri kijan pou pwoteje chèn ekipman lojisyèl ou an.

Aktè Menas la

Aparamman, pakè a te pibliye apati de de kont PyPI, ABIRHOSSAIN10 ta dwe apwouve bèso tibebe w la epi anomilano785, kounye a retire. 

Gen yon kont GitHub (ki aktif kounye a) ki rele ABIRHOSSAIN10, ki ta ka gen rapò ak kanpay la. La Janm wouj-1337 Itilizatè GitHub ki posede depo ki itilize pou telechaje chaj etap 2 ak 3 yo ap sibi analiz tou.

Malgre ke atribisyon an toujou konplike epi manm yon ekip wouj se yon posibilite, kalite ak volim enfòmasyon yo retire a sijere yon aktè move.

Konklizyon: Wòl Obsèksyasyon Kòd nan Evolisyon Lojisyèl Malveyan

The fil ki flou Pake sa a se yon egzanp obfuskasyon malveyan modèn nan livrezon plizyè etap li a. Ansanm ak teknik evazyon yo itilize yo, pake sa a demontre yon efò klè pou evite deteksyon epi reziste analiz.

Analiz sa a souliye enpòtans efò kolaboratif ak zouti otomatik pou konbat menas sa yo. Lè pwofesyonèl sekirite yo analize epi konprann metòd sa yo, yo ka devlope pi bon defans kont malveyan menm jan an nan lavni.

Kijan Sistèm MEW Xygeni a te anpeche pake threadfluent move a rive nan pwodiksyon.

Xygeni a Avètisman Bonè sou Malveyan (MEW) sistèm nan te enstrimantal pou kanpe fil ki flou Pake Python, yon depandans move ki gen ladan l yon pake avanse konfizyon kòd ak yon plizyè etap malveyan infostealer, anvan li te ka konpwomèt anviwònman pwodiksyon yo. Men kijan:

  • Deteksyon atravè analiz estatik
    MEW wè fil ki floukòd kache a, jwenn siy sispèk tankou chifreman an kouch ak aktivite depandans dwòl.
  • Evalyasyon Aksèabilite nan Ekzekisyon
     Sistèm nan te jwenn ke kòd pake a te kapab fonksyone pandan y ap itilize li, sa ki make li kòm yon menas grav san li pa reyèlman egzekite li.
  • CI/CD Pipeline Pwoteksyon
    MEW bloke fil ki flou an tan reyèl, li te anpeche yo mete l nan vèsyon yo, epi li te anpeche l rive nan pwodiksyon. Li te voye alèt bay devlopè yo, sa ki te fè yo ekonomize tan presye.
  • Pataje entèlijans menas
    Xygeni te byen vit rapòte pake a bay PyPI epi li te pataje rezilta li yo ak rezo sekirite mondyal li a, pou anpeche l gaye plis toujou.

Lè w pran fil ki flou byen bonè, sistèm MEW Xygeni a te asire ke kòd move a pa t fè mal nan chenn ekipman lojisyèl yo oubyen CI/CD workflows.

Pwoteje ou CI/CD Pipelines pou gratis

Anpeche menas tankou fil ki flou avèk sistèm avètisman bonè kont malveyan Xygeni a. Kòmanse ou gratis jijman jodi a epi sekirize chèn ekipman lojisyèl ou a.

Foto Luis Rodríguez

Luis Rodriguez

Luis Rodriguez se yon fizisyencist + matematisyen ak CISSP. Kounye a li se ko-fondatè ak CTO nan Xygeni Security. Li gen plis pase 20 ane eksperyans nan sekirite lojisyèl epi li te patisipe nan pwojè tankou SAST ta dwe apwouve bèso tibebe w la epi SCAKounye a li konsantre sou software supply chain security.

Foto Daniel Martín

Daniel Martin

Daniel Martín se yon ekspè nan sekirite sibernetik epi li se yon manm ekip rechèch sekirite Xygeni a, ki espesyalize nan SDLC sekirite ak rediksyon vilnerabilite aplikasyon yo.

zouti-lojisyèl-sca-tools-konpozisyon-analiz-zouti
Priyorize, korije, epi pwoteje risk lojisyèl ou yo
Jwenn Kont Gratui ou.
Pa gen kat kredi obligatwa.

Pwoteje Devlopman ak Livrezon Lojisyèl ou

avèk Xygeni Product Suite