ਦੇਵਟੈਪ ਐਨਪੀਐਮ ਟਾਈਪੋਸਕੈਟਿੰਗ ਹਮਲਾ

DevTap npm ਟਾਈਪੋਸਕੈਟਿੰਗ ਹਮਲਾ: ਛੇ ਖਤਰਨਾਕ ਪੈਕੇਜ ਡਿਵੈਲਪਰ ਵਰਕਸਟੇਸ਼ਨਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦੇ ਹਨ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

1 ਅਪ੍ਰੈਲ ਅਤੇ 3 ਮਈ, 2026 ਦੇ ਵਿਚਕਾਰ, ਇੱਕ ਸਿੰਗਲ ਐਨਪੀਐਮ ਪ੍ਰਕਾਸ਼ਕ, user0001, ਗੈਰ-ਤਸਦੀਕਸ਼ੁਦਾ Gmail ਪਤੇ ਨਾਲ ਰਜਿਸਟਰ ਕੀਤਾ ਗਿਆ tanvisoul9@gmail.com, ਜਾਣਬੁੱਝ ਕੇ ਬੇਢੰਗੇ, ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਵਰਗੇ ਨਾਵਾਂ ਵਾਲੇ ਛੇ ਪੈਕੇਜਾਂ ਨੂੰ ਚੁੱਪ-ਚਾਪ ਅੱਗੇ ਵਧਾਇਆ: centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtimeਹੈ, ਅਤੇ node-env-resolve.

ਦੇ ਨਵੀਨਤਮ ਦੋ ਸੰਸਕਰਣ node-env-resolve, 1.0.7 ਅਤੇ 1.0.8, ਨੂੰ 2 ਮਈ ਨੂੰ Xygeni ਦੇ ਮਾਲਵੇਅਰ ਅਰਲੀ ਵਾਰਨਿੰਗ (MEW) ਸਿਸਟਮ ਦੁਆਰਾ ਫਲੈਗ ਕੀਤਾ ਗਿਆ ਸੀ ਅਤੇ 3 ਮਈ ਨੂੰ ਖਤਰਨਾਕ ਹੋਣ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਗਈ ਸੀ।

ਇਹ ਇਮਪਲਾਂਟ ਉਸ ਲਈ ਅਸਾਧਾਰਨ ਹੈ ਜੋ ਇਹ ਨਹੀਂ ਹੈ: ਇੱਥੇ ਕੋਈ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਨਹੀਂ ਹਨ, ਕੋਈ OAST ਕਾਲਬੈਕ ਨਹੀਂ ਹਨ, ਨਹੀਂ ਅਲੋਚਨਾ, ਅਤੇ ਇੰਸਟਾਲੇਸ਼ਨ ਸਮੇਂ AWS ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਨੂੰ ਹਾਸਲ ਕਰਨ ਦੀ ਕੋਈ ਕੋਸ਼ਿਸ਼ ਨਹੀਂ। ਇਸ ਦੀ ਬਜਾਏ, postinstall.js ਇੱਕ HKCU ਰਨ ਕੁੰਜੀ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹੋਏ, ਇੱਕ ਵਿੰਡੋਜ਼ ਬੂਟ-ਪਰਸਿਸਟੈਂਸ ਐਂਟਰੀ ਲਗਾਉਂਦਾ ਹੈ ਜੋ ਲਾਂਚ ਹੁੰਦੀ ਹੈ wscript.exe ਇੱਕ VBS ਸਟੱਬ ਦੇ ਵਿਰੁੱਧ। ਫਿਰ ਇਹ ਇੱਕ ਵੱਖਰਾ Node.js ਏਜੰਟ ਪੈਦਾ ਕਰਦਾ ਹੈ ਜੋ ਮਾਈਕ੍ਰੋਫੋਨ ਕੈਪਚਰ, ਬ੍ਰਾਊਜ਼ਰ-ਇਤਿਹਾਸ ਚੋਰੀ, ਸਕ੍ਰੀਨਸ਼ਾਟਿੰਗ, ਅਤੇ ਮਾਊਸ/ਕੀਬੋਰਡ ਸਿਮੂਲੇਸ਼ਨ ਲਈ ਮੋਡੀਊਲਾਂ ਨੂੰ ਬੰਡਲ ਕਰਦਾ ਹੈ।

ਅਸੀਂ ਇਸ ਕਲੱਸਟਰ ਨੂੰ ਬੁਲਾ ਰਹੇ ਹਾਂ ਦੇਵਟੈਪ, ਕਿੱਟ ਤੋਂ ਬਾਅਦ ਇਹ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ 'ਤੇ ਚੱਲਦਾ ਰਹਿੰਦਾ ਹੈ।

ਲਿਖਣ ਦੇ ਸਮੇਂ ਸਾਰੇ ਛੇ ਪੈਕੇਜ npm 'ਤੇ ਲਾਈਵ ਸਨ। ਅਸੀਂ ਉਨ੍ਹਾਂ ਨੂੰ ਰਜਿਸਟਰੀ ਦੇ ਦੁਰਵਰਤੋਂ ਚੈਨਲ 'ਤੇ ਜਮ੍ਹਾਂ ਕਰ ਦਿੱਤਾ ਹੈ। ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਪ੍ਰਕਾਸ਼ਕ ਤੋਂ ਹਟਾਉਣ ਤੱਕ ਕਿਸੇ ਵੀ ਇੰਸਟਾਲ ਨੂੰ ਹਟਾਉਣਾ ਚਾਹੀਦਾ ਹੈ।

ਕਲੱਸਟਰ: ਛੇ ਪੈਕੇਜ, ਇੱਕ ਪ੍ਰਕਾਸ਼ਕ

ਪ੍ਰਕਾਸ਼ਕ ਖਾਤਾ user0001 ਅਪ੍ਰਮਾਣਿਤ ਹੈ। ਇਸਦਾ ਕੋਈ ਨਹੀਂ ਹੈ SCM ਤਸਦੀਕ, ਕੋਈ ਡੋਮੇਨ-ਬਾਊਂਡ ਈਮੇਲ ਨਹੀਂ, ਅਤੇ ਕੋਈ ਪੁਰਾਣਾ ਇਤਿਹਾਸ ਨਹੀਂ। ਜੀਮੇਲ ਹੈਂਡਲ tanvisoul9 ਕਿਸੇ ਹੋਰ npm ਪ੍ਰਕਾਸ਼ਕ ਰਿਕਾਰਡ ਵਿੱਚ ਨਹੀਂ ਦਿਖਾਈ ਦਿੰਦਾ ਜੋ ਅਸੀਂ ਲੱਭ ਸਕਦੇ ਹਾਂ।

ਸਾਰੇ ਛੇ ਪੈਕੇਜ ਇੱਕੋ ਮੇਨਟੇਨਰ ਦੀ ਸੂਚੀ ਵਿੱਚ ਹਨ, ਇੱਕੋ ਖਾਤੇ ਤੋਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤੇ ਗਏ ਸਨ, ਅਤੇ ਇੱਕੋ ਜਿਹੇ ਸ਼ੇਅਰ ਕਰਦੇ ਹਨ package.json ਬਾਇਲਰਪਲੇਟ। ਕੋਈ ਨਹੀਂ ਹੈ repository, ਨਹੀਂ homepage, ਅਤੇ ਕੋਈ ਨਹੀਂ description ਇੱਕ ਲਾਈਨ ਤੋਂ ਲੰਬਾ।

ਨਾਮਕਰਨ ਰਣਨੀਤੀ ਦਿਲਚਸਪ ਹਿੱਸਾ ਹੈ। ਇੱਕ ਕਲਾਸਿਕ ਨਿਰਭਰਤਾ-ਉਲਝਣ ਜਾਂ ਟਾਈਪੋਸਕੈਪਟ ਮੁਹਿੰਮ ਦੇ ਉਲਟ, ਇਹਨਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਨਾਮ ਕਿਸੇ ਖਾਸ ਅੱਪਸਟ੍ਰੀਮ ਲਾਇਬ੍ਰੇਰੀ ਨੂੰ ਨਿਸ਼ਾਨਾ ਨਹੀਂ ਬਣਾਉਂਦਾ। ਇਸਦੀ ਬਜਾਏ, ਉਹਨਾਂ ਨੂੰ ਇੱਕ ਅਸਲੀ ਵਿੱਚ ਅਲੋਪ ਹੋਣ ਲਈ ਕੈਲੀਬਰੇਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ package.json or npm ls ਆਉਟਪੁੱਟ.

ਪੈਕੇਜਪਹਿਲੀ ਪ੍ਰਕਾਸ਼ਿਤਨਵਾਂ ਵਰਜਨਵਰਜਨਕਲੱਸਟਰ ਵਿੱਚ ਭੂਮਿਕਾ
ਸੈਂਟਰੋਗਰ2026-04-01 12:46 UTC1.0.95, 1.0.5 ਤੋਂ 1.0.9 ਤੱਕਕਲੱਸਟਰ ਦਾ "ਲੌਗਿੰਗ ਯੂਟਿਲਿਟੀ" ਕਵਰ; ਸਭ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰਕਾਸ਼ਿਤ
ਡੋਮ-ਯੂਟਿਲਸ-ਲਾਈਟ2026-04-14 07:36 UTC1.0.33ਆਮ DOM-ਸਹਾਇਕ ਕਵਰ
ਨੋਡ-ਫੈਚ-ਲਾਈਟ2026-04-19 10:22 UTC1.0.23ਮਿਮਿਕਸ ਨੋਡ-ਫੈਚ ਪਰਿਵਾਰ
ਕਨੈਕਟਰ-ਏਜੰਟ2026-04-25 05:12 UTC1.0.01ਆਮ-ਨਾਮ "ਏਜੰਟ"
ਨੋਡ-ਜਿਪ-ਰਨਟਾਈਮ2026-04-25 05:17 UTC1.0.01ਮਿਮਿਕਸ ਨੇਟਿਵ-ਮੋਡਿਊਲ ਬਿਲਡ ਟੂਲਿੰਗ
ਨੋਡ-ਐਨਵੀ-ਰੈਜ਼ੋਲਵ2026-04-25 05:21 UTC1.0.910, 1.0.0 ਤੋਂ 1.0.9 ਤੱਕਕਿਰਿਆਸ਼ੀਲ ਡਰਾਪਰ; ਪੂਰਾ ਇਮਪਲਾਂਟ

ਨਾਮ ਜਿਵੇਂ centralogger, node-fetch-liteਹੈ, ਅਤੇ node-gyp-runtime ਕੋਡ ਸਮੀਖਿਆ ਵਿੱਚ ਵਿਵਾਦਪੂਰਨ ਦਿਖਣ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਹਨ। ਇਹ ਉਹਨਾਂ ਚੀਜ਼ਾਂ ਵਾਂਗ ਲੱਗਦੇ ਹਨ ਜੋ ਪਹਿਲਾਂ ਹੀ ਕਿਸੇ ਪ੍ਰੋਜੈਕਟ ਦੇ ਨਿਰਭਰਤਾ ਰੁੱਖ ਵਿੱਚ ਹੋਣਗੀਆਂ।

ਇੱਕ ਤਾਜ਼ੇ, ਗੈਰ-ਪ੍ਰਮਾਣਿਤ ਪ੍ਰਕਾਸ਼ਕ ਅਤੇ ਗੁੰਮ ਰਿਪੋਜ਼ਟਰੀ ਲਿੰਕਾਂ ਦੇ ਨਾਲ, ਉਹ ਇੱਕ ਪਛਾਣਨਯੋਗ ਪੈਟਰਨ ਬਣਾਉਂਦੇ ਹਨ: ਇੱਕ ਅਦਾਕਾਰ ਰਜਿਸਟਰੀ ਵਿੱਚ ਘੱਟ-ਘ੍ਰਿਸ਼ਣ ਵਾਲੇ ਨਾਮਾਂ ਨੂੰ ਸੀਡ ਕਰਦਾ ਹੈ, ਫਿਰ ਉਸ 'ਤੇ ਤੇਜ਼ੀ ਨਾਲ ਦੁਹਰਾਉਂਦਾ ਹੈ ਜੋ ਮਹੱਤਵਪੂਰਨ ਹੈ। ਇਸ ਮਾਮਲੇ ਵਿੱਚ, node-env-resolve ਅੱਠ ਦਿਨਾਂ ਵਿੱਚ ਦਸ ਸੰਸਕਰਣ ਪ੍ਰਾਪਤ ਹੋਏ।

ਵਿੰਡੋਜ਼ ਡਿਵੈਲਪਮੈਂਟ ਬਾਕਸ 'ਤੇ ਕੀ ਆਉਂਦਾ ਹੈ

ਖਤਰਨਾਕ ਚੇਨ ਚਾਲੂ ਹੈ node-env-resolve:1.0.8 ਇੱਕ npm RAT ਲਈ ਛੋਟਾ, ਸਿੱਧਾ, ਅਤੇ ਅਸਧਾਰਨ ਤੌਰ 'ਤੇ ਵਿਸ਼ੇਸ਼ਤਾ ਨਾਲ ਭਰਪੂਰ ਹੈ।

ਪੋਸਟਇੰਸਟਾਲ: ਸਥਿਰਤਾ ਅਤੇ ਵੱਖਰਾ ਏਜੰਟ

package.json ਇੱਕ ਸਿੰਗਲ ਇੰਸਟਾਲ ਹੁੱਕ ਘੋਸ਼ਿਤ ਕਰਦਾ ਹੈ:

{ "scripts": { "postinstall": "node postinstall.js" } }

postinstall.js ਤਿੰਨ ਕੰਮ ਕ੍ਰਮ ਵਿੱਚ ਕਰਦਾ ਹੈ।

ਪਹਿਲਾਂ, ਇਹ npm ਟ੍ਰੀ ਦੇ ਬਾਹਰ ਇੱਕ ਇੰਸਟਾਲੇਸ਼ਨ ਡਾਇਰੈਕਟਰੀ ਨੂੰ ਸਟੇਜ ਕਰਦਾ ਹੈ। ਸਕ੍ਰਿਪਟ ਵਿੱਚ ਰਨਟਾਈਮ 'ਤੇ ਮਾਰਗ ਦੀ ਗਣਨਾ ਇਸ ਤਰ੍ਹਾਂ ਕੀਤੀ ਜਾਂਦੀ ਹੈ INSTALL_DIR. ਫਿਰ ਇਹ ਇੱਕ ਅੰਦਰੂਨੀ ਚਲਾਉਂਦਾ ਹੈ execSync('npm install --production --silent ...') ਇਮਪਲਾਂਟ ਦੀ ਰਨਟਾਈਮ ਨਿਰਭਰਤਾ ਨੂੰ ਖਿੱਚਣ ਲਈ ਇਸਦੇ ਅੰਦਰ। ਇਹ ਏਜੰਟ ਨੂੰ ਡਿਸਕ 'ਤੇ ਕਿਤੇ ਇੱਕ ਮੈਨੂਅਲ ਰੱਖਦਾ ਹੈ node_modules ਆਡਿਟ ਨਹੀਂ ਮਿਲੇਗਾ।

ਦੂਜਾ, ਇਹ ਇੱਕ VBS ਲਾਂਚਰ ਲਿਖਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਬੂਟ ਸਥਿਰਤਾ ਲਈ ਰਜਿਸਟਰ ਕਰਦਾ ਹੈ:

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run \     /v ${AGENT_NAME} \     /t REG_SZ \     /d "wscript.exe \"${vbsPath}\"" /f

wscript.exe ਵਿੰਡੋਜ਼ ਸਕ੍ਰਿਪਟ ਹੋਸਟ ਹੈ, ਇੱਕ ਦਸਤਖਤ ਕੀਤਾ ਮਾਈਕ੍ਰੋਸਾਫਟ ਬਾਈਨਰੀ ਜੋ ਚੱਲਦਾ ਹੈ .vbs ਕੰਸੋਲ ਵਿੰਡੋ ਤੋਂ ਬਿਨਾਂ ਫਾਈਲਾਂ। ਇਹ ਪਹਿਲਾਂ ਤੋਂ ਹੈcisਇਸੇ ਕਰਕੇ ਇਸਨੂੰ ਆਟੋਰਨ ਸਟੱਬਾਂ ਲਈ ਪਸੰਦ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।

ਇੱਕ ਮੇਲ ਵੀ ਹੈ reg delete ਅੰਦਰ ਦਾ ਰਸਤਾ src/index.js, ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਇਮਪਲਾਂਟ ਨੂੰ ਆਪਰੇਟਰ ਦੇ ਹੁਕਮ 'ਤੇ ਸਾਫ਼-ਸੁਥਰੇ ਢੰਗ ਨਾਲ ਹਟਾਉਣਯੋਗ ਬਣਾਉਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ।

ਤੀਜਾ, ਇਹ ਇੱਕ ਵੱਖਰਾ ਚਾਈਲਡ ਪ੍ਰਕਿਰਿਆ ਪੈਦਾ ਕਰਦਾ ਹੈ:

spawn(node, [path.join(INSTALL_DIR, 'src/index.js')], {   detached: true,   env: { ...process.env, SERVER_URL } })

ਇੱਥੇ ਦੋ ਵੇਰਵੇ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ।

SERVER_URL ਵਾਤਾਵਰਣ ਤੋਂ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ। ਨਤੀਜੇ ਵਜੋਂ, C2 ਐਂਡਪੁਆਇੰਟ ਪ੍ਰਤੀ ਡਿਪਲਾਇਮੈਂਟ ਕੌਂਫਿਗਰ ਕਰਨ ਯੋਗ ਹੈ ਅਤੇ ਪੈਕੇਜ ਵਿੱਚ ਬੇਕ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਉਹ ਛੋਟੀ ਪਰ ਜਾਣਬੁੱਝ ਕੇ ਕੀਤੀ ਗਈ ਚੋਣ ਜ਼ਿਆਦਾਤਰ ਸਟੈਟਿਕ-IOC ਸਵੀਪਸ ਨੂੰ ਹਰਾ ਦਿੰਦੀ ਹੈ।

ਇਸ ਤੋਂ ਇਲਾਵਾ, ਪੈਦਾ ਹੋਇਆ ਬੱਚਾ ਪੂਰੇ ਮਾਪਿਆਂ ਦੇ ਵਾਤਾਵਰਣ ਨੂੰ ਵਿਰਾਸਤ ਵਿੱਚ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ। ਇਸ ਲਈ, ਕੋਈ ਵੀ NPM_TOKEN, AWS_*, GITHUB_TOKEN, ਜਾਂ ਇੰਸਟਾਲ ਸਮੇਂ ਡਿਵੈਲਪਰ ਸ਼ੈੱਲ ਵਿੱਚ ਮੌਜੂਦ SSH-ਏਜੰਟ ਸਾਕਟ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਚੱਲਣ ਵਾਲੇ ਏਜੰਟ ਦੀ ਮੈਮੋਰੀ ਵਿੱਚ ਯਾਤਰਾ ਕਰਦਾ ਹੈ।

ਏਜੰਟ ਕੀ ਭੇਜਦਾ ਹੈ

ਬੰਡਲ ਕੀਤਾ ਹੋਇਆ src/ ਟ੍ਰੀ ਵਿੱਚ ਤਿੰਨ ਮਾਡਿਊਲ ਸ਼ਾਮਲ ਹਨ ਜਿਨ੍ਹਾਂ ਦੇ ਨਾਮ ਹੀ ਕਹਾਣੀ ਦੱਸਦੇ ਹਨ: audioCapture.js, browserHistory.jsਹੈ, ਅਤੇ systemInfo.js.

ਰਨਟਾਈਮ ਨਿਰਭਰਤਾ ਸੂਚੀ, ਸਟੇਜਡ ਦੌਰਾਨ ਹੱਲ ਕੀਤੀ ਗਈ npm install, ਉਹਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ।

ਇਹ ਪਹੁੰਚ ਇੱਕ ਹਫੜਾ-ਦਫੜੀ ਵਾਲੀ ਘਟਨਾ ਨੂੰ ਇੱਕ ਨਿਯੰਤਰਿਤ ਪ੍ਰਤੀਕਿਰਿਆ ਵਿੱਚ ਬਦਲ ਦਿੰਦੀ ਹੈ।

ਅੰਨ੍ਹੇਵਾਹ ਪ੍ਰਤੀਕਿਰਿਆ ਕਰਨ ਦੀ ਬਜਾਏ, ਟੀਮਾਂ ਇਸ ਨਾਲ ਕੰਮ ਕਰਦੀਆਂ ਹਨ ਸਪੱਸ਼ਟ ਤਰਜੀਹ ਅਤੇ ਤੇਜ਼ ਉਪਚਾਰ.

ਨਿਰਭਰਤਾਇਸ ਸੰਦਰਭ ਵਿੱਚ ਇਹ ਕਿਸ ਲਈ ਹੈ
ਸਕ੍ਰੀਨਸ਼ਾਟ-ਡੈਸਕਟਾਪਸਮੇਂ-ਸਮੇਂ 'ਤੇ ਸਕ੍ਰੀਨ ਕੈਪਚਰ
@ਨਟ-ਟ੍ਰੀ-ਫੋਰਕ/ਨਟ-ਜੇਐਸਮਾਊਸ ਅਤੇ ਕੀਬੋਰਡ ਆਟੋਮੇਸ਼ਨ / ਇਨਪੁਟ ਸਿਮੂਲੇਸ਼ਨ
ਬਿਹਤਰ-sqlite3ਕਰੋਮ, ਐਜ, ਅਤੇ ਫਾਇਰਫਾਕਸ ਹਿਸਟਰੀ SQLite ਡੇਟਾਬੇਸਾਂ ਦਾ ਸਿੱਧਾ ਪਾਠ
ਐਡਮ-ਜ਼ਿਪਬੰਡਲਿੰਗ ਨੇ ਬਾਹਰ ਕੱਢਣ ਤੋਂ ਪਹਿਲਾਂ ਕਲਾਕ੍ਰਿਤੀਆਂ ਇਕੱਠੀਆਂ ਕੀਤੀਆਂ।
ਤਿੱਖਾਸਕ੍ਰੀਨਸ਼ਾਟ ਅਤੇ ਚਿੱਤਰ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦਾ ਆਕਾਰ ਬਦਲਣਾ / ਸੰਕੁਚਿਤ ਕਰਨਾ
ਸਾਕਟ.ਆਈਓ-ਕਲਾਇੰਟਸਥਾਈ ਦੋ-ਦਿਸ਼ਾਵੀ C2 ਚੈਨਲ
ਨੋਡ-ਮਸ਼ੀਨ-ਆਈਡੀਪੀੜਤ ਟਰੈਕਿੰਗ ਲਈ ਸਥਿਰ ਪ੍ਰਤੀ-ਹੋਸਟ ਫਿੰਗਰਪ੍ਰਿੰਟ

systemInfo.js ਕਾਲਾਂ os.networkInterfaces() ਪਹਿਲੇ ਬੀਕਨ ਤੋਂ ਪਹਿਲਾਂ ਵਾਧੂ ਫਿੰਗਰਪ੍ਰਿੰਟਿੰਗ ਲਈ।

ਆਡੀਓ ਕੈਪਚਰ ਇੱਕ ਸ਼ਾਨਦਾਰ ਸਿਗਨਲ ਕਿਉਂ ਹੈ?

MEW ਵਿੱਚ ਅਸੀਂ ਟ੍ਰਾਈਜ ਕਰਦੇ ਹਾਂ, ਜ਼ਿਆਦਾਤਰ npm RATs ਇੰਸਟਾਲ-ਟਾਈਮ ਗੁਪਤ ਚੋਰੀ 'ਤੇ ਰੁਕਦੇ ਹਨ। ਉਹ ਪੜ੍ਹਦੇ ਹਨ ~/.npmrc, ਪੜ੍ਹੋ ~/.aws/credentials, ਖੁਰਚਣਾ process.env, ਇੱਕ ਵੈੱਬਹੁੱਕ ਤੇ ਪੋਸਟ ਕਰੋ, ਅਤੇ ਬਾਹਰ ਨਿਕਲੋ। ਇਹ ਇੱਕ ਸਮੈਸ਼-ਐਂਡ-ਗ੍ਰੈਬ ਆਰਥਿਕ ਮਾਡਲ ਦੇ ਅਨੁਕੂਲ ਹੈ। ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਅੱਧੀ-ਜੀਵਨ ਛੋਟੀ ਹੁੰਦੀ ਹੈ, ਅਤੇ ਹਮਲਾਵਰ ਨੂੰ ਜਲਦੀ ਮੁਦਰੀਕਰਨ ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।

node-env-resolve ਰੂਪ ਵਿੱਚ ਵੱਖਰਾ ਹੈ।

ਸਥਿਰਤਾ ਰੀਬੂਟ ਤੋਂ ਬਚਣ ਲਈ ਸੈੱਟ ਕੀਤੀ ਗਈ ਹੈ। ਏਜੰਟ ਵੱਖਰਾ ਅਤੇ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਚੱਲਦਾ ਹੈ wscript.exe. ਇਸ ਵਿੱਚ ਜੋ ਕਿੱਟ ਹੈ ਉਹ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ 'ਤੇ ਮੌਜੂਦ ਰਹਿਣ ਲਈ ਹੈ, ਨਾ ਕਿ ਫੜਨ ਅਤੇ ਛੱਡਣ ਲਈ: ਇੱਕ ਮਾਈਕ੍ਰੋਫੋਨ ਰਿਕਾਰਡਰ, ਇੱਕ ਕੀਬੋਰਡ/ਮਾਊਸ ਡਰਾਈਵਰ, ਪੂਰਾ ਬ੍ਰਾਊਜ਼ਰ-ਇਤਿਹਾਸ ਇੰਜੈਸਟ, ਸਕ੍ਰੀਨ ਕੈਪਚਰ, ਅਤੇ ਇੱਕ ਇੰਟਰਐਕਟਿਵ Socket.IO ਚੈਨਲ ਇੱਕ ਕੌਂਫਿਗਰੇਬਲ C2 'ਤੇ ਵਾਪਸ।

ਖਾਸ ਤੌਰ 'ਤੇ ਮਾਈਕ੍ਰੋਫ਼ੋਨ ਕੈਪਚਰ ਉਹ ਰੇਖਾ ਹੈ ਜੋ ਇਹ ਮੁਹਿੰਮ ਪਾਰ ਕਰਦੀ ਹੈ ਜਿਸਨੂੰ ਜ਼ਿਆਦਾਤਰ npm ਮਾਲਵੇਅਰ ਨਹੀਂ ਪਾਰ ਕਰਦੇ।

ਇੱਕ ਡਿਵੈਲਪਰ ਵਰਕਸਟੇਸ਼ਨ, ਵਧਦੀ ਹੋਈ, ਉਹ ਵਰਕਸਟੇਸ਼ਨ ਵੀ ਹੈ ਜਿੱਥੇ ਡਿਵੈਲਪਰ ਸਟੈਂਡ-ਅੱਪ, ਗਾਹਕ ਕਾਲਾਂ, ਡਿਜ਼ਾਈਨ ਚਰਚਾਵਾਂ ਅਤੇ ਕਾਲ 'ਤੇ ਬ੍ਰਿਜ ਲੈਂਦੇ ਹਨ। ਇੱਕ ਇਮਪਲਾਂਟ ਜੋ ਮਾਈਕ੍ਰੋਫੋਨ ਨੂੰ ਰਿਕਾਰਡ ਕਰਦਾ ਹੈ ਅਸਲ ਵਿੱਚ ਡਿਵੈਲਪਰ ਦੇ npm ਟੋਕਨ ਦੇ ਬਾਅਦ ਨਹੀਂ ਹੁੰਦਾ। ਇਹ ਡਿਵੈਲਪਰ ਲੈਪਟਾਪ ਦੇ ਸਾਹਮਣੇ ਕੀ ਕਹਿੰਦਾ ਹੈ ਦੇ ਬਾਅਦ ਹੁੰਦਾ ਹੈ।

ਉਹ ਸਮਰੱਥਾ ਸੈੱਟ, ਨਾਲ ਹੀ ਗੁੰਝਲਦਾਰਤਾ ਦੀ ਘਾਟ ਅਤੇ ਕਿਸੇ ਵੀ ਚਮਕਦਾਰ ਇੰਸਟਾਲ-ਟਾਈਮ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਦੀ ਅਣਹੋਂਦ, ਮੌਕਾਪ੍ਰਸਤ ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ ਦੀ ਬਜਾਏ ਨਿਸ਼ਾਨਾ ਪਹੁੰਚ ਲਈ ਪੂਰਵ-ਸਥਿਤੀ ਵਜੋਂ ਪੜ੍ਹੀ ਜਾਂਦੀ ਹੈ।

ਅਸੀਂ ਸਿਰਫ਼ ਇਸ ਤੋਂ ਹੀ ਵਿਸ਼ੇਸ਼ਤਾ ਦਾ ਦਾਅਵਾ ਨਹੀਂ ਕਰ ਰਹੇ ਹਾਂ। ਅਸੀਂ ਕਾਰਜਸ਼ੀਲ ਪ੍ਰੋਫਾਈਲ ਨੂੰ ਨੋਟ ਕਰ ਰਹੇ ਹਾਂ।

npm ਟਾਈਪੋਸਕੈਟਿੰਗ ਹਮਲਾ - DevTab

ਅੱਠ-ਦਿਨਾਂ ਦੀ ਦੁਹਰਾਓ ਕੈਡੈਂਸ 'ਤੇ node-env-resolve ਸਮਾਂਰੇਖਾ ਵਿੱਚ ਸਭ ਤੋਂ ਵੱਧ ਕਾਰਜਸ਼ੀਲ ਤੌਰ 'ਤੇ ਦੱਸਣ ਵਾਲਾ ਵੇਰਵਾ ਹੈ।

ਇਹ ਅੱਗ-ਭੁੱਲਣ ਵਾਲੀ ਡ੍ਰੌਪ ਨਹੀਂ ਹੈ। ਪ੍ਰਕਾਸ਼ਕ ਸਰਗਰਮੀ ਨਾਲ ਡ੍ਰੌਪਰ ਨੂੰ ਸੰਭਾਲ ਰਿਹਾ ਹੈ, ਜਿਸਦਾ ਆਮ ਤੌਰ 'ਤੇ ਦੋ ਚੀਜ਼ਾਂ ਵਿੱਚੋਂ ਇੱਕ ਮਤਲਬ ਹੁੰਦਾ ਹੈ। ਜਾਂ ਤਾਂ ਉਹ ਇਸਨੂੰ ਵਿਆਪਕ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਟੈਸਟ ਵਾਤਾਵਰਣਾਂ ਦੇ ਵਿਰੁੱਧ ਟਿਊਨ ਕਰ ਰਹੇ ਹਨ, ਜਾਂ ਉਹਨਾਂ ਕੋਲ ਪਹਿਲਾਂ ਹੀ ਇੰਸਟਾਲ ਟੈਲੀਮੈਟਰੀ ਵਾਪਸ ਆ ਰਹੀ ਹੈ ਅਤੇ ਇਸਦਾ ਜਵਾਬ ਦੇ ਰਹੇ ਹਨ।

ਬਾਕੀ ਪੰਜ ਪੈਕੇਜਾਂ ਵਿੱਚ ਉਹਨਾਂ ਦੇ ਸ਼ੁਰੂਆਤੀ ਪ੍ਰਕਾਸ਼ਨ ਤੋਂ ਬਾਅਦ ਕੋਈ ਬਦਲਾਅ ਨਹੀਂ ਆਇਆ। ਇਹ ਸਹਾਇਕ ਕਲੱਸਟਰ ਲਈ "ਇੱਕ ਵਾਰ ਪੜਾਅ 'ਤੇ, ਨਾਮ ਛੱਡੋ" ਪੈਟਰਨ ਦੇ ਅਨੁਕੂਲ ਹੈ ਜਦੋਂ ਕਿ ਇੰਜੀਨੀਅਰਿੰਗ ਕੋਸ਼ਿਸ਼ ਉਸ ਪੈਕੇਜ 'ਤੇ ਕੇਂਦ੍ਰਿਤ ਹੈ ਜੋ ਕੰਮ ਕਰਦਾ ਹੈ।

ਵਿਸ਼ੇਸ਼ਤਾ: ਛੋਟੇ ਸੁਰਾਗ, ਕੋਈ ਪੱਕਾ ਫੈਸਲਾ ਨਹੀਂ

ਪਬਲਿਕ OSINT ਸਿਗਨਲ ਪਤਲੇ ਹਨ, ਅਤੇ ਅਸੀਂ ਉਹਨਾਂ ਨੂੰ ਨਹੀਂ ਖਿੱਚਾਂਗੇ। ਕੀ ਦੇਖਣਯੋਗ ਹੈ:

ਜੀਮੇਲ ਹੈਂਡਲ tanvisoul9 ਅੰਸ਼ਕ ਤੌਰ 'ਤੇ ਇੱਕ ਦੱਖਣੀ ਏਸ਼ੀਆਈ ਦਿੱਤੇ ਗਏ ਨਾਮ, "ਤਨਵੀ" ਨਾਲ ਮਿਲਦਾ ਜੁਲਦਾ ਹੈ। ਇਹ ਇੱਕ ਕਮਜ਼ੋਰ ਸੰਕੇਤ ਹੈ। ਜੀਮੇਲ ਹੈਂਡਲ ਪਛਾਣ ਨਹੀਂ ਹਨ, ਅਤੇ ਪਿਛਲਾ soul9 ਆਮ ਹੈ। ਸਿਰਫ਼ ਸਥਾਨਕ ਈਮੇਲ ਤੋਂ ਭੂਗੋਲ ਦਾ ਅਨੁਮਾਨ ਲਗਾਉਣਾ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਹੈ।

ਕੋਡ ਸ਼ੈਲੀ ਬੇਮਿਸਾਲ ਹੈ Node.js: standard ਲਾਇਬ੍ਰੇਰੀ ਕਾਲਾਂ ਜਿਵੇਂ ਕਿ os, child_process, spawnਹੈ, ਅਤੇ reg add. ਕੋਈ ਗੁੰਝਲਦਾਰ ਨਹੀਂ ਹੈ, ਕੋਈ ਸਟਰਿੰਗ ਰੋਟੇਸ਼ਨ ਨਹੀਂ ਹੈ, ਅਤੇ ਕੋਈ ਐਂਟੀ-ਡੀਬੱਗ ਤਰਕ ਨਹੀਂ ਹੈ। ਲੇਖਕ ਵਿੰਡੋਜ਼ ਰਜਿਸਟਰੀ ਪ੍ਰਾਈਮਿਟਿਵਜ਼ ਅਤੇ ਡਿਟੈਚਡ-ਚਾਈਲਡ-ਪ੍ਰੋਸੈਸ ਆਰਕੈਸਟ੍ਰੇਸ਼ਨ ਨਾਲ ਸਹਿਜ ਹੈ, ਪਰ ਉਹ ਸਟੀਲਥੀਅਰ ਟ੍ਰੇਡਕ੍ਰਾਫਟ ਤੱਕ ਪਹੁੰਚਦਾ ਨਹੀਂ ਜਾਪਦਾ ਜੋ ਉਹ ਸੰਭਾਵੀ ਤੌਰ 'ਤੇ ਵਰਤ ਰਹੇ ਹੋਣ।

ਨਿਰਭਰਤਾਵਾਂ ਪੂਰੀ ਤਰ੍ਹਾਂ ਸ਼ੈਲਫ ਤੋਂ ਬਾਹਰ ਹਨ ਅਤੇ ਚੰਗੀ ਤਰ੍ਹਾਂ ਜਾਣੀਆਂ ਜਾਂਦੀਆਂ ਹਨ: screenshot-desktop, nut-js, better-sqlite3ਹੈ, ਅਤੇ socket.io-client. ਕੋਈ ਕਸਟਮ ਪ੍ਰੋਟੋਕੋਲ ਨਹੀਂ ਹੈ, ਕੋਈ ਰੋਲਡ-ਫ੍ਰਾਮ-ਸਕ੍ਰੈਚ C2 ਸਟੈਕ ਨਹੀਂ ਹੈ, ਅਤੇ ਪਾਠ-ਪੁਸਤਕ ਤੋਂ ਪਰੇ ਕੋਈ ਨਵੀਂ ਸਥਿਰਤਾ ਚਾਲ ਨਹੀਂ ਹੈ। HKCU ਰਨ ਕੁੰਜੀ. ਇਹ ਇੱਕ ਸਮਰੱਥ ਇੰਟੀਗਰੇਟਰ ਹੈ, ਇੱਕ ਟੂਲ ਲੇਖਕ ਨਹੀਂ।

ਸਾਨੂੰ ਪ੍ਰਕਾਸ਼ਿਤ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦੇ ਅੰਦਰ ਗੈਰ-ਅੰਗਰੇਜ਼ੀ ਸਟ੍ਰਿੰਗ, ਏਮਬੈਡਡ ਟਿੱਪਣੀਆਂ, ਲੋਕੇਲ ਡੇਟਾ, ਜਾਂ ਕੰਪਾਈਲਰ-ਆਉਟਪੁੱਟ ਟਾਈਮਜ਼ੋਨ ਫਿੰਗਰਪ੍ਰਿੰਟ ਨਹੀਂ ਮਿਲੇ।

ਅਸੀਂ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਟਰੈਕ ਕੀਤੇ ਗਏ ਮੁਹਿੰਮਾਂ ਦੇ ਨਾਲ ਕੋਡ ਓਵਰਲੈਪ ਦੀ ਜਾਂਚ ਕੀਤੀ, ਜਿਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ ਸ਼ਾਈ ਹੁਲੁਦ, ਆਊਲੀਵੀਅਨ, ਬਿਲਡਕਾਈਟ, ਅਤੇ ਹਾਲ ਹੀ ਵਿੱਚ ਹੀਬਾਈ / claude-code-best ਐਂਥ੍ਰੋਪਿਕ-CLI ਕਲੋਨ ਪਰਿਵਾਰ। ਸਾਨੂੰ ਕੋਈ ਨਹੀਂ ਮਿਲਿਆ: ਕੋਈ ਸਾਂਝਾ C2 ਪੈਟਰਨ ਨਹੀਂ, ਕੋਈ ਸਾਂਝਾ ਫਾਈਲ ਲੇਆਉਟ ਨਹੀਂ, ਅਤੇ ਕੋਈ ਸਾਂਝਾ ਮੁਹਾਵਰਾ ਨਹੀਂ।

ਅਸੀਂ ਇਹ ਨਹੀਂ ਕਹਾਂਗੇ: ਕਿ ਇਹ ਇੱਕ ਰਾਜ ਅਦਾਕਾਰ ਹੈ, ਇੱਕ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਸਮੂਹ ਹੈ, ਜਾਂ ਭੂਗੋਲਿਕ ਤੌਰ 'ਤੇ ਕਿਸੇ ਖਾਸ ਦੇਸ਼ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ।

ਸੰਚਾਲਨ ਪ੍ਰੋਫਾਈਲ ਡਿਵੈਲਪਰ-ਵਰਕਸਟੇਸ਼ਨ ਨਿਗਰਾਨੀ ਕਰਨ ਵਾਲੀ ਇੱਕ ਛੋਟੀ, ਦਰਮਿਆਨੀ ਹੁਨਰਮੰਦ ਟੀਮ ਦੇ ਅਨੁਕੂਲ ਹੈ। ਇਹ ਸੰਭਾਵਤ ਤੌਰ 'ਤੇ ਪਹੁੰਚ ਦੀ ਡਾਊਨਸਟ੍ਰੀਮ ਵਰਤੋਂ ਦੁਆਰਾ ਵਿੱਤੀ ਤੌਰ 'ਤੇ ਪ੍ਰੇਰਿਤ ਹੈ, ਪਰ ਸੰਭਾਵਤ ਤੌਰ 'ਤੇ ਇੱਕ ਵੱਖਰੇ ਖਰੀਦਦਾਰ ਲਈ ਸੇਵਾ ਵਜੋਂ ਖੋਜ ਵੀ ਹੈ।

ਦੋ ਅਸਿੱਧੇ ਨੁਕਤੇ ਸਮਰਥਨ ਕਰਦੇ ਹਨ ਜੋ ਪੜ੍ਹਦੇ ਹਨ: ਧਿਆਨ ਖਿੱਚਣ ਵਾਲੇ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਮਕੈਨਿਕਸ ਤੋਂ ਬਚਣਾ ਜੋ ਕਲੱਸਟਰ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਸਾੜ ਦੇਣਗੇ, ਜਿਵੇਂ ਕਿ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ, oastify.com, ਜਾਂ ਕੈਨਰੀਟੋਕਨ, ਅਤੇ ਜਾਣਬੁੱਝ ਕੇ ਨਰਮ ਪੈਕੇਜ ਨਾਮ, ਜੋ ਕਿ ਇੱਕ ਛੋਟੇ ਉੱਚ-ਵਾਲੀਅਮ ਸਪਾਈਕ ਉੱਤੇ ਸ਼ਾਂਤ ਲੰਬੀ-ਪੂਛ ਸਥਾਪਨਾਵਾਂ ਦਾ ਸਮਰਥਨ ਕਰਦੇ ਹਨ।

ਸਮਝੌਤਾ ਅਤੇ ਖੋਜ ਦੇ ਸੰਕੇਤ

ਪੈਕੇਜ ਅਤੇ ਪ੍ਰਕਾਸ਼ਕ
ਫੀਲਡਮੁੱਲ
npm ਪ੍ਰਕਾਸ਼ਕuser0001
ਪ੍ਰਕਾਸ਼ਕ ਈਮੇਲtanvisoul9@gmail.com, ਅਪ੍ਰਮਾਣਿਤ
ਪੈਕੇਜਸੈਂਟਰੋਗਰ, ਡੋਮ-ਯੂਟਿਲਸ-ਲਾਈਟ, ਨੋਡ-ਫੈਚ-ਲਾਈਟ, ਕਨੈਕਟਰ-ਏਜੰਟ, ਨੋਡ-ਜਿਪ-ਰਨਟਾਈਮ, ਨੋਡ-ਐਨਵੀ-ਰੈਜ਼ੋਲਵ
ਨੁਕਸਾਨਦੇਹ ਹੋਣ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਗਈਨੋਡ-ਐਨਵੀ-ਰਿਜ਼ੋਲਵ@1.0.7, ਨੋਡ-ਐਨਵੀ-ਰਿਜ਼ੋਲਵ@1.0.8
ਮੇਜ਼ਬਾਨ ਕਲਾਕ੍ਰਿਤੀਆਂ
ਦੀ ਕਿਸਮਮੁੱਲ
ਦ੍ਰਿੜਤਾ ਕੁੰਜੀHKCU\ਸਾਫਟਵੇਅਰ\ਮਾਈਕ੍ਰੋਸਾਫਟ\ਵਿੰਡੋਜ਼\ਕਰੰਟਵਰਜ਼ਨ\ਰਨ
ਦ੍ਰਿੜਤਾ ਮੁੱਲਵੇਰੀਏਬਲ ਨਾਮ; wscript.exe ਫਾਰਮ ਦਾ ਡੇਟਾ " \\ .vbs"
ਹੁੱਕ ਲਗਾਓਪੋਸਟਇੰਸਟਾਲ: ਪੈਕੇਜ ਮੈਨੀਫੈਸਟ ਵਿੱਚ ਨੋਡ postinstall.js
ਇਮਪਲਾਂਟ ਮੋਡੀਊਲsrc/audioCapture.js, src/browserHistory.js, src/systemInfo.js
ਸਟੇਜਿੰਗ ਡਾਇਰੈਕਟਰੀINSTALL_DIR ਪ੍ਰੋਜੈਕਟ ਦੇ node_modules ਤੋਂ ਬਾਹਰ ਹੱਲ ਕੀਤਾ ਗਿਆ; ਇੰਸਟਾਲ ਸਮੇਂ postinstall.js ਦੁਆਰਾ ਸਥਾਨ ਸੈੱਟ ਕੀਤਾ ਗਿਆ
ਨੈੱਟਵਰਕ
ਦੀ ਕਿਸਮਮੁੱਲ
C2 ਟ੍ਰਾਂਸਪੋਰਟsocket.io-client, ਸਥਾਈ ਦੋ-ਦਿਸ਼ਾਵੀ ਚੈਨਲ
C2 ਅੰਤਮ ਬਿੰਦੂਏਜੰਟ ਨੂੰ SERVER_URL ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ ਰਾਹੀਂ ਪ੍ਰਦਾਨ ਕੀਤਾ ਗਿਆ; ਪ੍ਰਕਾਸ਼ਿਤ ਕਲਾਕ੍ਰਿਤੀਆਂ ਵਿੱਚ ਹਾਰਡ-ਕੋਡ ਨਹੀਂ ਕੀਤਾ ਗਿਆ

ਖੋਜ ਨੋਟਸ

ਦੋ ਨਿਯਮ ਇਸ ਪਰਿਵਾਰ ਨੂੰ C2 ਅੰਤਮ ਬਿੰਦੂ ਦੀ ਲੋੜ ਤੋਂ ਬਿਨਾਂ ਫੜਦੇ ਹਨ।

ਪਹਿਲਾਂ, ਪੋਸਟਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ ਜੋ ਅੰਦਰੂਨੀ ਪ੍ਰਦਰਸ਼ਨ ਕਰਦੀਆਂ ਹਨ npm install ਪੈਕੇਜ ਦੀ ਆਪਣੀ ਡਾਇਰੈਕਟਰੀ ਤੋਂ ਬਾਹਰ ਇੱਕ ਮਾਰਗ ਵਿੱਚ। ਕੋਈ ਵੀ ਜਾਇਜ਼ ਪ੍ਰੀਬਿਲਡ ਡਾਊਨਲੋਡਰ, ਜਿਵੇਂ ਕਿ node-gyp ਦੁਬਾਰਾ ਬਣਾਉਂਦਾ ਹੈ ਜਾਂ ਪਹਿਲਾਂ ਤੋਂ ਬਣੇ-ਬਾਈਨਰੀ ਡਾਊਨਲੋਡਰ, ਪੈਕੇਜ ਦੇ ਅੰਦਰ ਜਾਂ ਪਲੇਟਫਾਰਮ ਵਿੱਚ ਲਿਖਦਾ ਹੈ-standard ਪ੍ਰਮਾਣਿਤ ਹੈਸ਼ਾਂ ਵਾਲੇ ਕੈਸ਼ ਪਾਥ। ਇਹ ਤਾਜ਼ੇ ਬਣਾਏ ਗਏ ਵਿੱਚ ਨਹੀਂ ਲਿਖਦਾ ਹੈ INSTALL_DIR ਡਿਸਕ 'ਤੇ ਕਿਤੇ ਹੋਰ।

ਦੂਜਾ, ਜਾਰੀ ਹੋਣ ਵਾਲੀਆਂ ਪੋਸਟਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ reg add HKCU\…\Run ਨਾਲ wscript.exe ਲਾਂਚਰ ਦੇ ਤੌਰ 'ਤੇ। ਇਹ ਅਸਲ ਵਿੱਚ ਕਦੇ ਵੀ npm ਪੈਕੇਜ ਤੋਂ ਜਾਇਜ਼ ਨਹੀਂ ਹੁੰਦਾ। ਇਸਨੂੰ ਫਲੈਗ ਕਰੋ ਅਤੇ ਕੁਆਰੰਟੀਨ ਕਰੋ।

ਇੱਕ ਤੀਜਾ ਹਿਉਰਿਸਟਿਕ ਅਗਲੇ ਭੈਣ-ਭਰਾ ਪੈਕੇਜ ਦੀ ਪੁਸ਼ਟੀ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਉਸਨੂੰ ਲੱਭਣ ਲਈ ਲਾਭਦਾਇਕ ਹੈ: ਇੱਕ ਤਾਜ਼ਾ npm ਪ੍ਰਕਾਸ਼ਕ ਜਿਸ ਕੋਲ ਕੋਈ ਨਹੀਂ ਹੈ SCM ਤਸਦੀਕ, ਇੱਕ ਜੀਮੇਲ ਈਮੇਲ, ਨਹੀਂ repository ਫੀਲਡ, ਅਤੇ ਇੱਕ ਦੂਜੇ ਦੇ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਪ੍ਰਕਾਸ਼ਿਤ ਕਈ ਛੋਟੇ, ਆਮ, ਬੁਨਿਆਦੀ ਢਾਂਚੇ-ਆਵਾਜ਼ ਵਾਲੇ ਪੈਕੇਜ ਨਾਮ, ਆਪਣੇ ਆਪ ਵਿੱਚ, ਦਸਤੀ ਸਮੀਖਿਆ ਦੀ ਵਾਰੰਟੀ ਦੇਣ ਲਈ ਕਾਫ਼ੀ ਹਨ।

npm ਰਜਿਸਟਰੀ ਨੂੰ ਰਿਪੋਰਟ ਕੀਤਾ ਗਿਆ। ਪ੍ਰਕਾਸ਼ਕ ਖਾਤਾ ਹਟਾਏ ਜਾਣ 'ਤੇ ਅਸੀਂ ਇਸ ਪੋਸਟ ਨੂੰ ਅਪਡੇਟ ਕਰਾਂਗੇ।

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ