د پایتون پیکج د تار فلونټ، چې په PyPI کې کشف شوی، د دې په توګه پیژندل شوی ناوړه، چې د انفوسټیلر دودیز مالویر لري. په هرصورت، د دې تعریف کوونکی ځانګړتیا د پرمختللي کوډ پټولو تخنیکونو کارول دي چې د دې تادیه پټوي، تحلیل په ځانګړي ډول ننګونکی کوي. دا مالویر د خپل برید سلسله کې د تکراري ډول د پټولو درې پرتونه کاروي، چې د لاسي تخریب لپاره د پام وړ خنډونه رامینځته کوي.
زموږ د مالویر د لومړني خبرداري ټیم د PyPI امنیتي ټیم ته د دې بسته راپور ورکړ، چې په چټکۍ سره یې لرې کړ. پدې مقاله کې، موږ د د تار فلونټد برید او هغه طریقې چې دا یې د خپل هدف پټولو لپاره کاروي، په دې تمرکز کوي چې څنګه د انفوسټیلر مالویر او کوډ پټول یوځای کار کوي.
د درغلۍ پاڼه: د انفوسټیلر مالویر او د کوډ ګډوډول
انفوسټیلر مالویر څه شی دی؟
د انفوسټیلر مالویر ستاسو په ډیجیټل نړۍ کې د یو غل په څیر عمل کوي. دا په خاموشۍ سره حساس معلومات لکه ستاسو پاسورډونه، د کریډیټ کارت شمیرې، یا شخصي توضیحات نیسي، پرته له دې چې تاسو یې وګورئ. دا پروګرامونه هغه څه ثبتوي چې تاسو یې ټایپ کوئ (کیلاګ کول)، ستاسو براوزر اغوا کوي، یا ستاسو په وسیله کې فایلونه سکین کوي ترڅو ارزښتناک معلومات راټول کړي. تر ټولو ویرونکې برخه؟ دوی د رادار لاندې پاتې کیدو کې غوره دي.
د کوډ خنډ څه شی دی؟
د کوډونو پټول په اصل کې د شیانو د پټولو هنر دی چې په ښکاره ډول لیدل کیږي، ډیری وختونه د هیکرانو لخوا کارول کیږي ترڅو د دوی ناوړه کوډونه وپیژندل یا پوهیدل سخت کړي. تصور وکړئ چې یو څوک کوډ په داسې ډول لیکي چې په قصدي ډول مغشوش وي، د هغې برخې کوډ کوي، یا د انټي ویروس وسیلو یا څیړونکو له مینځه وړلو لپاره دا څنګه ښکاري. دا یو هوښیار مګر مایوسه کونکی تاکتیک دی چې د مالویر سره مرسته کوي چې اوږد فعال پاتې شي او د کشف څخه مخنیوی وشي.
د ThreadFluent Infostealer مالویر د پټولو طبقې
۱. درې ګونی کوډ کول
د پټولو پروسه د یوې درنې کوډ شوې پیلوډ سره پیل کیږي چې په کې ځای پرځای شوي fluent.py په اړه فایل. د کوډ کولو او کوډ کولو لومړنۍ پروسه په لاندې ډول لنډیز کیدی شي:
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) د دې ګډوډۍ پروسه کې شامل دي:
- کمپریشن: د gzip او bzip کارول.
- سمیټریک کوډ کول: د ChaCha20، Blowfish، او AES سره زنځیر شوی کوډ کول.
- غیر متناسب کوډ کول: RSA د سمیټریک کیلي کوډ کولو لپاره کارول کیده.
پایله په Base64 کې کوډ شوې او په لاندې ډول داخل شوې ده: کوډ شوی_ډاټا. هر تکرار په پخواني باندې جوړیږي، د یو ځړیدلي کوډ کولو جوړښت رامینځته کوي چې د ریورس انجینرۍ پرته د اصلي پیلوډ کشف کول خورا ستونزمن کوي.
۲. د Gzip ډیکمپریشن
په ډېرو منځمهالو مرحلو کې، مالویر یو ساده مګر مؤثره پټولو طریقه کاروي: د Gzip کمپریشن د Base64 کوډ کولو سره یوځای.
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) دا تخنیک ډاډ ورکوي چې پټ شوی بار په ټولو مرحلو کې پټ پاتې کیږي.
۳. د کوډ یوځای کول او متحرک تالیف
په وروستۍ طبقه کې د ګڼو متغیرونو په اوږدو کې د پټو پایلوډ ویشل شامل دي، کوم چې د اجرا کولو پرمهال په متحرک ډول سره نښلول شوي او کوډ شوي دي:
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) دا مرحله په ځانګړي ډول د لاسي انجینرۍ ریورس کولو لپاره ستونزمنه ده، ځکه چې هر متغیر باید ډیکوډ شي او بیا سره یوځای شي ترڅو راتلونکی پیلوډ څرګند شي.
د دې پټولو تخنیکونو سره یوځای کولو سره، د معلوماتو غلا کوونکي مالویر in د تار فلونټ د کشف څخه ډډه کوي، د مهم رول ښودنه کوي د کوډ خنډ په عصري سایبري بریدونو کې.
د ThreadFluent د څو مرحلو برید سلسله
د د تار فلونټ د معلوماتو غلا کوونکي مالویر څلور جلا مرحلې لري، هر یو یې د اضافي طبقو معرفي کوي د کوډ خنډدا مرحلې نه یوازې د بار وړلو لپاره کار کوي بلکه د کشف او تحلیل په وړاندې یې ساتنه هم کوي.

مرحله ۰: د کوډ لومړنی اجرا کول
د ننوتلو نقطه دا ده چې __init__.py د فایل، کوم چې د پټ شوي پیلوډ اجرا کول پیل کوي fluent.py په اړه. دا فایل د مرحلې 1 ډراپر تولید لپاره څو پوړیز مخفی (لکه څنګه چې په 1-3 مرحلو کې تشریح شوي) کاروي:
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() لومړی پړاو: لومړنی ډراپر
لومړی ډراپر، کله چې له ابهام څخه خلاص شي، اضافي ناوړه کوډ ډاونلوډ او ځای پر ځای کوي، puts.py د، د GitHub زیرمې څخه د سره ویښتانو شینکس - ۱۳۳۷/repuests (خبرداری: دلته احتمالي ناوړه کوډ).
ډراپر سرایت کوي puts.py د د مشهور محلي نصبولو ته غوښتنې کتابتون، د هغې تعدیل __init__.py د د ډیوبفسکیشن چلولو لپاره فایل او بل پړاو اجرا کړئ. دا ډیوبفسکیشن د ډیوبفسکیشن پرتونو 1 ... 3 ډیری غوښتنلیکونه بیرته راګرځوي.
دوهمه مرحله: دوهم ډراپر
دوهم ډراپر، چې یوځل د ورته پروسې وروسته له پامه وغورځول شو، یو بل پیلوډ ډاونلوډ کوي، ssl.py د د GitHub زیرمې څخه، دا د udp.py د، او یو لاک فایل رامینځته کوي ترڅو ډاډ ترلاسه شي چې مالویر په مکرر ډول بیا نصب نشي. بیا دا د دې د غیر واضح کولو لپاره چلول کیږي، چې په پایله کې د وروستي انفوسټیلر پیلوډ اجرا کیږي.
دریمه مرحله: د معلوماتو وروستی غلا کوونکی
وروستۍ مرحله یو بشپړ فعال معلومات غلا کوونکی دی چې د تیښتې پرمختللي تخنیکونه کاروي:
- د تحلیل ضد ځانګړتیاوې:
- د مالویر ضد وسایل کشفوي او که چیرې کوم تور لیست شوي پروسې، IPs، کوربه نومونه، یا مجازی چاپیریال کشف شي نو پای ته رسوي.
- د معلوماتو افشا کول:
- بشپړ معلومات راټولوي. د IP، Mac پته، VPN ډیټا، د براوزر کوکیز/تاریخ، د کریډیټ کارت ډیټا او د کریپټو والټ اسنادو څخه نیولې تر نورو پورې، د سکرین شاټ په ګډون.
- غلا شوي معلومات (کوډ شوي) د ټیلیګرام چینل له لارې لیږي، د هغه ټیمپلیټ په کارولو سره چې دلته ښودل شوي:

د پټو معلوماتو د پټولو ستراتیژي
د ورته کڅوړو د تحلیل لپاره، څیړونکي باید په سیستماتیک ډول د هغې د پټو طبقو بیرته وګرځوي:
- د پټولو مرحلې تقلید کړئ: د بدلونونو د سمولو لپاره سکرېپټونه ولیکئ (د بیلګې په توګه، ډیکریپشن، ډیکمپریشن) پرته له دې چې د پیلوډ اجرا کړي.
- د کوډ کولو برعکس طبقې: د ایمبیډ شوي کیلي او الګوریتمونو په کارولو سره د پیلوډ استخراج او ډیکریپټ کړئ.
- تکراري تحلیل: د وروستي پیلوډ بیا رغولو لپاره هر منځنی پړاو په تکراري ډول پروسس کړئ.
د دې تحلیل د ساده کولو لپاره اتومات وسایل او د شګو بکس چاپیریالونه اړین دي.
غواړئ په ریښتیني وخت کې د ګواښونو څخه مخکې پاتې کیدو په اړه نور معلومات زده کړئ؟
زموږ سپینه پاڼه، 'لومړنۍ خبرداری: په ریښتیني وخت کې د ګواښ کشف او لومړیتوب ورکول' ډاونلوډ کړئ، او ومومئ چې څنګه د خپل سافټویر رسولو سلسله خوندي کړئ.
د ګواښ لوبغاړی
ظاهرا دا بسته د دوو PyPI حسابونو څخه خپره شوې وه، ابیرحسین ۱۰ او انوميلانو۷۸۵، اوس مهال لرې شوی.
د GitHub یو (اوس مهال فعال) حساب شتون لري چې نوم یې دی ابیرحسین ۱۰، کوم چې ممکن د کمپاین سره تړاو ولري. د سره ویښتان لرونکی شینکس - ۱۳۳۷ د ګیټ هب کارونکی چې د دوهم او دریم پړاو د پیلوډونو ډاونلوډ کولو لپاره کارول شوي ذخیره لري هم د تحلیل لاندې دی.
که څه هم منسوب کول تل پیچلي وي او د سره ټیم غړیتوب یو امکان دی، د معلوماتو ډول او حجم د یو ناوړه لوبغاړي په اړه اشاره کوي.
پایله: د مالویر په ارتقا کې د کوډ د ګډوډولو رول
د د تار فلونټ دا بسته د خپل څو پړاوونو په تحویلۍ کې د عصري مالویر پټولو مثال ورکوي. د کارول شوي تیښتې تخنیکونو سره یوځای، دا بسته د کشف څخه د تیښتې او تحلیل مقاومت لپاره د روښانه هڅې ښودنه کوي.
دا تحلیل د داسې ګواښونو سره د مبارزې لپاره د همکارۍ هڅو او اتومات وسیلو اهمیت په ګوته کوي. د دې میتودونو تحلیل او پوهیدو سره، امنیتي مسلکیان کولی شي په راتلونکي کې د ورته مالویر په وړاندې غوره دفاع رامینځته کړي.
څنګه د زیګیني MEW سیسټم د زیان رسونکي تریډ فلوینټ پیکج تولید ته د رسیدو مخه ونیوله
د زیګیني د مالویر دمخه خبرداری (MEW) سیسټم د مخنیوي لپاره مهم رول درلود د تار فلونټ د پایتون پیکج، یو ناوړه انحصار چې پرمختللی لري د کوډ خنډ او څو پړاوه د معلوماتو غلا کوونکي مالویر، مخکې لدې چې دا د تولید چاپیریال سره جوړجاړی وکړي. دلته څنګه ده:
- د جامد تحلیل له لارې کشف
MEW ولیدل شو د تار فلونټد پټ کوډ، د شکمنو نښو موندل لکه پرتې کوډ کول او غیر معمولي انحصاري فعالیت. - د چلولو وخت د لاسرسي وړ ارزونه
سیسټم وموندله چې د پیکج کوډ د کارولو پرمهال چلیدلی شي، او دا یې د یو جدي ګواښ په توګه په نښه کړ پرته له دې چې په حقیقت کې یې چل کړي. - CI/CD Pipeline د ساتنې د
MEW بند شوی د تار فلونټ په ریښتیني وخت کې، دا په جوړونو کې د شاملیدو مخه ونیوله، او د تولید ته د رسیدو مخه یې ونیوله. دا پراختیا کونکو ته د عمل وړ خبرتیاوې واستولې، ارزښتناکه وخت یې خوندي کړ. - د ګواښ استخباراتي شریکول
ژیګیني په چټکۍ سره د دې بستې راپور PyPI ته ورکړ او خپلې موندنې یې د نړیوال امنیتي شبکې سره شریکې کړې، چې د نور خپریدو مخه یې ونیوله.
د نیولو له لارې د تار فلونټ په پیل کې، د زیګیني MEW سیسټم ډاډ ترلاسه کړ چې ناوړه کوډ د سافټویر رسولو زنځیرونو ته زیان نه رسوي یا CI/CD کاري ورکشاپونه.
خپل وساتئ CI/CD Pipelineد وړیا لپاره
د ګواښونو مخه ونیسئ لکه د تار فلونټ د زیګیني د مالویر لومړني خبرداري سیسټم سره. خپل پیل کړئ وړیا ازموينه نن ورځ او خپل د سافټویر رسولو سلسله خوندي کړئ.
لوئس رودریګوز
لویس روډریګز یو فزیک پوه دیcist + ریاضي پوه او CISایس پی. اوس مهال د زیګیني امنیت کې شریک بنسټ ایښودونکی او CTO دی. هغه د سافټویر امنیت کې له 20 کلونو څخه ډیر تجربه لري او په پروژو کې یې برخه اخیستې لکه SAST او SCAهغه اوس مهال تمرکز کوي software supply chain security.
ډینیل مارټین
ډینیل مارټین د سایبر امنیت کارپوه او د زیګیني څیړنې امنیتي ټیم غړی دی، چې په کې تخصص لري SDLC امنیت او د غوښتنلیک زیانمننې کمول.






