انفوسٽيلر-مالويئر-ٿريڊ فلوئنٽ-ڪوڊ-مبهم

هڪ ملٽي اسٽيج انفوسٽيلر مالويئر پيڪيج کي الڳ ڪرڻ

پٿون پيڪيج ٿريڊ فلوئنٽ، PyPI تي دريافت ڪيو ويو، جي سڃاڻپ ڪئي وئي آهي گندو، هڪ روايتي انفو اسٽيلر مالويئر تي مشتمل آهي. تاهم، ان جي وضاحت ڪندڙ خاصيت ترقي يافته ڪوڊ اوبسڪشن ٽيڪنڪ جو استعمال آهي جيڪي ان جي پيل لوڊ کي لڪائيندا آهن، تجزيي کي خاص طور تي چئلينجنگ بڻائيندا آهن. هي مالويئر پنهنجي حملي جي زنجير ۾ بار بار اوبسڪشن جي ٽن پرتن کي استعمال ڪري ٿو، دستي ڊيڪنسٽرڪشن لاءِ اهم رڪاوٽون پيدا ڪري ٿو.

اسان جي مالويئر ارلي وارننگ ٽيم پيڪيج جي رپورٽ PyPI سيڪيورٽي ٽيم کي ڏني، جنهن ان کي جلدي هٽائي ڇڏيو. هن آرٽيڪل ۾، اسان مرحلن جي وضاحت ڪريون ٿا ٿريڊ فلوئنٽجو حملو ۽ ان جي مقصد کي لڪائڻ لاءِ استعمال ٿيندڙ طريقا، ان تي ڌيان ڏيڻ ته ڪيئن انفوسٽيلر مالويئر ۽ ڪوڊ اوبفسڪيشن گڏجي ڪم ڪن ٿا.

چيٽ شيٽ: انفوسٽيلر مالويئر ۽ ڪوڊ اوبفسڪيشن

انفوسٽيلر مالويئر ڇا آهي؟

انفو اسٽيلئر مالويئر توهان جي ڊجيٽل دنيا ۾ هڪ چور وانگر ڪم ڪري ٿو. اهو خاموشي سان حساس معلومات، جهڙوڪ توهان جا پاسورڊ، ڪريڊٽ ڪارڊ نمبر، يا ذاتي تفصيل، توهان جي ڌيان کان سواءِ قبضو ڪري ٿو. اهي پروگرام توهان جي ٽائيپ ڪيل مواد کي رڪارڊ ڪن ٿا (ڪيلاگنگ)، توهان جي برائوزر کي هاءِ جيڪ ڪن ٿا، يا قيمتي ڊيٽا گڏ ڪرڻ لاءِ توهان جي ڊوائيس تي فائلون اسڪين ڪن ٿا. سڀ کان خوفناڪ حصو؟ اهي ريڊار هيٺ رهڻ ۾ شاندار آهن.

ThreadFluent Infostealer مالويئر جون غير واضح پرتون

1. ٽرپل انڪرپشن

مبهم عمل هڪ وڏي پيماني تي انڪرپٽ ٿيل پيل لوڊ سان شروع ٿئي ٿو جنهن ۾ شامل آهي فلوئنٽ.پي فائل. شروعاتي انڪوڊنگ ۽ ڊيڪرپشن جي عمل جو خلاصو هن ريت ڪري سگهجي ٿو:

encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) 

هن مبهم عمل ۾ شامل آهن:

  • کمپريشن: gzip ۽ bzip استعمال ڪندي.
  • سمجهه واري ڪٽڻ: ChaCha20، Blowfish، ۽ AES سان زنجير ٿيل انڪرپشن.
  • غير متناسب انڪرپشن: آر ايس اي سميٽرڪ ڪيز کي انڪرپٽ ڪرڻ لاءِ استعمال ڪيو ويندو هو.

نتيجو Base64 ۾ انڪوڊ ڪيو ويو آهي ۽ داخل ڪيو ويو آهي جيئن انڪوڊ ٿيل_ڊيٽاهر ورهاڱي پوئين تي تعمير ڪري ٿو، هڪ نيسٽڊ انڪرپشن ڍانچي ٺاهي ٿو جيڪو ريورس انجنيئرنگ کان سواءِ اصل پيل لوڊ کي ڳولڻ انتهائي ڏکيو بڻائي ٿو.

 

2. Gzip ڊيڪمپريشن

ڪيترن ئي وچولي مرحلن ۾، مالويئر هڪ سڌو پر اثرائتو obfuscation طريقو استعمال ڪندو آهي: Gzip ڪمپريشن Base64 انڪوڊنگ سان گڏ. 

import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) 

هي ٽيڪنڪ يقيني بڻائي ٿي ته مبهم پيل لوڊ سڀني مرحلن ۾ لڪيل رهي.

3. ڪوڊ ڪنيڪٽينيشن ۽ ڊائنامڪ ڪمپائليشن

آخري پرت ۾ ڪيترن ئي متغيرن ۾ مبهم پيل لوڊ کي ورهائڻ شامل آهي، جيڪي عمل دوران متحرڪ طور تي ڳنڍيا ويندا آهن ۽ ڊيڪوڊ ڪيا ويندا آهن:

import base64, zlib  FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ...  zZytWuvuEdBXSrO =   eval(<FEQXCBDOZKHVIhT' encoded with '\x>) +   eval(<next variable, encoded>) +   eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ...  eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) 

هي مرحلو خاص طور تي دستي طور تي ريورس انجنيئر ڪرڻ لاءِ ڏکيو آهي، ڇاڪاڻ ته هر متغير کي ڊيڪوڊ ڪيو وڃي ۽ ايندڙ پيل لوڊ کي ظاهر ڪرڻ لاءِ ٻيهر گڏ ڪيو وڃي.

انهن مبهم طريقن کي گڏ ڪندي، انفو اسٽيلر مالويئر in ٿريڊ فلوئنٽ ڳولا کان بچي ٿو، جو اهم ڪردار ڏيکاري ٿو ڪوڊ جي ابتڙ جديد سائبر حملن ۾.

ٿريڊ فلوئنٽ جي ملٽي اسٽيج حملي جي زنجير

هن ٿريڊ فلوئنٽ انفو اسٽيلر مالويئر چار الڳ الڳ مرحلا شامل آهن، هر هڪ اضافي پرت متعارف ڪرائيندو آهي ڪوڊ جي ابتڙ. اهي مرحلا نه رڳو پيل لوڊ پهچائڻ لاءِ ڪم ڪن ٿا پر ان کي ڳولڻ ۽ تجزيو کان بچائڻ لاءِ پڻ.

انفوسٽيلر-مالويئر-ڪوڊ-مبهم- ٿريڊ فلوئنٽ

اسٽيج 0: شروعاتي ڪوڊ ايگزيڪيوشن

داخلا جو نقطو آهي __init__.py فائل، جيڪا مبهم پيل لوڊ جي عمل کي شروع ڪري ٿي فلوئنٽ.پي. هي فائل اسٽيج 1 ڊراپر پيدا ڪرڻ لاءِ گھڻ-پرت واري اوبسڪشن (جيئن قدم 1-3 ۾ بيان ڪيو ويو آهي) استعمال ڪري ٿي:

import os,threading def main():     if os.name == 'nt':         from . import fluent         fluent.main()          thread = threading.Thread(target=main , daemon=True) thread.start() 

اسٽيج 1: شروعاتي ڊراپر

پهريون ڊراپر، هڪ ڀيرو غير واضح ٿي ويندو آهي، اضافي خراب ڪوڊ ڊائون لوڊ ۽ شامل ڪندو آهي، puts.py، هڪ GitHub مخزن مان ڳاڙهي وارن وارين شينڪس-1337/ريپوسٽس (خبردار: هتي ممڪن نقصانڪار ڪوڊ). 

ڊراپر شامل ٿئي ٿو puts.py مشهور جي مقامي انسٽاليشن ۾ درخواستون لائبريري، ان کي تبديل ڪندي __init__.py ڊي اوبفسڪيشن هلائڻ لاءِ فائل ۽ ايندڙ مرحلي کي عمل ۾ آڻڻ لاءِ. هي ڊي اوبفسڪيشن اوبفسڪيشن پرتن 1 ... 3 جي ڪيترن ئي ايپليڪيشنن کي الٽ ڪرڻ تي مشتمل آهي.

اسٽيج 2: ٻيو ڊراپر

ٻيو ڊراپر، هڪ ڀيرو ساڳئي عمل کان پوءِ ڊي مبهم ٿي ويندو آهي، هڪ ٻيو پيل لوڊ ڊائون لوڊ ڪندو آهي، ايس ايس ايل پي وائي GitHub مخزن مان، ان جو نالو تبديل ڪري ٿو udp.py تي، ۽ هڪ لاڪ فائل ٺاهي ٿو ته جيئن مالويئر بار بار ٻيهر انسٽال نه ٿئي. پوءِ ان کي ڊيبفسڪيٽ ڪرڻ لاءِ هلايو ويندو آهي، جنهن جي نتيجي ۾ آخري انفوسٽيلر پيل لوڊ تي عمل درآمد ٿيندو آهي.

اسٽيج 3: فائنل انفوسٽيلر

آخري مرحلو هڪ مڪمل طور تي ڪم ڪندڙ انفو اسٽيلر آهي جيڪو جديد چوري جي طريقن کي استعمال ڪري ٿو:

  • تجزيي جي خلاف خاصيتون:
    • اينٽي ميلويئر ٽولز کي ڳولي ٿو ۽ جيڪڏهن ڪو به بليڪ لسٽ ٿيل عمل، IP، ميزبان نالا، يا ورچوئل ماحول معلوم ٿئي ٿو ته ان کي ختم ڪري ٿو.
  • ڊيٽا ڪڍڻ:
    • مڪمل معلومات حاصل ڪري ٿو. جنهن ۾ IP، Mac ايڊريس، VPN ڊيٽا، برائوزر ڪوڪيز/تاريخ، ڪريڊٽ ڪارڊ ڊيٽا ۽ ڪرپٽو والٽ سندون شامل آهن، جن ۾ اسڪرين شاٽ به شامل آهي.
    • هتي ڏيکاريل ٽيمپليٽ استعمال ڪندي، چوري ٿيل ڊيٽا (انڪرپٽ ٿيل) ٽيليگرام چينل ذريعي موڪلي ٿو: 
انفوسٽيلر-مالويئر-ڪوڊ-مبهم- ٿريڊ فلوئنٽ

ڊي اوبفسڪيشن حڪمت عملي

ساڳين پيڪيجز جو تجزيو ڪرڻ لاءِ، محققن کي منظم طريقي سان ان جي مبهم پرتن کي الٽ ڪرڻ گهرجي:

  • ايموليٽ اوبسڪيشن مرحلا: پيل لوڊ کي عمل ۾ آڻڻ کان سواءِ تبديلين (مثال طور، ڊيڪرپشن، ڊيڪمپريشن) کي نقل ڪرڻ لاءِ اسڪرپٽ لکو.
  • ريورس انڪرپشن پرتون: ايمبيڊڊ ڪيز ۽ الگورتھم استعمال ڪندي پيل لوڊ کي ڪڍو ۽ ڊيڪرپٽ ڪريو.
  • ورجايل تجزيو: آخري پيل لوڊ کي ٻيهر تعمير ڪرڻ لاءِ هر وچولي مرحلي کي بار بار پروسيس ڪريو.

هن تجزيي کي بهتر بڻائڻ لاءِ خودڪار اوزار ۽ سينڊ باڪس ٿيل ماحول ضروري آهن.

 

حقيقي وقت ۾ خطرن کان اڳ رهڻ بابت وڌيڪ سکڻ چاهيو ٿا؟

اسان جو وائيٽ پيپر، 'ابتدائي خبرداري: حقيقي وقت جي خطري جي سڃاڻپ ۽ ترجيح' ڊائون لوڊ ڪريو، ۽ دريافت ڪريو ته توهان جي سافٽ ويئر سپلائي چين کي ڪيئن محفوظ ڪجي.

خطري جو اداڪار

ظاهري طور تي پيڪيج ٻن PyPI اڪائونٽس مان شايع ڪيو ويو هو، ابير حسين 10 ۽ انوميلانو785، هن وقت هٽايو ويو آهي. 

هڪ (في الحال فعال) GitHub اڪائونٽ آهي جنهن جو نالو آهي ابير حسين 10، جيڪو مهم سان لاڳاپيل ٿي سگهي ٿو. ڳاڙهي وارن وارين شينهن-1337 گٽ هب استعمال ڪندڙ جيڪو اسٽيج 2 ۽ 3 پيل لوڊ ڊائون لوڊ ڪرڻ لاءِ استعمال ٿيندڙ ريپوزٽري جو مالڪ آهي، اهو پڻ تجزيو هيٺ آهي.

جيتوڻيڪ انتساب هميشه پيچيده هوندو آهي ۽ ريڊ ٽيم ۾ ميمبرشپ هڪ امڪان آهي، معلومات جي قسم ۽ مقدار هڪ بدڪار اداڪار ڏانهن اشارو ڪري ٿي.

نتيجو: مالويئر ارتقا ۾ ڪوڊ جي ابهام جو ڪردار

هن ٿريڊ فلوئنٽ پيڪيج پنهنجي گھڻ-اسٽيج پهچائڻ ۾ جديد مالويئر جي ابهام جي مثال ڏئي ٿو. استعمال ٿيندڙ چوري جي طريقن سان گڏ، هي پيڪيج ڳولا کان بچڻ ۽ تجزيي جي مزاحمت ڪرڻ جي واضح ڪوشش کي ظاهر ڪري ٿو.

هي تجزيو اهڙن خطرن کي منهن ڏيڻ ۾ گڏيل ڪوششن ۽ خودڪار اوزارن جي اهميت کي اجاگر ڪري ٿو. انهن طريقن کي سمجهڻ ۽ ان کي سمجهڻ سان، سيڪيورٽي پيشه ور مستقبل ۾ ساڳئي مالويئر جي خلاف بهتر دفاع ٺاهي سگهن ٿا.

ڪيئن زائيگيني جي ايم ڊبليو سسٽم خراب ٿريڊ فلوئنٽ پيڪيج کي پيداوار تائين پهچڻ کان روڪيو

زائيگيني جو مالويئر جي ابتدائي وارننگ (MEW) نظام کي روڪڻ ۾ مددگار ثابت ٿيو ٿريڊ فلوئنٽ پٿون پيڪيج، هڪ خراب انحصار جنهن ۾ ترقي يافته شامل آهي ڪوڊ جي ابهام ۽ هڪ گھڻ-مرحلي انفو اسٽيلر مالويئر، ان کان اڳ جو اهو پيداوار جي ماحول سان سمجهوتو ڪري سگهي. هتي ڪيئن آهي:

  • جامد تجزيي ذريعي ڳولا
    MEW ڏٺو ويو ٿريڊ فلوئنٽجو لڪيل ڪوڊ، مشڪوڪ نشانيون ڳولڻ جهڙوڪ پرت واري انڪرپشن ۽ غير معمولي انحصار سرگرمي.
  • رن ٽائم رسائي جي تشخيص
     سسٽم اهو ڏٺو ته پيڪيج جو ڪوڊ استعمال دوران هلي سگهي ٿو، ان کي اصل ۾ هلائڻ کان سواءِ هڪ سنگين خطري جي طور تي نشان لڳايو ويو.
  • CI/CD Pipeline تحفظ
    MEW بلاڪ ٿيل ٿريڊ فلوئنٽ اصل وقت ۾، ان کي تعميرات ۾ شامل ٿيڻ کان روڪيو، ۽ ان کي پيداوار تائين پهچڻ کان روڪيو. اهو ڊولپرز کي عمل لائق الرٽ موڪليندو هو، قيمتي وقت بچائيندو هو.
  • خطري جي انٽيليجنس شيئرنگ
    زائيگيني جلدي پيڪيج جي رپورٽ PyPI کي ڏني ۽ ان جي نتيجن کي ان جي عالمي سيڪيورٽي نيٽ ورڪ سان شيئر ڪيو، ان کي وڌيڪ پکڙجڻ کان روڪيو.

پڪڙڻ سان ٿريڊ فلوئنٽ شروعات ۾، زائيگيني جي MEW سسٽم پڪ ڪئي ته خراب ڪوڊ سافٽ ويئر سپلائي چينز کي نقصان نه پهچائيندو يا CI/CD ڪم ڪار

توهان جو تحفظ ڪريو CI/CD Pipelineمفت ۾

خطرن کي روڪيو جيئن ٿريڊ فلوئنٽ زائيگيني جي مالويئر ارلي وارننگ سسٽم سان. پنهنجو شروع ڪريو آزاد جانچ اڄ ئي ۽ پنهنجي سافٽ ويئر سپلائي چين کي محفوظ بڻايو.

لوئس روڊريگيز جي تصوير

Luis Rodriguez

لوئس روڊريگيز هڪ فزيو آهيcisٽي + رياضي دان ۽ CISايس پي. هن وقت زائيگيني سيڪيورٽي ۾ شريڪ باني ۽ سي ٽي او آهي. هن کي سافٽ ويئر سيڪيورٽي ۾ 20 سالن کان وڌيڪ تجربو آهي ۽ هن منصوبن ۾ حصو ورتو آهي جهڙوڪ SAST ۽ SCA. هو هن وقت تي ڌيان ڏئي ٿو software supply chain security.

ڊينئل مارٽن جي تصوير

ڊينئل مارٽن

ڊينئل مارٽن هڪ سائبر سيڪيورٽي ماهر ۽ زائيگيني ريسرچ سيڪيورٽي ٽيم جو ميمبر آهي، جيڪو ماهر آهي SDLC سيڪيورٽي ۽ ايپليڪيشن جي ڪمزوري کي گهٽائڻ.

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان