DevTap npm టైపోస్క్వాటింగ్ దాడి

DevTap npm టైపోస్క్వాటింగ్ దాడి: ఆరు హానికరమైన ప్యాకేజీలు డెవలపర్ వర్క్‌స్టేషన్‌లను లక్ష్యంగా చేసుకున్నాయి

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

ఆసక్తికరమైన తాజా పోస్ట్‌లు

TL; DR

ఏప్రిల్ 1 మరియు మే 3, 2026 మధ్య, ఒకే npm పబ్లిషర్, user0001ధృవీకరించని Gmail చిరునామాతో నమోదు చేయబడింది tanvisoul9@gmail.comఉద్దేశపూర్వకంగా సాదాసీదాగా, మౌలిక సదుపాయాలకు సంబంధించినవిగా ధ్వనించే పేర్లతో ఆరు ప్యాకేజీలను నిశ్శబ్దంగా ప్రవేశపెట్టారు: centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtimeమరియు node-env-resolve.

తాజా రెండు వెర్షన్లు node-env-resolve1.0.7 మరియు 1.0.8 వెర్షన్‌లను మే 2న Xygeni యొక్క మాల్వేర్ ఎర్లీ వార్నింగ్ (MEW) సిస్టమ్ గుర్తించి, మే 3న హానికరమైనవిగా నిర్ధారించింది.

ఈ ఇంప్లాంట్ దానిలో లేని విషయాల వల్ల అసాధారణమైనది: ఇందులో టెలిగ్రామ్ బాట్‌లు లేవు, OAST కాల్‌బ్యాక్‌లు లేవు, obfuscationమరియు, ఇన్‌స్టాల్ చేసే సమయంలో AWS క్రెడెన్షియల్స్‌ను పొందే ప్రయత్నం ఏదీ చేయలేదు. దానికి బదులుగా, postinstall.js HKCU రన్ కీని ఉపయోగించి విండోస్ బూట్-పెర్సిస్టెన్స్ ఎంట్రీని ప్లాంట్ చేస్తుంది, ఇది లాంచ్ చేస్తుంది wscript.exe ఒక VBS స్టబ్‌కు వ్యతిరేకంగా. ఆ తర్వాత అది మైక్రోఫోన్ క్యాప్చర్, బ్రౌజర్-హిస్టరీ దొంగతనం, స్క్రీన్‌షాటింగ్, మరియు మౌస్/కీబోర్డ్ సిమ్యులేషన్ కోసం మాడ్యూళ్లను బండిల్ చేసే ఒక డిటాచ్డ్ Node.js ఏజెంట్‌ను సృష్టిస్తుంది.

మేము ఈ క్లస్టర్‌ను పిలుస్తున్నాము దేవ్ ట్యాప్కిట్ తర్వాత అది డెవలపర్ మెషీన్‌లో రన్ అవుతూ ఉంటుంది.

ఈ వ్యాసం రాసే సమయానికి ఆరు ప్యాకేజీలూ npmలో అందుబాటులో ఉన్నాయి. మేము వాటిని రిజిస్ట్రీ యొక్క అబ్యూస్ ఛానెల్‌కు సమర్పించాము. తొలగింపు జరిగే వరకు డిఫెండర్లు పబ్లిషర్ నుండి ఏవైనా ఇన్‌స్టాల్‌లను తీసివేయాలి.

ది క్లస్టర్: ఆరు ప్యాకేజీలు, ఒక ప్రచురణకర్త

ప్రచురణకర్త ఖాతా user0001 ధృవీకరించబడలేదు. దీనికి ఏమీ లేదు SCM ధృవీకరణ, డొమైన్‌కు అనుసంధానించబడిన ఇమెయిల్ లేదు, మరియు మునుపటి చరిత్ర లేదు. జిమెయిల్ హ్యాండిల్ tanvisoul9 మేము కనుగొనగలిగిన మరే ఇతర npm పబ్లిషర్ రికార్డులోనూ ఇది కనిపించదు.

ఆరు ప్యాకేజీలూ ఒకే నిర్వహకుడిని పేర్కొంటాయి, ఒకే ఖాతా నుండి ప్రచురించబడ్డాయి మరియు ఒకే రకమైన వాటిని పంచుకుంటాయి. package.json మూసపద్ధతి. ఏమీ లేదు repository, లేదు homepageమరియు కాదు description ఒకే పంక్తి కంటే పొడవైనది.

పేర్లు పెట్టే వ్యూహమే ఇక్కడ ఆసక్తికరమైన విషయం. ఒక సాధారణ డిపెండెన్సీ-కన్ఫ్యూజన్ లేదా టైపోస్క్వాట్ ప్రచారంలా కాకుండా, ఈ పేర్లలో ఏదీ ఒక నిర్దిష్ట అప్‌స్ట్రీమ్ లైబ్రరీని లక్ష్యంగా చేసుకోదు. దానికి బదులుగా, అవి ఒక వాస్తవ ప్రపంచంలో కలిసిపోయేలా రూపొందించబడ్డాయి. package.json or npm ls అవుట్పుట్.

ప్యాకేజీమొదట ప్రచురించబడిందితాజా సంస్కరణసంస్కరణలుక్లస్టర్‌లో పాత్ర
సెంట్రాలాగ్గర్2026-04-01 12:46 UTC1.0.95, 1.0.5 నుండి 1.0.9 వరకుక్లస్టర్ యొక్క “లాగింగ్ యుటిలిటీ” కవర్; తొలి ప్రచురణ
dom-utils-lite2026-04-14 07:36 UTC1.0.33జెనరిక్ DOM-హెల్పర్ కవర్
నోడ్-ఫెచ్-లైట్2026-04-19 10:22 UTC1.0.23నోడ్-ఫెచ్ ఫ్యామిలీని అనుకరిస్తుంది
కనెక్టర్-ఏజెంట్2026-04-25 05:12 UTC1.0.01సాధారణ పేరు “ఏజెంట్”
నోడ్-జివైపి-రన్‌టైమ్2026-04-25 05:17 UTC1.0.01స్థానిక-మాడ్యూల్ బిల్డ్ టూలింగ్‌ను అనుకరిస్తుంది
నోడ్-ఎన్వి-రిసాల్వ్2026-04-25 05:21 UTC1.0.910, 1.0.0 నుండి 1.0.9 వరకుయాక్టివ్ డ్రాపర్; పూర్తి ఇంప్లాంట్

వంటి పేర్లు centralogger, node-fetch-liteమరియు node-gyp-runtime కోడ్ సమీక్షలో వివాదాస్పదం కాని విధంగా కనిపించేలా ఇవి రూపొందించబడ్డాయి. ఇవి ఒక ప్రాజెక్ట్ యొక్క డిపెండెన్సీ ట్రీలో ఇప్పటికే ఉండే అంశాల వలె ధ్వనిస్తాయి.

కొత్త, ధృవీకరించని ప్రచురణకర్త మరియు లోపించిన రిపోజిటరీ లింక్‌లతో కలిసి, అవి ఒక గుర్తించదగిన నమూనాను ఏర్పరుస్తాయి: ఒక వ్యక్తి రిజిస్ట్రీలో సులభమైన పేర్లను చేర్చి, ఆపై ముఖ్యమైన దానిపై వేగంగా పునరావృతం చేయడం. ఈ సందర్భంలో, node-env-resolve ఎనిమిది రోజుల్లో పది వెర్షన్లు అందుకున్నాను.

విండోస్ డెవ్ బాక్స్‌పై ఏమి కనిపిస్తుంది

హానికరమైన గొలుసు node-env-resolve:1.0.8 ఇది సంక్షిప్తమైనది, సూటిగా ఉంటుంది మరియు ఒక npm RATకి అసాధారణంగా అనేక ఫీచర్లను కలిగి ఉంటుంది.

పోస్ట్ఇన్‌స్టాల్: పెర్సిస్టెన్స్ మరియు డిటాచ్డ్ ఏజెంట్

package.json ఒకే ఇన్‌స్టాల్ హుక్‌ను ప్రకటిస్తుంది:

{ "scripts": { "postinstall": "node postinstall.js" } }

postinstall.js క్రమంగా మూడు పనులు చేస్తుంది.

మొదట, ఇది npm ట్రీకి వెలుపల ఒక ఇన్‌స్టాలేషన్ డైరెక్టరీని ఏర్పాటు చేస్తుంది. స్క్రిప్ట్‌లో రన్‌టైమ్‌లో పాత్ ఈ విధంగా లెక్కించబడుతుంది. INSTALL_DIR. తర్వాత అది అంతర్గతంగా నడుస్తుంది execSync('npm install --production --silent ...') ఇంప్లాంట్ యొక్క రన్‌టైమ్ డిపెండెన్సీలను లాగడానికి దాని లోపల. ఇది ఏజెంట్‌ను డిస్క్‌లో ఎక్కడో ఉంచుతుంది ఒక మాన్యువల్ node_modules ఆడిట్ కనుగొనదు.

రెండవది, ఇది ఒక VBS లాంచర్‌ను వ్రాసి, బూట్ పర్సిస్టెన్స్ కోసం దానిని రిజిస్టర్ చేస్తుంది:

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run \     /v ${AGENT_NAME} \     /t REG_SZ \     /d "wscript.exe \"${vbsPath}\"" /f

wscript.exe ఇది విండోస్ స్క్రిప్ట్ హోస్ట్, ఇది రన్ అయ్యే సంతకం చేయబడిన మైక్రోసాఫ్ట్ బైనరీ. .vbs కన్సోల్ విండో లేకుండా ఫైల్స్. అది ప్రీcisఆటోరన్ స్టబ్స్ కోసం దీనిని ఎందుకు ఇష్టపడతారో ఇది వివరిస్తుంది.

సరిపోలేది కూడా ఉంది reg delete లోపల మార్గం src/index.jsఆపరేటర్ ఆదేశం మేరకు ఇంప్లాంట్‌ను శుభ్రంగా తొలగించేలా రూపొందించినట్లు ఇది సూచిస్తుంది.

మూడవదిగా, ఇది ఒక డిటాచ్డ్ చైల్డ్ ప్రాసెస్‌ను సృష్టిస్తుంది:

spawn(node, [path.join(INSTALL_DIR, 'src/index.js')], {   detached: true,   env: { ...process.env, SERVER_URL } })

ఇక్కడ రెండు వివరాలు ముఖ్యమైనవి.

SERVER_URL ఇది పరిసరాల నుండి చదవబడుతుంది. ఫలితంగా, C2 ఎండ్‌పాయింట్ ప్రతి డిప్లాయ్‌మెంట్‌కు కాన్ఫిగర్ చేయదగినదిగా ఉంటుంది మరియు ప్యాకేజీలో అంతర్నిర్మితంగా ఉండదు. ఆ చిన్నదైనా ఉద్దేశపూర్వకమైన ఎంపిక చాలా స్టాటిక్-IOC స్వీప్‌లను విఫలం చేస్తుంది.

అలాగే, పుట్టిన చైల్డ్ పూర్తి పేరెంట్ ఎన్విరాన్‌మెంట్‌ను వారసత్వంగా పొందుతుంది. అందువల్ల, ఏదైనా NPM_TOKEN, AWS_*, GITHUB_TOKENలేదా, ఇన్‌స్టాల్ చేసే సమయంలో డెవలపర్ షెల్‌లో ఉండే SSH-ఏజెంట్ సాకెట్, దీర్ఘకాలం ఉండే ఏజెంట్ మెమరీలోకి ప్రయాణిస్తుంది.

ఏజెంట్ పంపేవి

బండిల్ చేయబడిన src/ ట్రీలో మూడు మాడ్యూల్స్ ఉన్నాయి, వాటి పేర్లే వాటి కథను చెబుతాయి: audioCapture.js, browserHistory.jsమరియు systemInfo.js.

స్టేజ్డ్ సమయంలో పరిష్కరించబడిన రన్‌టైమ్ డిపెండెన్సీ జాబితా npm installవాటిని ధృవీకరిస్తుంది.

ఈ విధానం గందరగోళ సంఘటనను నియంత్రిత ప్రతిస్పందనగా మారుస్తుంది.

గుడ్డిగా ప్రతిస్పందించడానికి బదులుగా, జట్లు ఈ విధంగా పనిచేస్తాయి స్పష్టమైన ప్రాధాన్యత మరియు వేగవంతమైన పరిష్కారం.

డిపెండెన్సీఈ సందర్భంలో దీని ప్రయోజనం
స్క్రీన్‌షాట్-డెస్క్‌టాప్క్రమానుగత స్క్రీన్ క్యాప్చర్
@nut-tree-fork/nut-jsమౌస్ మరియు కీబోర్డ్ ఆటోమేషన్ / ఇన్‌పుట్ అనుకరణ
బెటర్-sqlite3Chrome, Edge మరియు Firefox హిస్టరీ SQLite డేటాబేస్‌లను నేరుగా చదవడం
adm-zipతరలింపుకు ముందు సేకరించిన కళాఖండాలను కట్టలుగా కట్టడం
పదునైనస్క్రీన్‌షాట్‌లను పునఃపరిమాణం చేయడం / కుదించడం మరియు చిత్ర లోపాలు
socket.io-clientనిరంతర ద్విదిశాత్మక C2 ఛానెల్
నోడ్-మెషిన్-ఐడిబాధితులను గుర్తించడానికి ప్రతి హోస్ట్‌కు స్థిరమైన ఫింగర్‌ప్రింట్

systemInfo.js కాల్స్ os.networkInterfaces() మొదటి బీకాన్‌కు ముందు అదనపు ఫింగర్‌ప్రింటింగ్ కోసం.

ఆడియో క్యాప్చర్ ఎందుకు అత్యుత్తమ సిగ్నల్‌గా నిలుస్తుంది

MEWలో మేము పరిశీలించే చాలా npm RATలు ఇన్‌స్టాల్ సమయంలో జరిగే రహస్య దొంగతనం వద్ద ఆగిపోతాయి. అవి చదువుతాయి ~/.npmrc, చదవండి ~/.aws/credentials, గీకండి process.envవెబ్‌హుక్‌కు POST చేసి, నిష్క్రమించడం. ఇది స్మాష్-అండ్-గ్రాబ్ ఆర్థిక నమూనాకు సరిపోతుంది. క్రెడెన్షియల్స్ కాలపరిమితి తక్కువ, మరియు దాడి చేసేవారు త్వరగా డబ్బు సంపాదించాల్సి ఉంటుంది.

node-env-resolve ఆకారంలో భిన్నంగా ఉంటుంది.

రీబూట్ తర్వాత కూడా నిలిచి ఉండేలా ఈ పర్సిస్టెన్స్ ఏర్పాటు చేయబడింది. ఏజెంట్ డిటాచ్డ్‌గా మరియు దీర్ఘకాలం పాటు నడుస్తుంది. wscript.exe. ఇందులో ఉండే కిట్ డెవలపర్ మెషీన్‌లో ఎల్లప్పుడూ అందుబాటులో ఉండటానికి ఉద్దేశించబడింది, అంతేగానీ తీసుకుని వెళ్ళిపోవడానికి కాదు: ఒక మైక్రోఫోన్ రికార్డర్, ఒక కీబోర్డ్/మౌస్ డ్రైవర్, పూర్తి బ్రౌజర్-హిస్టరీ ఇంజెస్ట్, స్క్రీన్ క్యాప్చర్, మరియు కాన్ఫిగర్ చేయగల C2కి తిరిగి అనుసంధానించే ఒక ఇంటరాక్టివ్ Socket.IO ఛానల్.

ముఖ్యంగా మైక్రోఫోన్ క్యాప్చర్ అనేది ఈ క్యాంపెయిన్ దాటే ఒక హద్దు, చాలా npm మాల్వేర్‌లు కూడా ఈ హద్దును దాటవు.

రానురాను, ఒక డెవలపర్ వర్క్‌స్టేషన్ అనేది, డెవలపర్లు స్టాండ్-అప్‌లు, కస్టమర్ కాల్స్, డిజైన్ చర్చలు మరియు ఆన్-కాల్ బ్రిడ్జిలు నిర్వహించే వర్క్‌స్టేషన్‌గా కూడా మారుతోంది. మైక్రోఫోన్‌ను రికార్డ్ చేసే ఇంప్లాంట్ నిజానికి డెవలపర్ యొక్క npm టోకెన్ కోసం ఉద్దేశించినది కాదు. అది డెవలపర్ ల్యాప్‌టాప్ ముందు ఏమి చెబుతున్నాడో దాని కోసమే ఉద్దేశించబడింది.

ఆ సామర్థ్యాల సముదాయం, దానికి తోడు అస్పష్టత లేకపోవడం మరియు ఇన్‌స్టాల్ చేసే సమయంలో ఆర్భాటంగా సమాచారాన్ని బయటకు తీయకపోవడం వంటివి, అవకాశవాద ఆధారాల దొంగతనంలా కాకుండా, లక్షిత యాక్సెస్ కోసం ముందుగానే సిద్ధపడటంగా కనిపిస్తున్నాయి.

మేము కేవలం దీని ఆధారంగానే ఆపాదనను నిర్ధారించడం లేదు. మేము కార్యాచరణ స్వరూపాన్ని గమనిస్తున్నాము.

npm టైపోస్క్వాటింగ్ దాడి - DevTab

ఎనిమిది రోజుల పునరావృత క్రమం node-env-resolve టైమ్‌లైన్‌లో ఇది అత్యంత కార్యాచరణపరమైన వివరాలను తెలియజేస్తుంది.

ఇది ఒకసారి చేసి వదిలేసే డ్రాప్ కాదు. ప్రచురణకర్త డ్రాపర్‌ను చురుకుగా నిర్వహిస్తున్నారు, దీనికి సాధారణంగా రెండు అర్థాలుంటాయి. ఒకటి, విస్తృత స్థాయిలో అమలు చేయడానికి ముందు వారు దానిని టెస్ట్ ఎన్విరాన్‌మెంట్‌లకు అనుగుణంగా ట్యూన్ చేస్తుండవచ్చు, లేదా వారికి ఇప్పటికే ఇన్‌స్టాల్ టెలిమెట్రీ తిరిగి వస్తుండటంతో దానికి ప్రతిస్పందిస్తూ ఉండవచ్చు.

మిగిలిన ఐదు ప్యాకేజీలు వాటి ప్రారంభ ప్రచురణ తర్వాత ఆచరణాత్మకంగా ఎటువంటి మార్పును చూడలేదు. ఇది సహాయక క్లస్టర్ కోసం "ఒకసారి దశను ఏర్పాటు చేసి, పేరుతోనే వదిలివేయండి" అనే నమూనాకు సరిపోతుంది, అయితే ఇంజనీరింగ్ కృషి పని చేసే ప్యాకేజీపై దృష్టి పెడుతుంది.

మూలం: చిన్న ఆధారాలు, కచ్చితమైన తీర్పు లేదు

ప్రజా OSINT సంకేతాలు బలహీనంగా ఉన్నాయి, మరియు మేము వాటిని సాగదీయము. గమనించదగినది ఏమిటంటే:

జిమెయిల్ హ్యాండిల్ tanvisoul9 పాక్షికంగా దక్షిణాసియాకు చెందిన “తన్వి” అనే పేరును పోలి ఉంటుంది. ఇది ఒక బలహీనమైన సంకేతం. Gmail హ్యాండిల్స్ గుర్తింపు కాదు, మరియు చివరన soul9 ఇది సాధారణమైనది. కేవలం ఇమెయిల్ లోకల్-పార్ట్ ఆధారంగా భౌగోళిక వివరాలను ఊహించడం సురక్షితం కాదు.

Node.js కోడ్ శైలి సాధారణంగా ఉంటుంది: standard లైబ్రరీ కాల్స్ వంటివి os, child_process, spawnమరియు reg addఇందులో అస్పష్టత, స్ట్రింగ్ రొటేషన్, లేదా యాంటీ-డీబగ్ లాజిక్ ఏమీ లేవు. రచయితకు విండోస్ రిజిస్ట్రీ ప్రిమిటివ్స్ మరియు డిటాచ్డ్-చైల్డ్-ప్రాసెస్ ఆర్కెస్ట్రేషన్‌పై పట్టు ఉంది, కానీ వారు సహేతుకంగా ఉపయోగించగల మరింత రహస్యమైన పద్ధతుల కోసం ప్రయత్నిస్తున్నట్లు కనిపించడం లేదు.

డిపెండెన్సీలు పూర్తిగా రెడీమేడ్ మరియు అందరికీ సుపరిచితమైనవి: screenshot-desktop, nut-js, better-sqlite3మరియు socket.io-clientపాఠ్యపుస్తకానికి మించిన ప్రత్యేక ప్రోటోకాల్ లేదు, మొదటి నుండి రూపొందించిన C2 స్టాక్ లేదు, మరియు కొత్త పర్సిస్టెన్స్ ట్రిక్ ఏదీ లేదు. HKCU రన్ కీఇతను సమర్థుడైన ఇంటిగ్రేటర్, అంతేగాని టూల్ రచయిత కాదు.

ప్రచురించబడిన ఆర్టిఫ్యాక్ట్‌లలో మేము ఆంగ్లేతర స్ట్రింగ్‌లు, పొందుపరిచిన వ్యాఖ్యలు, స్థానిక డేటా లేదా కంపైలర్-అవుట్‌పుట్ టైమ్‌జోన్ ఫింగర్‌ప్రింట్‌లను కనుగొనలేదు.

మేము ఇప్పటికే ట్రాక్ చేస్తున్న మునుపటి ప్రచారాలతో కోడ్ అతివ్యాప్తిని తనిఖీ చేసాము, వాటిలో ఇవి ఉన్నాయి: షాయ్-హులుద్, ఓవ్లివియన్, బిల్డ్‌కైట్, మరియు ఇటీవలి హెయిబాయి / claude-code-best ఆంత్రోపిక్-CLI క్లోన్ ఫ్యామిలీ. మాకు ఏవీ కనబడలేదు: ఉమ్మడి C2 ప్యాటర్న్‌లు లేవు, ఉమ్మడి ఫైల్ లేఅవుట్‌లు లేవు, మరియు ఉమ్మడి ఇడియమ్స్ లేవు.

మేము చెప్పని విషయం ఏమిటంటే: ఇది ఒక ప్రభుత్వ సంస్థ అని, ఒక తెలిసిన సమూహం అని, లేదా భౌగోళికంగా ఏదైనా నిర్దిష్ట దేశానికి సంబంధం కలిగి ఉందని.

కార్యాచరణ తీరును పరిశీలిస్తే, ఒక చిన్న, మధ్యస్థ నైపుణ్యం గల బృందం డెవలపర్-వర్క్‌స్టేషన్ పర్యవేక్షణ చేస్తున్నట్లుగా అనిపిస్తుంది. యాక్సెస్‌ను తదుపరి వినియోగం ద్వారా దీనికి ఆర్థిక ప్రేరణ లభించే అవకాశం ఉంది, కానీ బహుశా వేరొక కొనుగోలుదారు కోసం 'రికనైసెన్స్-యాజ్-ఎ-సర్వీస్' అందించడం కూడా ఒక ఉద్దేశం కావచ్చు.

ఆ వాదనకు మద్దతుగా రెండు పరోక్ష అంశాలు ఉన్నాయి: టెలిగ్రామ్ బాట్‌ల వంటి, క్లస్టర్‌ను వేగంగా దెబ్బతీసే, దృష్టిని ఆకర్షించే సమాచార లీకేజీ యంత్రాంగాలను నివారించడం. oastify.comలేదా కెనరీటోకెన్‌లు, మరియు ఉద్దేశపూర్వకంగా సాదాసీదాగా ఉండే ప్యాకేజీ పేర్లు, ఇవి తక్కువ సమయంలో జరిగే అధిక ఇన్‌స్టాల్‌ల కంటే, నెమ్మదిగా జరిగే దీర్ఘకాలిక ఇన్‌స్టాల్‌లకు అనుకూలంగా ఉంటాయి.

రాజీ మరియు గుర్తింపు సూచికలు

ప్యాకేజీలు మరియు ప్రచురణకర్త
ఫీల్డ్విలువ
npm ప్రచురణకర్తuser0001
ప్రచురణకర్త ఇమెయిల్tanvisoul9@gmail.com, ధృవీకరించబడలేదు
ప్యాకేజీలుcentralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtime, node-env-resolve
హానికరమైనదిగా నిర్ధారించబడిందిnode-env-resolve@1.0.7, node-env-resolve@1.0.8
హోస్ట్ ఆర్టిఫ్యాక్ట్స్
రకం విలువ
పట్టుదల కీలకంHKCU\Software\Microsoft\Windows\CurrentVersion\Run
పట్టుదల విలువవేరియబుల్ పేరు; wscript.exe రూపంలో డేటా \\ .vbs"
హుక్‌ను ఇన్‌స్టాల్ చేయండిప్యాకేజీ మానిఫెస్ట్‌లో పోస్ట్‌ఇన్‌స్టాల్: నోడ్ పోస్ట్‌ఇన్‌స్టాల్.js
ఇంప్లాంట్ మాడ్యూల్స్src/audioCapture.js, src/browserHistory.js, src/systemInfo.js
స్టేజింగ్ డైరెక్టరీప్రాజెక్ట్ యొక్క node_modules వెలుపల INSTALL_DIR పరిష్కరించబడింది; ఇన్‌స్టాల్ సమయంలో postinstall.js ద్వారా స్థానం సెట్ చేయబడింది
నెట్వర్క్
రకం విలువ
C2 రవాణాsocket.io-client, నిరంతర ద్విదిశాత్మక ఛానెల్
C2 ఎండ్‌పాయింట్SERVER_URL ఎన్విరాన్మెంట్ వేరియబుల్ ద్వారా ఏజెంట్‌కు అందించబడింది; ప్రచురించబడిన ఆర్టిఫ్యాక్ట్‌లలో హార్డ్-కోడ్ చేయబడలేదు

గుర్తింపు గమనికలు

రెండు నియమాలు C2 ఎండ్‌పాయింట్ అవసరం లేకుండా ఈ ఫ్యామిలీని పట్టుకుంటాయి.

మొదట, అంతర్గత తనిఖీని నిర్వహించే పోస్ట్‌ఇన్‌స్టాల్ స్క్రిప్ట్‌లను ఫ్లాగ్ చేయండి npm install ప్యాకేజీ యొక్క సొంత డైరెక్టరీ వెలుపల ఉన్న మార్గంలోకి. ఏదైనా చట్టబద్ధమైన ప్రీబిల్డ్ డౌన్‌లోడర్, ఉదాహరణకు node-gyp పునర్నిర్మిస్తుంది లేదా ముందుగా నిర్మించిన బైనరీ డౌన్‌లోడర్‌లు, ప్యాకేజీ లోపల లేదా ప్లాట్‌ఫారమ్‌లోకి వ్రాస్తాయి-standard ధృవీకరించబడిన హాష్‌లతో కాష్ మార్గాలు. ఇది కొత్తగా సృష్టించబడిన దానిలోకి వ్రాయదు. INSTALL_DIR డిస్క్‌లో వేరే చోట.

రెండవది, సమస్యను కలిగించే పోస్ట్‌ఇన్‌స్టాల్ స్క్రిప్ట్‌లను ఫ్లాగ్ చేయండి reg add HKCU\…\Run తో wscript.exe లాంచర్‌గా. ఇది ప్రాథమికంగా ఒక npm ప్యాకేజీ నుండి ఎప్పటికీ చట్టబద్ధం కాదు. దీనిని ఫ్లాగ్ చేసి క్వారంటైన్ చేయండి.

తదుపరి సిబ్లింగ్ ప్యాకేజీ ధృవీకరించబడక ముందే దానిని గుర్తించడానికి మూడవ హ్యూరిస్టిక్ ఉపయోగపడుతుంది: ఎలాంటి లోపాలు లేని కొత్త npm పబ్లిషర్ SCM ధృవీకరణ, ఒక Gmail ఇమెయిల్, లేదు repository ఒక ఫీల్డ్, మరియు ఒకదాని తర్వాత ఒకటి కొన్ని రోజుల వ్యవధిలో ప్రచురించబడిన అనేక చిన్న, సాధారణ, మౌలిక సదుపాయాల-ధ్వని గల ప్యాకేజీ పేర్లు ఉండటం అనేది, దానంతట అదే మాన్యువల్ సమీక్షకు హామీ ఇవ్వడానికి సరిపోతుంది.

npm రిజిస్ట్రీకి నివేదించబడింది. పబ్లిషర్ ఖాతా తొలగించబడినప్పుడు మేము ఈ పోస్ట్‌ను అప్‌డేట్ చేస్తాము.

sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో