TL; DR
ఏప్రిల్ 1 మరియు మే 3, 2026 మధ్య, ఒకే npm పబ్లిషర్, user0001ధృవీకరించని Gmail చిరునామాతో నమోదు చేయబడింది tanvisoul9@gmail.comఉద్దేశపూర్వకంగా సాదాసీదాగా, మౌలిక సదుపాయాలకు సంబంధించినవిగా ధ్వనించే పేర్లతో ఆరు ప్యాకేజీలను నిశ్శబ్దంగా ప్రవేశపెట్టారు: centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtimeమరియు node-env-resolve.
తాజా రెండు వెర్షన్లు node-env-resolve1.0.7 మరియు 1.0.8 వెర్షన్లను మే 2న Xygeni యొక్క మాల్వేర్ ఎర్లీ వార్నింగ్ (MEW) సిస్టమ్ గుర్తించి, మే 3న హానికరమైనవిగా నిర్ధారించింది.
ఈ ఇంప్లాంట్ దానిలో లేని విషయాల వల్ల అసాధారణమైనది: ఇందులో టెలిగ్రామ్ బాట్లు లేవు, OAST కాల్బ్యాక్లు లేవు, obfuscationమరియు, ఇన్స్టాల్ చేసే సమయంలో AWS క్రెడెన్షియల్స్ను పొందే ప్రయత్నం ఏదీ చేయలేదు. దానికి బదులుగా, postinstall.js HKCU రన్ కీని ఉపయోగించి విండోస్ బూట్-పెర్సిస్టెన్స్ ఎంట్రీని ప్లాంట్ చేస్తుంది, ఇది లాంచ్ చేస్తుంది wscript.exe ఒక VBS స్టబ్కు వ్యతిరేకంగా. ఆ తర్వాత అది మైక్రోఫోన్ క్యాప్చర్, బ్రౌజర్-హిస్టరీ దొంగతనం, స్క్రీన్షాటింగ్, మరియు మౌస్/కీబోర్డ్ సిమ్యులేషన్ కోసం మాడ్యూళ్లను బండిల్ చేసే ఒక డిటాచ్డ్ Node.js ఏజెంట్ను సృష్టిస్తుంది.
మేము ఈ క్లస్టర్ను పిలుస్తున్నాము దేవ్ ట్యాప్కిట్ తర్వాత అది డెవలపర్ మెషీన్లో రన్ అవుతూ ఉంటుంది.
ఈ వ్యాసం రాసే సమయానికి ఆరు ప్యాకేజీలూ npmలో అందుబాటులో ఉన్నాయి. మేము వాటిని రిజిస్ట్రీ యొక్క అబ్యూస్ ఛానెల్కు సమర్పించాము. తొలగింపు జరిగే వరకు డిఫెండర్లు పబ్లిషర్ నుండి ఏవైనా ఇన్స్టాల్లను తీసివేయాలి.
ది క్లస్టర్: ఆరు ప్యాకేజీలు, ఒక ప్రచురణకర్త
ప్రచురణకర్త ఖాతా user0001 ధృవీకరించబడలేదు. దీనికి ఏమీ లేదు SCM ధృవీకరణ, డొమైన్కు అనుసంధానించబడిన ఇమెయిల్ లేదు, మరియు మునుపటి చరిత్ర లేదు. జిమెయిల్ హ్యాండిల్ tanvisoul9 మేము కనుగొనగలిగిన మరే ఇతర npm పబ్లిషర్ రికార్డులోనూ ఇది కనిపించదు.
ఆరు ప్యాకేజీలూ ఒకే నిర్వహకుడిని పేర్కొంటాయి, ఒకే ఖాతా నుండి ప్రచురించబడ్డాయి మరియు ఒకే రకమైన వాటిని పంచుకుంటాయి. package.json మూసపద్ధతి. ఏమీ లేదు repository, లేదు homepageమరియు కాదు description ఒకే పంక్తి కంటే పొడవైనది.
పేర్లు పెట్టే వ్యూహమే ఇక్కడ ఆసక్తికరమైన విషయం. ఒక సాధారణ డిపెండెన్సీ-కన్ఫ్యూజన్ లేదా టైపోస్క్వాట్ ప్రచారంలా కాకుండా, ఈ పేర్లలో ఏదీ ఒక నిర్దిష్ట అప్స్ట్రీమ్ లైబ్రరీని లక్ష్యంగా చేసుకోదు. దానికి బదులుగా, అవి ఒక వాస్తవ ప్రపంచంలో కలిసిపోయేలా రూపొందించబడ్డాయి. package.json or npm ls అవుట్పుట్.
| ప్యాకేజీ | మొదట ప్రచురించబడింది | తాజా సంస్కరణ | సంస్కరణలు | క్లస్టర్లో పాత్ర |
|---|---|---|---|---|
| సెంట్రాలాగ్గర్ | 2026-04-01 12:46 UTC | 1.0.9 | 5, 1.0.5 నుండి 1.0.9 వరకు | క్లస్టర్ యొక్క “లాగింగ్ యుటిలిటీ” కవర్; తొలి ప్రచురణ |
| dom-utils-lite | 2026-04-14 07:36 UTC | 1.0.3 | 3 | జెనరిక్ DOM-హెల్పర్ కవర్ |
| నోడ్-ఫెచ్-లైట్ | 2026-04-19 10:22 UTC | 1.0.2 | 3 | నోడ్-ఫెచ్ ఫ్యామిలీని అనుకరిస్తుంది |
| కనెక్టర్-ఏజెంట్ | 2026-04-25 05:12 UTC | 1.0.0 | 1 | సాధారణ పేరు “ఏజెంట్” |
| నోడ్-జివైపి-రన్టైమ్ | 2026-04-25 05:17 UTC | 1.0.0 | 1 | స్థానిక-మాడ్యూల్ బిల్డ్ టూలింగ్ను అనుకరిస్తుంది |
| నోడ్-ఎన్వి-రిసాల్వ్ | 2026-04-25 05:21 UTC | 1.0.9 | 10, 1.0.0 నుండి 1.0.9 వరకు | యాక్టివ్ డ్రాపర్; పూర్తి ఇంప్లాంట్ |
వంటి పేర్లు centralogger, node-fetch-liteమరియు node-gyp-runtime కోడ్ సమీక్షలో వివాదాస్పదం కాని విధంగా కనిపించేలా ఇవి రూపొందించబడ్డాయి. ఇవి ఒక ప్రాజెక్ట్ యొక్క డిపెండెన్సీ ట్రీలో ఇప్పటికే ఉండే అంశాల వలె ధ్వనిస్తాయి.
కొత్త, ధృవీకరించని ప్రచురణకర్త మరియు లోపించిన రిపోజిటరీ లింక్లతో కలిసి, అవి ఒక గుర్తించదగిన నమూనాను ఏర్పరుస్తాయి: ఒక వ్యక్తి రిజిస్ట్రీలో సులభమైన పేర్లను చేర్చి, ఆపై ముఖ్యమైన దానిపై వేగంగా పునరావృతం చేయడం. ఈ సందర్భంలో, node-env-resolve ఎనిమిది రోజుల్లో పది వెర్షన్లు అందుకున్నాను.
విండోస్ డెవ్ బాక్స్పై ఏమి కనిపిస్తుంది
హానికరమైన గొలుసు node-env-resolve:1.0.8 ఇది సంక్షిప్తమైనది, సూటిగా ఉంటుంది మరియు ఒక npm RATకి అసాధారణంగా అనేక ఫీచర్లను కలిగి ఉంటుంది.
పోస్ట్ఇన్స్టాల్: పెర్సిస్టెన్స్ మరియు డిటాచ్డ్ ఏజెంట్
package.json ఒకే ఇన్స్టాల్ హుక్ను ప్రకటిస్తుంది:
{ "scripts": { "postinstall": "node postinstall.js" } }postinstall.js క్రమంగా మూడు పనులు చేస్తుంది.
మొదట, ఇది npm ట్రీకి వెలుపల ఒక ఇన్స్టాలేషన్ డైరెక్టరీని ఏర్పాటు చేస్తుంది. స్క్రిప్ట్లో రన్టైమ్లో పాత్ ఈ విధంగా లెక్కించబడుతుంది. INSTALL_DIR. తర్వాత అది అంతర్గతంగా నడుస్తుంది execSync('npm install --production --silent ...') ఇంప్లాంట్ యొక్క రన్టైమ్ డిపెండెన్సీలను లాగడానికి దాని లోపల. ఇది ఏజెంట్ను డిస్క్లో ఎక్కడో ఉంచుతుంది ఒక మాన్యువల్ node_modules ఆడిట్ కనుగొనదు.
రెండవది, ఇది ఒక VBS లాంచర్ను వ్రాసి, బూట్ పర్సిస్టెన్స్ కోసం దానిని రిజిస్టర్ చేస్తుంది:
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run \ /v ${AGENT_NAME} \ /t REG_SZ \ /d "wscript.exe \"${vbsPath}\"" /fwscript.exe ఇది విండోస్ స్క్రిప్ట్ హోస్ట్, ఇది రన్ అయ్యే సంతకం చేయబడిన మైక్రోసాఫ్ట్ బైనరీ. .vbs కన్సోల్ విండో లేకుండా ఫైల్స్. అది ప్రీcisఆటోరన్ స్టబ్స్ కోసం దీనిని ఎందుకు ఇష్టపడతారో ఇది వివరిస్తుంది.
సరిపోలేది కూడా ఉంది reg delete లోపల మార్గం src/index.jsఆపరేటర్ ఆదేశం మేరకు ఇంప్లాంట్ను శుభ్రంగా తొలగించేలా రూపొందించినట్లు ఇది సూచిస్తుంది.
మూడవదిగా, ఇది ఒక డిటాచ్డ్ చైల్డ్ ప్రాసెస్ను సృష్టిస్తుంది:
spawn(node, [path.join(INSTALL_DIR, 'src/index.js')], { detached: true, env: { ...process.env, SERVER_URL } })ఇక్కడ రెండు వివరాలు ముఖ్యమైనవి.
SERVER_URL ఇది పరిసరాల నుండి చదవబడుతుంది. ఫలితంగా, C2 ఎండ్పాయింట్ ప్రతి డిప్లాయ్మెంట్కు కాన్ఫిగర్ చేయదగినదిగా ఉంటుంది మరియు ప్యాకేజీలో అంతర్నిర్మితంగా ఉండదు. ఆ చిన్నదైనా ఉద్దేశపూర్వకమైన ఎంపిక చాలా స్టాటిక్-IOC స్వీప్లను విఫలం చేస్తుంది.
అలాగే, పుట్టిన చైల్డ్ పూర్తి పేరెంట్ ఎన్విరాన్మెంట్ను వారసత్వంగా పొందుతుంది. అందువల్ల, ఏదైనా NPM_TOKEN, AWS_*, GITHUB_TOKENలేదా, ఇన్స్టాల్ చేసే సమయంలో డెవలపర్ షెల్లో ఉండే SSH-ఏజెంట్ సాకెట్, దీర్ఘకాలం ఉండే ఏజెంట్ మెమరీలోకి ప్రయాణిస్తుంది.
ఏజెంట్ పంపేవి
బండిల్ చేయబడిన src/ ట్రీలో మూడు మాడ్యూల్స్ ఉన్నాయి, వాటి పేర్లే వాటి కథను చెబుతాయి: audioCapture.js, browserHistory.jsమరియు systemInfo.js.
స్టేజ్డ్ సమయంలో పరిష్కరించబడిన రన్టైమ్ డిపెండెన్సీ జాబితా npm installవాటిని ధృవీకరిస్తుంది.
ఈ విధానం గందరగోళ సంఘటనను నియంత్రిత ప్రతిస్పందనగా మారుస్తుంది.
గుడ్డిగా ప్రతిస్పందించడానికి బదులుగా, జట్లు ఈ విధంగా పనిచేస్తాయి స్పష్టమైన ప్రాధాన్యత మరియు వేగవంతమైన పరిష్కారం.
| డిపెండెన్సీ | ఈ సందర్భంలో దీని ప్రయోజనం |
|---|---|
| స్క్రీన్షాట్-డెస్క్టాప్ | క్రమానుగత స్క్రీన్ క్యాప్చర్ |
| @nut-tree-fork/nut-js | మౌస్ మరియు కీబోర్డ్ ఆటోమేషన్ / ఇన్పుట్ అనుకరణ |
| బెటర్-sqlite3 | Chrome, Edge మరియు Firefox హిస్టరీ SQLite డేటాబేస్లను నేరుగా చదవడం |
| adm-zip | తరలింపుకు ముందు సేకరించిన కళాఖండాలను కట్టలుగా కట్టడం |
| పదునైన | స్క్రీన్షాట్లను పునఃపరిమాణం చేయడం / కుదించడం మరియు చిత్ర లోపాలు |
| socket.io-client | నిరంతర ద్విదిశాత్మక C2 ఛానెల్ |
| నోడ్-మెషిన్-ఐడి | బాధితులను గుర్తించడానికి ప్రతి హోస్ట్కు స్థిరమైన ఫింగర్ప్రింట్ |
systemInfo.js కాల్స్ os.networkInterfaces() మొదటి బీకాన్కు ముందు అదనపు ఫింగర్ప్రింటింగ్ కోసం.
ఆడియో క్యాప్చర్ ఎందుకు అత్యుత్తమ సిగ్నల్గా నిలుస్తుంది
MEWలో మేము పరిశీలించే చాలా npm RATలు ఇన్స్టాల్ సమయంలో జరిగే రహస్య దొంగతనం వద్ద ఆగిపోతాయి. అవి చదువుతాయి ~/.npmrc, చదవండి ~/.aws/credentials, గీకండి process.envవెబ్హుక్కు POST చేసి, నిష్క్రమించడం. ఇది స్మాష్-అండ్-గ్రాబ్ ఆర్థిక నమూనాకు సరిపోతుంది. క్రెడెన్షియల్స్ కాలపరిమితి తక్కువ, మరియు దాడి చేసేవారు త్వరగా డబ్బు సంపాదించాల్సి ఉంటుంది.
node-env-resolve ఆకారంలో భిన్నంగా ఉంటుంది.
రీబూట్ తర్వాత కూడా నిలిచి ఉండేలా ఈ పర్సిస్టెన్స్ ఏర్పాటు చేయబడింది. ఏజెంట్ డిటాచ్డ్గా మరియు దీర్ఘకాలం పాటు నడుస్తుంది. wscript.exe. ఇందులో ఉండే కిట్ డెవలపర్ మెషీన్లో ఎల్లప్పుడూ అందుబాటులో ఉండటానికి ఉద్దేశించబడింది, అంతేగానీ తీసుకుని వెళ్ళిపోవడానికి కాదు: ఒక మైక్రోఫోన్ రికార్డర్, ఒక కీబోర్డ్/మౌస్ డ్రైవర్, పూర్తి బ్రౌజర్-హిస్టరీ ఇంజెస్ట్, స్క్రీన్ క్యాప్చర్, మరియు కాన్ఫిగర్ చేయగల C2కి తిరిగి అనుసంధానించే ఒక ఇంటరాక్టివ్ Socket.IO ఛానల్.
ముఖ్యంగా మైక్రోఫోన్ క్యాప్చర్ అనేది ఈ క్యాంపెయిన్ దాటే ఒక హద్దు, చాలా npm మాల్వేర్లు కూడా ఈ హద్దును దాటవు.
రానురాను, ఒక డెవలపర్ వర్క్స్టేషన్ అనేది, డెవలపర్లు స్టాండ్-అప్లు, కస్టమర్ కాల్స్, డిజైన్ చర్చలు మరియు ఆన్-కాల్ బ్రిడ్జిలు నిర్వహించే వర్క్స్టేషన్గా కూడా మారుతోంది. మైక్రోఫోన్ను రికార్డ్ చేసే ఇంప్లాంట్ నిజానికి డెవలపర్ యొక్క npm టోకెన్ కోసం ఉద్దేశించినది కాదు. అది డెవలపర్ ల్యాప్టాప్ ముందు ఏమి చెబుతున్నాడో దాని కోసమే ఉద్దేశించబడింది.
ఆ సామర్థ్యాల సముదాయం, దానికి తోడు అస్పష్టత లేకపోవడం మరియు ఇన్స్టాల్ చేసే సమయంలో ఆర్భాటంగా సమాచారాన్ని బయటకు తీయకపోవడం వంటివి, అవకాశవాద ఆధారాల దొంగతనంలా కాకుండా, లక్షిత యాక్సెస్ కోసం ముందుగానే సిద్ధపడటంగా కనిపిస్తున్నాయి.
మేము కేవలం దీని ఆధారంగానే ఆపాదనను నిర్ధారించడం లేదు. మేము కార్యాచరణ స్వరూపాన్ని గమనిస్తున్నాము.

ఎనిమిది రోజుల పునరావృత క్రమం node-env-resolve టైమ్లైన్లో ఇది అత్యంత కార్యాచరణపరమైన వివరాలను తెలియజేస్తుంది.
ఇది ఒకసారి చేసి వదిలేసే డ్రాప్ కాదు. ప్రచురణకర్త డ్రాపర్ను చురుకుగా నిర్వహిస్తున్నారు, దీనికి సాధారణంగా రెండు అర్థాలుంటాయి. ఒకటి, విస్తృత స్థాయిలో అమలు చేయడానికి ముందు వారు దానిని టెస్ట్ ఎన్విరాన్మెంట్లకు అనుగుణంగా ట్యూన్ చేస్తుండవచ్చు, లేదా వారికి ఇప్పటికే ఇన్స్టాల్ టెలిమెట్రీ తిరిగి వస్తుండటంతో దానికి ప్రతిస్పందిస్తూ ఉండవచ్చు.
మిగిలిన ఐదు ప్యాకేజీలు వాటి ప్రారంభ ప్రచురణ తర్వాత ఆచరణాత్మకంగా ఎటువంటి మార్పును చూడలేదు. ఇది సహాయక క్లస్టర్ కోసం "ఒకసారి దశను ఏర్పాటు చేసి, పేరుతోనే వదిలివేయండి" అనే నమూనాకు సరిపోతుంది, అయితే ఇంజనీరింగ్ కృషి పని చేసే ప్యాకేజీపై దృష్టి పెడుతుంది.
మూలం: చిన్న ఆధారాలు, కచ్చితమైన తీర్పు లేదు
ప్రజా OSINT సంకేతాలు బలహీనంగా ఉన్నాయి, మరియు మేము వాటిని సాగదీయము. గమనించదగినది ఏమిటంటే:
జిమెయిల్ హ్యాండిల్ tanvisoul9 పాక్షికంగా దక్షిణాసియాకు చెందిన “తన్వి” అనే పేరును పోలి ఉంటుంది. ఇది ఒక బలహీనమైన సంకేతం. Gmail హ్యాండిల్స్ గుర్తింపు కాదు, మరియు చివరన soul9 ఇది సాధారణమైనది. కేవలం ఇమెయిల్ లోకల్-పార్ట్ ఆధారంగా భౌగోళిక వివరాలను ఊహించడం సురక్షితం కాదు.
Node.js కోడ్ శైలి సాధారణంగా ఉంటుంది: standard లైబ్రరీ కాల్స్ వంటివి os, child_process, spawnమరియు reg addఇందులో అస్పష్టత, స్ట్రింగ్ రొటేషన్, లేదా యాంటీ-డీబగ్ లాజిక్ ఏమీ లేవు. రచయితకు విండోస్ రిజిస్ట్రీ ప్రిమిటివ్స్ మరియు డిటాచ్డ్-చైల్డ్-ప్రాసెస్ ఆర్కెస్ట్రేషన్పై పట్టు ఉంది, కానీ వారు సహేతుకంగా ఉపయోగించగల మరింత రహస్యమైన పద్ధతుల కోసం ప్రయత్నిస్తున్నట్లు కనిపించడం లేదు.
డిపెండెన్సీలు పూర్తిగా రెడీమేడ్ మరియు అందరికీ సుపరిచితమైనవి: screenshot-desktop, nut-js, better-sqlite3మరియు socket.io-clientపాఠ్యపుస్తకానికి మించిన ప్రత్యేక ప్రోటోకాల్ లేదు, మొదటి నుండి రూపొందించిన C2 స్టాక్ లేదు, మరియు కొత్త పర్సిస్టెన్స్ ట్రిక్ ఏదీ లేదు. HKCU రన్ కీఇతను సమర్థుడైన ఇంటిగ్రేటర్, అంతేగాని టూల్ రచయిత కాదు.
ప్రచురించబడిన ఆర్టిఫ్యాక్ట్లలో మేము ఆంగ్లేతర స్ట్రింగ్లు, పొందుపరిచిన వ్యాఖ్యలు, స్థానిక డేటా లేదా కంపైలర్-అవుట్పుట్ టైమ్జోన్ ఫింగర్ప్రింట్లను కనుగొనలేదు.
మేము ఇప్పటికే ట్రాక్ చేస్తున్న మునుపటి ప్రచారాలతో కోడ్ అతివ్యాప్తిని తనిఖీ చేసాము, వాటిలో ఇవి ఉన్నాయి: షాయ్-హులుద్, ఓవ్లివియన్, బిల్డ్కైట్, మరియు ఇటీవలి హెయిబాయి / claude-code-best ఆంత్రోపిక్-CLI క్లోన్ ఫ్యామిలీ. మాకు ఏవీ కనబడలేదు: ఉమ్మడి C2 ప్యాటర్న్లు లేవు, ఉమ్మడి ఫైల్ లేఅవుట్లు లేవు, మరియు ఉమ్మడి ఇడియమ్స్ లేవు.
మేము చెప్పని విషయం ఏమిటంటే: ఇది ఒక ప్రభుత్వ సంస్థ అని, ఒక తెలిసిన సమూహం అని, లేదా భౌగోళికంగా ఏదైనా నిర్దిష్ట దేశానికి సంబంధం కలిగి ఉందని.
కార్యాచరణ తీరును పరిశీలిస్తే, ఒక చిన్న, మధ్యస్థ నైపుణ్యం గల బృందం డెవలపర్-వర్క్స్టేషన్ పర్యవేక్షణ చేస్తున్నట్లుగా అనిపిస్తుంది. యాక్సెస్ను తదుపరి వినియోగం ద్వారా దీనికి ఆర్థిక ప్రేరణ లభించే అవకాశం ఉంది, కానీ బహుశా వేరొక కొనుగోలుదారు కోసం 'రికనైసెన్స్-యాజ్-ఎ-సర్వీస్' అందించడం కూడా ఒక ఉద్దేశం కావచ్చు.
ఆ వాదనకు మద్దతుగా రెండు పరోక్ష అంశాలు ఉన్నాయి: టెలిగ్రామ్ బాట్ల వంటి, క్లస్టర్ను వేగంగా దెబ్బతీసే, దృష్టిని ఆకర్షించే సమాచార లీకేజీ యంత్రాంగాలను నివారించడం. oastify.comలేదా కెనరీటోకెన్లు, మరియు ఉద్దేశపూర్వకంగా సాదాసీదాగా ఉండే ప్యాకేజీ పేర్లు, ఇవి తక్కువ సమయంలో జరిగే అధిక ఇన్స్టాల్ల కంటే, నెమ్మదిగా జరిగే దీర్ఘకాలిక ఇన్స్టాల్లకు అనుకూలంగా ఉంటాయి.
రాజీ మరియు గుర్తింపు సూచికలు
| ప్యాకేజీలు మరియు ప్రచురణకర్త | |
|---|---|
| ఫీల్డ్ | విలువ |
| npm ప్రచురణకర్త | user0001 |
| ప్రచురణకర్త ఇమెయిల్ | tanvisoul9@gmail.com, ధృవీకరించబడలేదు |
| ప్యాకేజీలు | centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtime, node-env-resolve |
| హానికరమైనదిగా నిర్ధారించబడింది | node-env-resolve@1.0.7, node-env-resolve@1.0.8 |
| హోస్ట్ ఆర్టిఫ్యాక్ట్స్ | |
|---|---|
| రకం | విలువ |
| పట్టుదల కీలకం | HKCU\Software\Microsoft\Windows\CurrentVersion\Run |
| పట్టుదల విలువ | వేరియబుల్ పేరు; wscript.exe రూపంలో డేటా \\ .vbs" |
| హుక్ను ఇన్స్టాల్ చేయండి | ప్యాకేజీ మానిఫెస్ట్లో పోస్ట్ఇన్స్టాల్: నోడ్ పోస్ట్ఇన్స్టాల్.js |
| ఇంప్లాంట్ మాడ్యూల్స్ | src/audioCapture.js, src/browserHistory.js, src/systemInfo.js |
| స్టేజింగ్ డైరెక్టరీ | ప్రాజెక్ట్ యొక్క node_modules వెలుపల INSTALL_DIR పరిష్కరించబడింది; ఇన్స్టాల్ సమయంలో postinstall.js ద్వారా స్థానం సెట్ చేయబడింది |
| నెట్వర్క్ | |
|---|---|
| రకం | విలువ |
| C2 రవాణా | socket.io-client, నిరంతర ద్విదిశాత్మక ఛానెల్ |
| C2 ఎండ్పాయింట్ | SERVER_URL ఎన్విరాన్మెంట్ వేరియబుల్ ద్వారా ఏజెంట్కు అందించబడింది; ప్రచురించబడిన ఆర్టిఫ్యాక్ట్లలో హార్డ్-కోడ్ చేయబడలేదు |
గుర్తింపు గమనికలు
రెండు నియమాలు C2 ఎండ్పాయింట్ అవసరం లేకుండా ఈ ఫ్యామిలీని పట్టుకుంటాయి.
మొదట, అంతర్గత తనిఖీని నిర్వహించే పోస్ట్ఇన్స్టాల్ స్క్రిప్ట్లను ఫ్లాగ్ చేయండి npm install ప్యాకేజీ యొక్క సొంత డైరెక్టరీ వెలుపల ఉన్న మార్గంలోకి. ఏదైనా చట్టబద్ధమైన ప్రీబిల్డ్ డౌన్లోడర్, ఉదాహరణకు node-gyp పునర్నిర్మిస్తుంది లేదా ముందుగా నిర్మించిన బైనరీ డౌన్లోడర్లు, ప్యాకేజీ లోపల లేదా ప్లాట్ఫారమ్లోకి వ్రాస్తాయి-standard ధృవీకరించబడిన హాష్లతో కాష్ మార్గాలు. ఇది కొత్తగా సృష్టించబడిన దానిలోకి వ్రాయదు. INSTALL_DIR డిస్క్లో వేరే చోట.
రెండవది, సమస్యను కలిగించే పోస్ట్ఇన్స్టాల్ స్క్రిప్ట్లను ఫ్లాగ్ చేయండి reg add HKCU\…\Run తో wscript.exe లాంచర్గా. ఇది ప్రాథమికంగా ఒక npm ప్యాకేజీ నుండి ఎప్పటికీ చట్టబద్ధం కాదు. దీనిని ఫ్లాగ్ చేసి క్వారంటైన్ చేయండి.
తదుపరి సిబ్లింగ్ ప్యాకేజీ ధృవీకరించబడక ముందే దానిని గుర్తించడానికి మూడవ హ్యూరిస్టిక్ ఉపయోగపడుతుంది: ఎలాంటి లోపాలు లేని కొత్త npm పబ్లిషర్ SCM ధృవీకరణ, ఒక Gmail ఇమెయిల్, లేదు repository ఒక ఫీల్డ్, మరియు ఒకదాని తర్వాత ఒకటి కొన్ని రోజుల వ్యవధిలో ప్రచురించబడిన అనేక చిన్న, సాధారణ, మౌలిక సదుపాయాల-ధ్వని గల ప్యాకేజీ పేర్లు ఉండటం అనేది, దానంతట అదే మాన్యువల్ సమీక్షకు హామీ ఇవ్వడానికి సరిపోతుంది.
npm రిజిస్ట్రీకి నివేదించబడింది. పబ్లిషర్ ఖాతా తొలగించబడినప్పుడు మేము ఈ పోస్ట్ను అప్డేట్ చేస్తాము.






