Reģ. Nr. 40203410806PVN LV40203410806

Tēma

Pieteikt konsultācijuPieteikt

01 / 07Izpētes ziņojums – 002

J@IL-GPT: informācijas zagšanas ļaunatūra viltus ChatGPT rīkā

Windows darbstacijas · ļaunprātīgs AI instalētājs

Viltus ChatGPT 4.5 rīks, ko izplata DarkForums un GitHub, satur Windows informācijas zagšanas ļaunatūru. Tā MSI un EXE pakotnēs paslēpts identisks datu savākšanas kods, pārlūkprogrammās ievietojama DLL, šifrēta augšupielāde un nosacīts atkārtotas palaišanas mehānisms.

15 min lasīšanai

§ 01. Kopsavilkums

J@IL-GPT ir Windows informācijas zagšanas ļaunatūra, ko izplata kā ChatGPT 4.5 ierobežojumu apiešanas rīku. Tās kods savāc saglabātos piekļuves datus un lietotņu datus, iegūst ekrānuzņēmumus un sagatavo šifrētas HTTP augšupielādes.

GitHub repozitorijs norāda lietotājiem lejupielādēt 7 202 239 baitu EXE. Tā ielādētājs no izdomātos žurnāla ierakstos paslēptiem heksadecimāliem datiem rekonstruē 2 662 400 baitu izpildfailu. Šajā programmā iegulta pārlūkprogrammu datu savākšanas DLL un nosacīti darbināms lejupielādētājs ar atkārtotas palaišanas funkcijām. Agrākais MSI, kas maskējas par AMD mikroshēmojuma programmatūru, piegādā to pašu datu savākšanas kodu citā ietvarā.

DarkForums un GitHub izplatīšanas ķēde, kas sasaista MSI un EXE pakotnes ar atgūtām programmām, kuru mašīnkoda sekcijas ir identiskas.

Izplatīšanas un izguves ķēde. Lejupielādēt PNG.

§ 02. Izplatīšana

DarkForums ieraksts 423476, kas publicēts ar segvārdu yahyawrt un lapā datēts ar 2026. gada 27. martu plkst. 20.29, reklamē ChatGPT 4.5 ierobežojumu apiešanas rīka “latest uncensored version”. Tēmai ir prefikss SOURCE CODE un saite uz github.com/kikus662zqdz/j-ilgpt/tree/main. Sākotnējā tēma.

  1. martā autors ar jaunu ierakstu pacēla tēmu. Atbildēs ir pateicība un 31. martā publicēts brīdinājums par EXE. Neviens no tiem nepierāda izpildi vai inficēšanu.

Saite ved uz maināmo main atzaru. Tā nemainījās arī pēc pārejas no Python norādījumiem uz MSI un vēlāk EXE.

Foruma laika zīmogam nav norādīta laika josla; turpmāk minētie GitHub laiki ir UTC. Foruma un repozitorija konti nav sasaistīti ar pārbaudītu personas identitāti vai kopīgu pārvaldītāju.

§ 03. Repozitorija saturs

Revīzijā d23920785624dfa20077b4a20bb144d0d251032f ir četri faili: EXE, README, requirements.txt un šis pilnais 23 baitu main.py:

python

import main
main.Xyz()

Šajā repozitorija versijā nav Xyz realizācijas. Atkarības – colorama, openai==0.28.0 un requests – nenodrošina trūkstošo lietotni. Redzamais pirmkods neizskaidro izplatīto EXE. Python fails fiksētajā revīzijā, atkarību saraksts.

Tas pats Python fails un 33 baitu atkarību saraksts ir CarbonComputers/Worm-GPT revīzijā dbaab3dbb3d4e15dcc88ae509a92b12492dbf6f0, kas datēta ar 2024. gada martu. Tajā ir kompilēts paplašinājums main.cpython-311.so, kura J@IL-GPT nav. No J@IL-GPT sākotnējā README 51 netukšās rindas 43 precīzi sakrīt ar vecāko README. Kopijā mainīts zīmols un izņemtas sākotnējā projekta kontaktinformācijas un autoru norādes. Vecākais projekts.

Materiāla atkārtota izmantošana nav pamats Windows ļaunatūru piedēvēt vecākā projekta autoriem.

§ 04. Pakotņu vēsture

Deviņu komitu vēsture fiksē pāreju no Python norādījumiem uz Windows instalētājiem:

GitHub laiks, UTCIzmaiņa
27. marts, 14:50:06Pievienots ZIP
27. marts, 14:50:26Pievienoti MSI, README un Python faili
27. marts, 14:52:42Python norādījumi aizstāti ar MSI norādījumiem
27. marts, 14:53:05ZIP dzēsts no aktuālā atzara; saglabāts vēsturē
29. marts, 13:34:04README pārrakstīts Windows instalēšanai; izņemti Termux/Python norādījumi
29. marts, 14:03:59–14:04:47MSI dzēsts; README pārslēgts uz EXE; EXE pievienots
29. marts, 14:06:02Publicēts laidiens

Pāreja no Python uz MSI, pārrakstīšana Windows instalēšanai un pāreja no MSI uz EXE saglabā šīs instalēšanas izmaiņas.

Laidiena tags norāda uz 27. marta MSI posma repozitorija versiju, bet pievienotais EXE nāk no 29. marta. Tāpēc automātiskais pirmkoda arhīvs atspoguļo agrāku pakotnes stāvokli. Arī laidienam pievienotais README ir novecojis: tā 1210 baiti sakrīt ar sākotnējo kopēto README, bet aktuālais, instalētājam paredzētais README aizņem 1019 baitus. Laidiena metadati.

Laidiena publicēšanu datē API lauks published_at, nevis agrākais created_at. Saglabātais skaitītājs rādīja 11 faila lejupielādes; tas nemēra izpildes, unikālus lietotājus vai cietušos.

§ 05. MSI izpilde

Dzēsto ZIP un MSI joprojām var atgūt no Git vēstures. ZIP esošais MSI pa baitam sakrīt ar atsevišķi repozitorijā pievienoto pakotni.

MSI lauks vai tabulaVērtībaFunkcija
Produkta nosaukumsAMD Chipset SoftwareMaskēšanās par ražotāja programmatūru
RažotājsAdvanced Micro Devices Inc.Nepārbaudīts izdevēja teksts
Produkta versija5.05.16.529Draiverim līdzīgs versijas apzīmējums
Pakotnes izveides lietotnePython MSI LibraryPakotnes izveides rīka metadati
File, Media, Shortcut, Registry, ServiceInstallNav rinduNav definēta parasta lietotnes instalēšana
InstallExecuteSequenceR, secības numurs 6550Ieplāno pielāgoto darbību
CustomActionDarbība R, tips 2, avots pPalaiž Binary tabulas plūsmu p
ARPSYSTEMCOMPONENT1Slēpj ierakstu instalēto lietotņu sarakstā
  1. tipa pielāgotā darbība izvelk Binary.p, 7 135 320 baitu PE, pagaidu failā un palaiž to. Statiska MSI izpakošana šo darbību neizsauc. Microsoft pielāgotās darbības dokumentācija.

Ja tiek piemērots ARPSYSTEMCOMPONENT=1, lietotne netiek rādīta parastajā vadības paneļa sarakstā; citi instalēšanas pierādījumi saglabājas. Microsoft īpašības dokumentācija.

Nav pierādījumu AMD saistībai ar pakotnes izveidi, parakstīšanu vai izplatīšanu.

§ 06. Kodētā programma

EXE ir mašīnkodā kompilēts 64 bitu Windows izpildfails ar GUI apakšsistēmu. Tā PE sekcijas beidzas nobīdē 515 072, aiz kuras ir vēl 6 687 167 baiti datu – aptuveni 93% faila.

Pēc versiju informācijai līdzīga teksta nobīdē 519 590 sākas 6 682 637 baitu datu bloks. Pēdējie divpadsmit baiti satur trīs 32 bitu veselus skaitļus little-endian secībā:

Footer magic:      0x6d512115
Data offset:      519590
Data length:      6682637
Boundary check:   519590 + 6682637 + 12 = 7202239

Ielādētājs pārbauda atpazīšanas konstanti un robežas. Blokā ir piecu baitu galvene, kam seko 22 542 izdomātas žurnāla rindas ar procesu nosaukumiem, piemēram, explorer, OneDrive un spoolsv, laika zīmogiem, marķieriem un vienreizējām vērtībām. Šie ieraksti kodē slēpto programmu; tie nav Windows notikumu žurnāli vai cietušā darbību pierādījumi.

Katrā rindā parsētājs izvēlas garāko heksadecimālo virkni ar mazajiem burtiem un pieņem pāra garuma virknes ar vismaz 32 rakstzīmēm. Tas pievieno dekodētos baitus, līdz sasniegts deklarētais garums. 21 379 rindas dod datus; 1163 nedod. Iegūtā kodētā plūsma aizņem 2 662 404 baitus.

§ 07. Izguve bezsaistē

Dekodētā plūsma sākas ar četru baitu kodētu garumu. Apvēršot tā kodējumu, iegūst 2 662 400 baitus iekšējam izpildfailam. Satura pārveidojumā apvienota 32 baitu atslēga, no indeksa atkarīga sajaukšana, bitu rotācijas baitā un atgriezeniskā saite no sākotnējā ievades baita.

Bezsaistes rekonstrukcija dod MZ galveni, norādi no DOS galvenes uz PE ar vērtību 0x100, derīgu PE signatūru un saskanīgas sekciju robežas. Atgūtā x64 izpildfaila ieejas punkta RVA ir 0xDCC4C, un SHA-256 ir:

e395fd44a750ccc4da5740d83645fda7b2cdc0bb9de3fd6e8cbfba7ac90c3feb

MSI ielādētājs izmanto tādu pašu konteinera uzbūvi ar beigu struktūras konstanti 0x28eec550, datu nobīdi 482 878 un garumu 6 652 430.

Abi atgūtie izpildfaili atšķiras 101 baitā no 2 662 400: trīs baitos COFF laika zīmogā un 98 baitos .rdata, tostarp atkļūdošanas metadatos un maskētos datos. To .text, .data, .pdata un .reloc sekciju neapstrādātie baiti ir identiski. Datu savākšanas kods nav mainījies; konfigurācija un izpildes rezultāti var atšķirties.

§ 08. Ielādētāja izpilde

Ārējā EXE saglabāti Rust pirmkoda ceļi, tostarp src\main.rs un src\halo_gate.rs. Pie ieteicamās ielādes bāzes adreses 0x140000000 izguve sākas adresē 0x140006FB0, bet dekodēšana – adresē 0x140007C70. Dispečers 0x140008200 sasniedz manuālo PE ielādētāju adresē 0x14000C310, kas:

  1. Pārbauda DOS/PE signatūras un piešķir atmiņu programmas attēlam.
  2. Kopē galvenes un sekcijas, piemēro relokācijas un nosaka importēto funkciju adreses.
  3. Iestata sekciju aizsardzību un reģistrē x64 izņēmumu apstrādes funkciju tabulu, ja tā ir.
  4. Uz laiku aizstāj pašreizējā procesa PEB attēla bāzes adreses lauku.
  5. Iztīra instrukciju kešatmiņu, palaiž pavedienu ielādētā attēla ieejas punktā, gaida tā beigas un atjauno sākotnējo attēla bāzes adreses lauku.

Šis ielādētājs darbojas esošajā procesā. VirtualAlloc dokumentācija, CreateThread dokumentācija.

Dispečeram ir arī rezerves ceļi ar rakstīšanu diskā un procesu palaišanu, tostarp CreateProcessW un ShellExecuteExW, kuru adreses nosaka izpildes laikā. Tātad ķēde nedarbojas tikai atmiņā.

Microsoft sertifikāta un versijas virknes atrodas iegultā Visual C++ izpildlaika DLL. Ārējā EXE Authenticode drošības direktorijas ieraksts ir tukšs; iegultās virknes nav tā paraksts.

§ 09. Izvairīšanās no analīzes un pēdu tīrīšana

Funkcija 0x140009960 meklē četrpadsmit jau ielādētas analīzes, instrumentācijas vai virtualizācijas DLL. To nosaukumi kodēti ar XOR, izmantojot 0x16:

sbiedll.dll       api_log.dll      pstorec.dll
cuckoomon.dll     cmdvrt32.dll     cmdvrt64.dll
avghookx.dll      avghooka.dll     snxhk.dll
tracer.dll        vmGuestLib.dll   vboxdisp.dll
vboxhook.dll      vboxmrxnp.dll

Sakritība GetModuleHandleA pārbaudē aptur dispečeru. Nākamā pārbaude pārvērš USERNAME mazajos burtos un noraida apakšvirknes sandbox, virus, malware, sample, test, wdagutilityaccount, hal9th un defaultaccount.

Veiksmīga %USERPROFILE%\Desktop\12356.txt atrašana apiet abas pārbaudes. Tas ir atļaujas nosacījums, kas ļauj dispečeram turpināt darbu.

Funkcija 0x14000AC80 pēc jaucējvērtībām nosaka eksportēto funkciju adreses un uzstāda izņēmumu apstrādātāju (Vectored Exception Handler, VEH) ar aparatūras izpildes pārtraukumpunktiem funkcijām AmsiScanBuffer, EtwEventWrite un WldpQueryDynamicCodeTrust. Atbilstoša viena soļa izņēmuma gadījumā apstrādātājs aizstāj atgriežamo vērtību un pārvieto saglabātos instrukcijas un steka rādītājus, nemainot mērķa funkcijas kodu:

MērķisAizstātā atgriežamā vērtība
AmsiScanBuffer0x80070057 (E_INVALIDARG); nav tieša rezultāta, ka pārbaude neko kaitīgu nav atradusi
EtwEventWriteNulle
WldpQueryDynamicCodeTrustNulle

Šim mehānismam nepieciešami ielādēti moduļi, veiksmīga funkciju adrešu noteikšana un konteksta darbības. Tas konfigurē tikai pašreizējo pavedienu, bet PE ielādētājs iekšējo programmu palaiž citā pavedienā. Efektīva pārtveršana jaunajā pavedienā nav demonstrēta.

Funkcija 0x14000C0A0 pēc aizsardzības maiņas mēģina aizpildīt ar nullēm 512 baitus pašreizējā procesa attēla galvenes atmiņā. Galveni diskā tā nemaina. Tās VirtualProtect adreses meklētājs noraida pāradresētus eksportus, tāpēc dzēšana var neizdoties sistēmās, kur šis eksports norāda uz citu DLL.

Kad dispečers atgriežas, galvenā funkcija iztīra dekodēto buferi un mēģina veikt tīrīšanu ar slēptu cmd.exe: aizture ar ping uz atgriezeniskās cilpas adresi, pēc tam ielādētāja dzēšana pēc pēdiņās ietvertā ceļa. Tīrīšana var notikt arī tad, ja vides pārbaude noraidījusi izpildi; tā nepierāda datu savācēja darbību.

§ 10. Piekļuves datu savākšana

Iekšējās Rust programmas galvenā funkcija 0x1400543E0 izsauc datu savācējus un noslēguma pārsūtīšanas funkciju. CoreFTP savācējs 0x1400689E0 atver pašreizējā lietotāja SOFTWARE\FTPWare\COREFTP\Sites, nolasa Host, User un PW, dekodē un atšifrē saglabātās paroles un nodod noformētus ierakstus rindai 0x1400214B0 ar apzīmējumu \Apps\CoreFTP\Credentials.txt.

Šis ceļš ir rezultāta apzīmējums rindā; fails ar šādu nosaukumu diskā nav konstatēts. Sasniedzot 10 MiB, rinda nosūta datus ar tipu apps, bet galvenā funkcija atlikumu nosūta kā apps_complete. JSON serializētājs izvada type un files; ierakstos ir app, path un Base64 kodēts data.

Papildu moduļu ceļos nosaukti FileZilla, Pidgin, OneNote, Obsidian, Monero, Discord, Steam, Roblox, Chromium paplašinājumi un Gecko paplašinājumi. Datu pieejamība atkarīga no instalētajām lietotnēm un pieejamajiem profiliem.

Ekrānuzņēmuma iegūšanas ceļš ved no 0x1400543E0 caur 0x140053C60 uz palīgfunkcijām ar StretchBlt un GetDIBits, kam seko sistēmas informācijas sagatavošana. Ekrānuzņēmumos var nonākt atvērtas administrēšanas saskarnes un dokumenti.

§ 11. Pārlūkprogrammu DLL

Pie iekšējās programmas RVA 0xEAF74 esošs 1 520 300 baitu Base64 objekts ar XOR maskējumu tiek dekodēts par 1 140 224 baitu x64 DLL, kas eksportē KdMXFBaWQ.

No abām pakotnēm atgūtajām DLL ir identisks mašīnkods, un tās atšķiras 42 baitos: skaitliskā konfigurācijas vērtībā, laika zīmogos un iekšējā nosaukumā, kas mainās no L342SWFQ498Y.dll uz 82X2QY4TGTUH.dll. Šie nosaukumi ir iegulti metadati, nevis apstiprināti failu nosaukumi galiekārtā.

Rust palaidējs izveido pārlūkprogrammas procesu ar apturētu sākotnējo pavedienu, piešķir tajā atmiņu un ieraksta datus, piešķir kodam izpildes tiesības un palaiž pavedienu mērķa procesā DLL reflektīvās ielādes ieejas punktā. Šis ceļš atšķiras no ārējā ielādētāja ielādes savā procesā.

DLL apstrādes funkcija sasniedz šādus datu savācējus:

DatiFunkcija
Chromium profilu dati0x180002A80
Sīkdatnes0x180003CB0
Maksājumu kartes un saglabātie karšu drošības kodi0x180004BE0
Pakalpojumu piekļuves marķieri0x180005870
Firefox sīkdatnes un piekļuves dati0x180013850

Atslēgu atgūšanas kods apstrādā encrypted_key un app_bound_encrypted_key no Local State. Firefox kods nosaka NSS funkcijas PK11SDR_Decrypt adresi. Veiksmīga atšifrēšana dažādās pārlūkprogrammu versijās nav pārbaudīta.

Iekšējais EXE sasniedz arī 0x140040440, kas nosaka ntdll!EtwEventWrite adresi, maina atmiņas lapas aizsardzību, ieraksta īsu kodu veiksmīga rezultāta atgriešanai un atjauno aizsardzību. Šis labojums atšķiras no ārējā ielādētāja pārtveršanas ar aparatūras pārtraukumpunktiem.

§ 12. Tīkla protokols

Sensitīvās virknes izmanto atkārtotu XOR ar divpadsmit baitu rezerves atslēgu xnasff3wcedj. Dekodētājs pārbauda arī vides mainīgo CRYPTIFY_KEY.

Dekodētā vērtība, deaktivizētā pierakstāLomaIekšējās programmas RVA
hxxps://t[.]me/gerj_threuhGalamērķa atrašana ar Telegram starpniecību0xE58A8
hxxps://seall-vernous[.]com:443Rezerves augšupielādes galamērķis0xE58C0

Augšupielādes funkcija 0x140013970 izvēlas atrasto galamērķi vai rezerves adresi. Telegram norāde ļauj mainīt galamērķi, neaizstājot izpildfailu; tās pašreizējais saturs netika iegūts.

Rindas ieraksti iziet caur serializētāju 0x140024170, augšupielādes funkciju 0x140013970 un HTTP palīgfunkciju 0x140012D10. Palīgfunkcija izsauc WinHttpOpen, WinHttpConnect, WinHttpOpenRequest un WinHttpSendRequest ar sagatavoto pieprasījuma saturu un iestata sertifikāta pārbaudes izņēmumu karogus.

Atslēgu atvasina no 32 rakstzīmju slepenas vērtības. Funkcija ar SHA-256 iegūst AES-256 atslēgu un izveido šādu CBC/PKCS#7 ziņojuma ietvaru:

Rust upload body:
  length:       4 bytes, little-endian; size of the remaining frame
  marker:      12 bytes, SHA-256(secret || secret)[0:12]
  IV:          16 random bytes
  ciphertext:  AES-256-CBC with PKCS#7 padding

Marker, EXE lineage:  f5446133b530c210154507e1
Marker, MSI lineage:  5e8f010ae8f9694e42d5cb63
5. fragmentsMarķieri atrodas HTTPS iekšpusē; to pārbaudei vajadzīgs atšifrēts pieprasījuma saturs vai atmiņas dati.

Slepenā vērtība starp pakotnēm mainās, un katrai Rust programmai ar tās DLL tā ir kopīga. Tādējādi datplūsmas marķieri mainās, nemainot datu savākšanas kodu. Augšupielādes šifrs ir AES-CBC, lai gan citviet ir AES-GCM bibliotēkas kods.

Lietotāja iesniegts ekrānuzņēmums rāda ļaunatūras brīdinājumu, atverot rezerves domēnu ar HTTP. Tas nepierāda HTTPS augšupielādes atbildi; sekmīgas pārbaudes logrīks nav vērtējums par ļaunatūras neesamību.

Lietotāja iesniegts ekrānuzņēmums ar ļaunatūras brīdinājumu vietnē seall-vernous.com, iespēju Ignore and Proceed un sekmīgas pārbaudes logrīku.

Iesniegts 2026. gada 6. septembrī. Izpētes komanda brīdinājumu neapgāja un augšupielādes galapunktam nepieslēdzās.

§ 13. Nosacīta atkārtota palaišana

DLL turpmākās darbības atzaram vajadzīgi visi trīs nosacījumi:

  1. Tās tīkla nosūtīšanas funkcija atgriež sekmīgu rezultātu.
  2. Procesa komandrindā ir --incognito.
  3. Faila %LOCALAPPDATA%\Microsoft\OfficeBroker\svchost.exe nav.

Rust palaidējs pievieno --incognito līdz pirmajai veiksmīgajai injekcijai pārlūkprogrammā, pēc tam notīra karogu. Tātad pirmā pārlūkprogramma, kurā injekcija izdodas, saņem vajadzīgo argumentu. Pārlūkprogrammu meklēšanā izmanto jaucējtabulu, tāpēc nemainīga pirmā pārlūkprogramma nav noteikta.

DLL izveido PowerShell skriptu. Galvenais palaidējs izmanto ShellExecuteExW ar runas, pieprasot parasto Windows tiesību paaugstināšanu. Tas nepierāda klusu UAC apiešanu vai saņemtu piekrišanu. Rezerves palaidējs nav pilnībā pārskatīts, un izmantojams lejupielādes URL nav pārbaudīts katram galamērķa atrašanas atzaram.

Skripts mēģina pievienot Defender ceļu izņēmumus, veikt šifrētu getPayload pieprasījumu, atšifrēt atbildi, slēpti palaist programmu un izveidot divus pieteikšanās brīdī izpildāmus uzdevumus ar pieprasītu augstāko tiesību līmeni:

UzdevumsProgrammas ceļš
WindowsSystemService%LOCALAPPDATA%\Microsoft\OfficeBroker\svchost.exe
RuntimeBrokerService%LOCALAPPDATA%\Packages\Microsoft.Windows.PeopleExperienceHost_gw1n1c2fhyeqy\AC\Temp\RuntimeBroker.exe

Lejupielādēto programmu saglabā pirmajā ceļā un kopē uz otro. Turpmākā pieprasījuma atbilde netika iegūta; tās programmas saturs un veiksmīga atkārtotas palaišanas nodrošināšana nav zināmi.

§ 14. Saistītie pētījumi

2026. gada 2. maijā CyberArmor aprakstīja YouTube izplatītu Bitcoin maka ēsmu kā SalatStealer, identificējot to pašu domēnu seall-vernous[.]com, norādi t[.]me/gerj_threuh un Rust virkņu maskēšanas modeli. Infrastruktūras sakritība nepierāda kopīgu izplatītāju vai operatoru. CyberArmor pētījums.

MalwareBazaar reģistrēts cits 2 662 400 baitu paraugs, pirmoreiz novērots 28. martā un marķēts kā RustyStealer; tā iesniedzējs norāda to pašu Telegram ceļu. Tā importu jaucējvērtības grupā ir vairāku saimju nosaukumi, tostarp SantaStealer. Šie apzīmējumi neļauj pārskatītos artefaktus nepārprotami piesaistīt kādai saimei. MalwareBazaar ieraksts.

§ 15. Indikatori

Visas astoņas kontrolsummas identificē saglabātus vai rekonstruētus artefaktus. Reklamētā EXE kontrolsumma sakrīt arī ar GitHub laidiena faila kontrolsummu.

ArtefaktsBaitiSHA-256
Reklamētais EXE7 202 239056f5bdc2cb87c8d1290311cc9735e9104d45c6148021f5bd33857f5c14f523a
Vēsturiskais ZIP3 505 994a2537c5329b050d69e4113ce3267581f64249a3351353210c940f70bd39c108b
Vēsturiskais MSI, tostarp ZIP esošā kopija7 208 960597ee6ca1267fe50fe52b2a70257ce137ec94be55290e7be0e54ba436da03118
MSI iegultais Binary.p ielādētājs7 135 320485f69d2d9515ad7d64382d8e986964815a6528f0c61ff62dce307690900c5d0
No EXE atgūtais iekšējais izpildfails2 662 400e395fd44a750ccc4da5740d83645fda7b2cdc0bb9de3fd6e8cbfba7ac90c3feb
No MSI atgūtais iekšējais izpildfails2 662 400f8dfd1e44ad3acd3e7fd0cff6cb0f02f0c2e88ebbc363990c22517f78a0c0011
No EXE ķēdes atgūtā pārlūkprogrammu DLL1 140 22428b7159e0f0702d595711318c34531e553e8e4910ba215912a9d4cfcf6cc0431
No MSI ķēdes atgūtā pārlūkprogrammu DLL1 140 2241f9ee6cb61f77176208b5cf3cc59f739b543520536de4d1ca141de3a4b03de4e
7. tabulaAtrašanās diskā identificē artefaktu, nevis izpildi. Tīkla un izplatīšanas sakritības attieciniet tikai uz norādīto domēnu, Telegram ceļu, repozitoriju un foruma ierakstu.

Lejupielādes: pierādījumu manifests, artefaktu saraksts, repozitorija laika skala, YARA noteikumi, komplekta piezīmes un bezsaistes izguves rīks.

Izguves rīks pieņem jebkuru no abiem precīzi pārskatītajiem ārējiem PE, pārbauda zināmās kontrolsummas un rekonstruē iekšējo EXE un DLL, tos neizpildot. No vēsturiskā MSI vispirms jāizgūst Binary.p. Publiskajā komplektā nav ļaunatūras paraugu, savāktu piekļuves datu vai pilnu foruma lapu kopiju.

§ 16. Atklāšana

Meklējiet astoņas kontrolsummas lejupielādēs, arhīvos, karantīnā un galiekārtu failu vēsturē. Sasaistiet MSI izpildi ar msiexec.exe un no Binary tabulas izvilkto izpildfailu. AMD metadatus uztveriet kā šim gadījumam raksturīgu indikatoru.

Pievienotie YARA noteikumi aptver divus izguves posmus:

Noteikuma mērķisNepieciešamās pazīmesLietojums
Ārējie ielādētājiAMD64 PE32+, novērotā beigu struktūras konstante, saskanīgas nobīdes, garuma un faila izmēra robežas, trīs virknesReklamētais EXE vai izvilktais Binary.p
Iekšējie izpildfailiAMD64 PE32+, precīzi 2 662 400 baitu, seši pirmkoda ceļiDekodētais EXE

Šie šaurie noteikumi var nepamanīt mainītu izmēru, beigu struktūras konstantes vai pirmkoda ceļus. Tie nepārbauda iekšējo programmu caur tās kodēto konteineru.

Abi noteikumi tika kompilēti ar YARA 4.5.4 un izturēja 15 mērķētas pārbaudes. Katrs no diviem ārējiem un diviem iekšējiem PE atbilda tikai tam paredzētajam noteikumam. Negatīvās pārbaudes aptvēra Python sagatavi, README, vietējo Python izpildfailu, četrus par vienu baitu saīsinātus paraugus un abus ārējos paraugus ar mainītu beigu struktūras konstanti vai garumu. Tā ir testa piemēru pārbaude, nevis plašs kļūdaini pozitīvu rezultātu novērtējums.

Sasaistiet procesu izcelsmi ar privātu atmiņu, kurai ir izpildes tiesības, pagaidu izpildfailiem, sensitīvu lietotņu datu lasīšanu un pieprasījumiem uz atgūtajiem galamērķiem. Ielāde esošajā procesā var neradīt atsevišķu ļaunatūras procesu. Atmiņā pārbaudiet sekcijām raksturīgus aizsardzības iestatījumus, pavedienu ielādētā attēla ieejas punktā un sākotnējā attēla galvenes bojājumus.

Rezerves ceļi diskā atstāj citas pēdas. Viens ieraksta EXE un vcruntime140.dll pagaidu vietā, palaiž EXE, gaida līdz 90 sekundēm un mēģina dzēst EXE. Cits izmanto katrai palaišanas reizei atsevišķu direktoriju un mēģina noņemt EXE, izpildlaika DLL un direktoriju. Sākotnējā ielādētāja dzēšana ir atsevišķa aizkavēta komanda. Pieejamās pēdas atkarīgas no izvēlētā atzara.

§ 17. Rīcība incidenta gadījumā

Tikai lejupielāde: saglabājiet faila nosaukumu, kontrolsummu, avota URL un laiku; ievietojiet failu karantīnā un pārbaudiet izpildes ierakstus. Repozitorija apmeklējums vien nepierāda inficēšanu pa šo ķēdi.

Apstiprināta izpilde: izolējiet Windows galiekārtu un saglabājiet procesu, instalētāja, tīkla un galiekārtas ierakstus. Ja iespējams, pirms tīrīšanas vai pārinstalēšanas iegūstiet gaistošos datus. Atjaunojiet sistēmu no attēla saskaņā ar organizācijas reaģēšanas procedūru un izmantojiet uzticamus atjaunošanas avotus.

No atsevišķas uzticamas ierīces atsauciet apdraudētās sesijas un nomainiet pieejamos piekļuves datus, sākot ar attālināto piekļuvi un administrēšanu. Ja darbstacijā bija vietņu piekļuves dati, pārbaudiet mitināšanas un vietņu administrēšanas žurnālus: nozagta piekļuve var ļaut kompromitēt vietni, neizmantojot servera ievainojamību. Šajā izmeklēšanā turpmāka vietnes kompromitācija netika novērota.

Instalētāja neesamība vai tīrs vēlākas pārbaudes rezultāts neizslēdz agrāku datu savākšanu. Paraugus privāti saglabājiet reaģēšanas speciālistiem. Moderatoriem pirms kaitīgās lejupielādes ierobežošanas jāsaglabā konkrētā tēma, revīzija, pakotnes kontrolsumma un saites.

§ 18. Metode un ierobežojumi

Paraugi iegūti no foruma ierakstā norādītā publiskā GitHub repozitorija. Analīze aptvēra repozitorija un laidiena metadatus, komitu vēsturi, pašreizējās un dzēstās pakotnes, MSI tabulas, PE struktūras, disasemblējumu, dekompilāciju un iekšējās programmas rekonstrukciju bezsaistē.

Repozitorija kods netika importēts vai izpildīts, un nevienam atgūtajam vadības un kontroles galamērķim nepieslēdzāmies.

Nav vietēja PCAP ieraksta, novērotas datu izsūtīšanas, pārbaudītas pārlūkprogrammu datu atšifrēšanas, demonstrētas drošības produkta apiešanas, novērotas atkārtotas palaišanas vai izmērīta cietušo skaita. Izpildes rezultāti atkarīgi no vides, tiesībām, pieejamajiem datiem un tīkla atbildēm. Operators nav identificēts, un ļaunatūras saime nav droši noteikta.

§ 19. Novērojumu hronoloģija

  1. 2026-03-27Parādās piedāvājums forumā un pirmās pakotnes repozitorijā
  2. 2026-03-29Instalēšanas norādījumi pāriet uz EXE; tiek publicēts laidiens
  3. 2026-03-31Foruma dalībnieks apšauba izpildfaila drošumu
  4. 2026-09-06OffSeq saglabā artefaktus un statiski rekonstruē iekšējo programmu

Vai jūsu vidē pastāv līdzīgs risks?