J@IL-GPT: informācijas zagšanas ļaunatūra viltus ChatGPT rīkā
Windows darbstacijas · ļaunprātīgs AI instalētājs
Viltus ChatGPT 4.5 rīks, ko izplata DarkForums un GitHub, satur Windows informācijas zagšanas ļaunatūru. Tā MSI un EXE pakotnēs paslēpts identisks datu savākšanas kods, pārlūkprogrammās ievietojama DLL, šifrēta augšupielāde un nosacīts atkārtotas palaišanas mehānisms.
15 min lasīšanai
§ 01. Kopsavilkums
J@IL-GPT ir Windows informācijas zagšanas ļaunatūra, ko izplata kā ChatGPT 4.5 ierobežojumu apiešanas rīku. Tās kods savāc saglabātos piekļuves datus un lietotņu datus, iegūst ekrānuzņēmumus un sagatavo šifrētas HTTP augšupielādes.
GitHub repozitorijs norāda lietotājiem lejupielādēt 7 202 239 baitu EXE. Tā ielādētājs no izdomātos žurnāla ierakstos paslēptiem heksadecimāliem datiem rekonstruē 2 662 400 baitu izpildfailu. Šajā programmā iegulta pārlūkprogrammu datu savākšanas DLL un nosacīti darbināms lejupielādētājs ar atkārtotas palaišanas funkcijām. Agrākais MSI, kas maskējas par AMD mikroshēmojuma programmatūru, piegādā to pašu datu savākšanas kodu citā ietvarā.
Izplatīšanas un izguves ķēde. Lejupielādēt PNG.
§ 02. Izplatīšana
DarkForums ieraksts 423476, kas publicēts ar segvārdu yahyawrt un lapā datēts ar 2026. gada 27. martu plkst. 20.29, reklamē ChatGPT 4.5 ierobežojumu apiešanas rīka “latest uncensored version”. Tēmai ir prefikss SOURCE CODE un saite uz github.com/kikus662zqdz/j-ilgpt/tree/main. Sākotnējā tēma.
- martā autors ar jaunu ierakstu pacēla tēmu. Atbildēs ir pateicība un 31. martā publicēts brīdinājums par EXE. Neviens no tiem nepierāda izpildi vai inficēšanu.
Saite ved uz maināmo main atzaru. Tā nemainījās arī pēc pārejas no Python norādījumiem uz MSI un vēlāk EXE.
Foruma laika zīmogam nav norādīta laika josla; turpmāk minētie GitHub laiki ir UTC. Foruma un repozitorija konti nav sasaistīti ar pārbaudītu personas identitāti vai kopīgu pārvaldītāju.
§ 03. Repozitorija saturs
Revīzijā d23920785624dfa20077b4a20bb144d0d251032f ir četri faili: EXE, README, requirements.txt un šis pilnais 23 baitu main.py:
import main
main.Xyz()Šajā repozitorija versijā nav Xyz realizācijas. Atkarības – colorama, openai==0.28.0 un requests – nenodrošina trūkstošo lietotni. Redzamais pirmkods neizskaidro izplatīto EXE. Python fails fiksētajā revīzijā, atkarību saraksts.
Tas pats Python fails un 33 baitu atkarību saraksts ir CarbonComputers/Worm-GPT revīzijā dbaab3dbb3d4e15dcc88ae509a92b12492dbf6f0, kas datēta ar 2024. gada martu. Tajā ir kompilēts paplašinājums main.cpython-311.so, kura J@IL-GPT nav. No J@IL-GPT sākotnējā README 51 netukšās rindas 43 precīzi sakrīt ar vecāko README. Kopijā mainīts zīmols un izņemtas sākotnējā projekta kontaktinformācijas un autoru norādes. Vecākais projekts.
Materiāla atkārtota izmantošana nav pamats Windows ļaunatūru piedēvēt vecākā projekta autoriem.
§ 04. Pakotņu vēsture
Deviņu komitu vēsture fiksē pāreju no Python norādījumiem uz Windows instalētājiem:
| GitHub laiks, UTC | Izmaiņa |
|---|---|
| 27. marts, 14:50:06 | Pievienots ZIP |
| 27. marts, 14:50:26 | Pievienoti MSI, README un Python faili |
| 27. marts, 14:52:42 | Python norādījumi aizstāti ar MSI norādījumiem |
| 27. marts, 14:53:05 | ZIP dzēsts no aktuālā atzara; saglabāts vēsturē |
| 29. marts, 13:34:04 | README pārrakstīts Windows instalēšanai; izņemti Termux/Python norādījumi |
| 29. marts, 14:03:59–14:04:47 | MSI dzēsts; README pārslēgts uz EXE; EXE pievienots |
| 29. marts, 14:06:02 | Publicēts laidiens |
Pāreja no Python uz MSI, pārrakstīšana Windows instalēšanai un pāreja no MSI uz EXE saglabā šīs instalēšanas izmaiņas.
Laidiena tags norāda uz 27. marta MSI posma repozitorija versiju, bet pievienotais EXE nāk no 29. marta. Tāpēc automātiskais pirmkoda arhīvs atspoguļo agrāku pakotnes stāvokli. Arī laidienam pievienotais README ir novecojis: tā 1210 baiti sakrīt ar sākotnējo kopēto README, bet aktuālais, instalētājam paredzētais README aizņem 1019 baitus. Laidiena metadati.
Laidiena publicēšanu datē API lauks published_at, nevis agrākais created_at. Saglabātais skaitītājs rādīja 11 faila lejupielādes; tas nemēra izpildes, unikālus lietotājus vai cietušos.
§ 05. MSI izpilde
Dzēsto ZIP un MSI joprojām var atgūt no Git vēstures. ZIP esošais MSI pa baitam sakrīt ar atsevišķi repozitorijā pievienoto pakotni.
| MSI lauks vai tabula | Vērtība | Funkcija |
|---|---|---|
| Produkta nosaukums | AMD Chipset Software | Maskēšanās par ražotāja programmatūru |
| Ražotājs | Advanced Micro Devices Inc. | Nepārbaudīts izdevēja teksts |
| Produkta versija | 5.05.16.529 | Draiverim līdzīgs versijas apzīmējums |
| Pakotnes izveides lietotne | Python MSI Library | Pakotnes izveides rīka metadati |
File, Media, Shortcut, Registry, ServiceInstall | Nav rindu | Nav definēta parasta lietotnes instalēšana |
InstallExecuteSequence | R, secības numurs 6550 | Ieplāno pielāgoto darbību |
CustomAction | Darbība R, tips 2, avots p | Palaiž Binary tabulas plūsmu p |
ARPSYSTEMCOMPONENT | 1 | Slēpj ierakstu instalēto lietotņu sarakstā |
- tipa pielāgotā darbība izvelk
Binary.p, 7 135 320 baitu PE, pagaidu failā un palaiž to. Statiska MSI izpakošana šo darbību neizsauc. Microsoft pielāgotās darbības dokumentācija.
Ja tiek piemērots ARPSYSTEMCOMPONENT=1, lietotne netiek rādīta parastajā vadības paneļa sarakstā; citi instalēšanas pierādījumi saglabājas. Microsoft īpašības dokumentācija.
Nav pierādījumu AMD saistībai ar pakotnes izveidi, parakstīšanu vai izplatīšanu.
§ 06. Kodētā programma
EXE ir mašīnkodā kompilēts 64 bitu Windows izpildfails ar GUI apakšsistēmu. Tā PE sekcijas beidzas nobīdē 515 072, aiz kuras ir vēl 6 687 167 baiti datu – aptuveni 93% faila.
Pēc versiju informācijai līdzīga teksta nobīdē 519 590 sākas 6 682 637 baitu datu bloks. Pēdējie divpadsmit baiti satur trīs 32 bitu veselus skaitļus little-endian secībā:
Footer magic: 0x6d512115
Data offset: 519590
Data length: 6682637
Boundary check: 519590 + 6682637 + 12 = 7202239Ielādētājs pārbauda atpazīšanas konstanti un robežas. Blokā ir piecu baitu galvene, kam seko 22 542 izdomātas žurnāla rindas ar procesu nosaukumiem, piemēram, explorer, OneDrive un spoolsv, laika zīmogiem, marķieriem un vienreizējām vērtībām. Šie ieraksti kodē slēpto programmu; tie nav Windows notikumu žurnāli vai cietušā darbību pierādījumi.
Katrā rindā parsētājs izvēlas garāko heksadecimālo virkni ar mazajiem burtiem un pieņem pāra garuma virknes ar vismaz 32 rakstzīmēm. Tas pievieno dekodētos baitus, līdz sasniegts deklarētais garums. 21 379 rindas dod datus; 1163 nedod. Iegūtā kodētā plūsma aizņem 2 662 404 baitus.
§ 07. Izguve bezsaistē
Dekodētā plūsma sākas ar četru baitu kodētu garumu. Apvēršot tā kodējumu, iegūst 2 662 400 baitus iekšējam izpildfailam. Satura pārveidojumā apvienota 32 baitu atslēga, no indeksa atkarīga sajaukšana, bitu rotācijas baitā un atgriezeniskā saite no sākotnējā ievades baita.
Bezsaistes rekonstrukcija dod MZ galveni, norādi no DOS galvenes uz PE ar vērtību 0x100, derīgu PE signatūru un saskanīgas sekciju robežas. Atgūtā x64 izpildfaila ieejas punkta RVA ir 0xDCC4C, un SHA-256 ir:
e395fd44a750ccc4da5740d83645fda7b2cdc0bb9de3fd6e8cbfba7ac90c3febMSI ielādētājs izmanto tādu pašu konteinera uzbūvi ar beigu struktūras konstanti 0x28eec550, datu nobīdi 482 878 un garumu 6 652 430.
Abi atgūtie izpildfaili atšķiras 101 baitā no 2 662 400: trīs baitos COFF laika zīmogā un 98 baitos .rdata, tostarp atkļūdošanas metadatos un maskētos datos. To .text, .data, .pdata un .reloc sekciju neapstrādātie baiti ir identiski. Datu savākšanas kods nav mainījies; konfigurācija un izpildes rezultāti var atšķirties.
§ 08. Ielādētāja izpilde
Ārējā EXE saglabāti Rust pirmkoda ceļi, tostarp src\main.rs un src\halo_gate.rs. Pie ieteicamās ielādes bāzes adreses 0x140000000 izguve sākas adresē 0x140006FB0, bet dekodēšana – adresē 0x140007C70. Dispečers 0x140008200 sasniedz manuālo PE ielādētāju adresē 0x14000C310, kas:
- Pārbauda DOS/PE signatūras un piešķir atmiņu programmas attēlam.
- Kopē galvenes un sekcijas, piemēro relokācijas un nosaka importēto funkciju adreses.
- Iestata sekciju aizsardzību un reģistrē x64 izņēmumu apstrādes funkciju tabulu, ja tā ir.
- Uz laiku aizstāj pašreizējā procesa PEB attēla bāzes adreses lauku.
- Iztīra instrukciju kešatmiņu, palaiž pavedienu ielādētā attēla ieejas punktā, gaida tā beigas un atjauno sākotnējo attēla bāzes adreses lauku.
Šis ielādētājs darbojas esošajā procesā. VirtualAlloc dokumentācija, CreateThread dokumentācija.
Dispečeram ir arī rezerves ceļi ar rakstīšanu diskā un procesu palaišanu, tostarp CreateProcessW un ShellExecuteExW, kuru adreses nosaka izpildes laikā. Tātad ķēde nedarbojas tikai atmiņā.
Microsoft sertifikāta un versijas virknes atrodas iegultā Visual C++ izpildlaika DLL. Ārējā EXE Authenticode drošības direktorijas ieraksts ir tukšs; iegultās virknes nav tā paraksts.
§ 09. Izvairīšanās no analīzes un pēdu tīrīšana
Funkcija 0x140009960 meklē četrpadsmit jau ielādētas analīzes, instrumentācijas vai virtualizācijas DLL. To nosaukumi kodēti ar XOR, izmantojot 0x16:
sbiedll.dll api_log.dll pstorec.dll
cuckoomon.dll cmdvrt32.dll cmdvrt64.dll
avghookx.dll avghooka.dll snxhk.dll
tracer.dll vmGuestLib.dll vboxdisp.dll
vboxhook.dll vboxmrxnp.dllSakritība GetModuleHandleA pārbaudē aptur dispečeru. Nākamā pārbaude pārvērš USERNAME mazajos burtos un noraida apakšvirknes sandbox, virus, malware, sample, test, wdagutilityaccount, hal9th un defaultaccount.
Veiksmīga %USERPROFILE%\Desktop\12356.txt atrašana apiet abas pārbaudes. Tas ir atļaujas nosacījums, kas ļauj dispečeram turpināt darbu.
Funkcija 0x14000AC80 pēc jaucējvērtībām nosaka eksportēto funkciju adreses un uzstāda izņēmumu apstrādātāju (Vectored Exception Handler, VEH) ar aparatūras izpildes pārtraukumpunktiem funkcijām AmsiScanBuffer, EtwEventWrite un WldpQueryDynamicCodeTrust. Atbilstoša viena soļa izņēmuma gadījumā apstrādātājs aizstāj atgriežamo vērtību un pārvieto saglabātos instrukcijas un steka rādītājus, nemainot mērķa funkcijas kodu:
| Mērķis | Aizstātā atgriežamā vērtība |
|---|---|
AmsiScanBuffer | 0x80070057 (E_INVALIDARG); nav tieša rezultāta, ka pārbaude neko kaitīgu nav atradusi |
EtwEventWrite | Nulle |
WldpQueryDynamicCodeTrust | Nulle |
Šim mehānismam nepieciešami ielādēti moduļi, veiksmīga funkciju adrešu noteikšana un konteksta darbības. Tas konfigurē tikai pašreizējo pavedienu, bet PE ielādētājs iekšējo programmu palaiž citā pavedienā. Efektīva pārtveršana jaunajā pavedienā nav demonstrēta.
Funkcija 0x14000C0A0 pēc aizsardzības maiņas mēģina aizpildīt ar nullēm 512 baitus pašreizējā procesa attēla galvenes atmiņā. Galveni diskā tā nemaina. Tās VirtualProtect adreses meklētājs noraida pāradresētus eksportus, tāpēc dzēšana var neizdoties sistēmās, kur šis eksports norāda uz citu DLL.
Kad dispečers atgriežas, galvenā funkcija iztīra dekodēto buferi un mēģina veikt tīrīšanu ar slēptu cmd.exe: aizture ar ping uz atgriezeniskās cilpas adresi, pēc tam ielādētāja dzēšana pēc pēdiņās ietvertā ceļa. Tīrīšana var notikt arī tad, ja vides pārbaude noraidījusi izpildi; tā nepierāda datu savācēja darbību.
§ 10. Piekļuves datu savākšana
Iekšējās Rust programmas galvenā funkcija 0x1400543E0 izsauc datu savācējus un noslēguma pārsūtīšanas funkciju. CoreFTP savācējs 0x1400689E0 atver pašreizējā lietotāja SOFTWARE\FTPWare\COREFTP\Sites, nolasa Host, User un PW, dekodē un atšifrē saglabātās paroles un nodod noformētus ierakstus rindai 0x1400214B0 ar apzīmējumu \Apps\CoreFTP\Credentials.txt.
Šis ceļš ir rezultāta apzīmējums rindā; fails ar šādu nosaukumu diskā nav konstatēts. Sasniedzot 10 MiB, rinda nosūta datus ar tipu apps, bet galvenā funkcija atlikumu nosūta kā apps_complete. JSON serializētājs izvada type un files; ierakstos ir app, path un Base64 kodēts data.
Papildu moduļu ceļos nosaukti FileZilla, Pidgin, OneNote, Obsidian, Monero, Discord, Steam, Roblox, Chromium paplašinājumi un Gecko paplašinājumi. Datu pieejamība atkarīga no instalētajām lietotnēm un pieejamajiem profiliem.
Ekrānuzņēmuma iegūšanas ceļš ved no 0x1400543E0 caur 0x140053C60 uz palīgfunkcijām ar StretchBlt un GetDIBits, kam seko sistēmas informācijas sagatavošana. Ekrānuzņēmumos var nonākt atvērtas administrēšanas saskarnes un dokumenti.
§ 11. Pārlūkprogrammu DLL
Pie iekšējās programmas RVA 0xEAF74 esošs 1 520 300 baitu Base64 objekts ar XOR maskējumu tiek dekodēts par 1 140 224 baitu x64 DLL, kas eksportē KdMXFBaWQ.
No abām pakotnēm atgūtajām DLL ir identisks mašīnkods, un tās atšķiras 42 baitos: skaitliskā konfigurācijas vērtībā, laika zīmogos un iekšējā nosaukumā, kas mainās no L342SWFQ498Y.dll uz 82X2QY4TGTUH.dll. Šie nosaukumi ir iegulti metadati, nevis apstiprināti failu nosaukumi galiekārtā.
Rust palaidējs izveido pārlūkprogrammas procesu ar apturētu sākotnējo pavedienu, piešķir tajā atmiņu un ieraksta datus, piešķir kodam izpildes tiesības un palaiž pavedienu mērķa procesā DLL reflektīvās ielādes ieejas punktā. Šis ceļš atšķiras no ārējā ielādētāja ielādes savā procesā.
DLL apstrādes funkcija sasniedz šādus datu savācējus:
| Dati | Funkcija |
|---|---|
| Chromium profilu dati | 0x180002A80 |
| Sīkdatnes | 0x180003CB0 |
| Maksājumu kartes un saglabātie karšu drošības kodi | 0x180004BE0 |
| Pakalpojumu piekļuves marķieri | 0x180005870 |
| Firefox sīkdatnes un piekļuves dati | 0x180013850 |
Atslēgu atgūšanas kods apstrādā encrypted_key un app_bound_encrypted_key no Local State. Firefox kods nosaka NSS funkcijas PK11SDR_Decrypt adresi. Veiksmīga atšifrēšana dažādās pārlūkprogrammu versijās nav pārbaudīta.
Iekšējais EXE sasniedz arī 0x140040440, kas nosaka ntdll!EtwEventWrite adresi, maina atmiņas lapas aizsardzību, ieraksta īsu kodu veiksmīga rezultāta atgriešanai un atjauno aizsardzību. Šis labojums atšķiras no ārējā ielādētāja pārtveršanas ar aparatūras pārtraukumpunktiem.
§ 12. Tīkla protokols
Sensitīvās virknes izmanto atkārtotu XOR ar divpadsmit baitu rezerves atslēgu xnasff3wcedj. Dekodētājs pārbauda arī vides mainīgo CRYPTIFY_KEY.
| Dekodētā vērtība, deaktivizētā pierakstā | Loma | Iekšējās programmas RVA |
|---|---|---|
hxxps://t[.]me/gerj_threuh | Galamērķa atrašana ar Telegram starpniecību | 0xE58A8 |
hxxps://seall-vernous[.]com:443 | Rezerves augšupielādes galamērķis | 0xE58C0 |
Augšupielādes funkcija 0x140013970 izvēlas atrasto galamērķi vai rezerves adresi. Telegram norāde ļauj mainīt galamērķi, neaizstājot izpildfailu; tās pašreizējais saturs netika iegūts.
Rindas ieraksti iziet caur serializētāju 0x140024170, augšupielādes funkciju 0x140013970 un HTTP palīgfunkciju 0x140012D10. Palīgfunkcija izsauc WinHttpOpen, WinHttpConnect, WinHttpOpenRequest un WinHttpSendRequest ar sagatavoto pieprasījuma saturu un iestata sertifikāta pārbaudes izņēmumu karogus.
Atslēgu atvasina no 32 rakstzīmju slepenas vērtības. Funkcija ar SHA-256 iegūst AES-256 atslēgu un izveido šādu CBC/PKCS#7 ziņojuma ietvaru:
Rust upload body:
length: 4 bytes, little-endian; size of the remaining frame
marker: 12 bytes, SHA-256(secret || secret)[0:12]
IV: 16 random bytes
ciphertext: AES-256-CBC with PKCS#7 padding
Marker, EXE lineage: f5446133b530c210154507e1
Marker, MSI lineage: 5e8f010ae8f9694e42d5cb63Slepenā vērtība starp pakotnēm mainās, un katrai Rust programmai ar tās DLL tā ir kopīga. Tādējādi datplūsmas marķieri mainās, nemainot datu savākšanas kodu. Augšupielādes šifrs ir AES-CBC, lai gan citviet ir AES-GCM bibliotēkas kods.
Lietotāja iesniegts ekrānuzņēmums rāda ļaunatūras brīdinājumu, atverot rezerves domēnu ar HTTP. Tas nepierāda HTTPS augšupielādes atbildi; sekmīgas pārbaudes logrīks nav vērtējums par ļaunatūras neesamību.

Iesniegts 2026. gada 6. septembrī. Izpētes komanda brīdinājumu neapgāja un augšupielādes galapunktam nepieslēdzās.
§ 13. Nosacīta atkārtota palaišana
DLL turpmākās darbības atzaram vajadzīgi visi trīs nosacījumi:
- Tās tīkla nosūtīšanas funkcija atgriež sekmīgu rezultātu.
- Procesa komandrindā ir
--incognito. - Faila
%LOCALAPPDATA%\Microsoft\OfficeBroker\svchost.exenav.
Rust palaidējs pievieno --incognito līdz pirmajai veiksmīgajai injekcijai pārlūkprogrammā, pēc tam notīra karogu. Tātad pirmā pārlūkprogramma, kurā injekcija izdodas, saņem vajadzīgo argumentu. Pārlūkprogrammu meklēšanā izmanto jaucējtabulu, tāpēc nemainīga pirmā pārlūkprogramma nav noteikta.
DLL izveido PowerShell skriptu. Galvenais palaidējs izmanto ShellExecuteExW ar runas, pieprasot parasto Windows tiesību paaugstināšanu. Tas nepierāda klusu UAC apiešanu vai saņemtu piekrišanu. Rezerves palaidējs nav pilnībā pārskatīts, un izmantojams lejupielādes URL nav pārbaudīts katram galamērķa atrašanas atzaram.
Skripts mēģina pievienot Defender ceļu izņēmumus, veikt šifrētu getPayload pieprasījumu, atšifrēt atbildi, slēpti palaist programmu un izveidot divus pieteikšanās brīdī izpildāmus uzdevumus ar pieprasītu augstāko tiesību līmeni:
| Uzdevums | Programmas ceļš |
|---|---|
WindowsSystemService | %LOCALAPPDATA%\Microsoft\OfficeBroker\svchost.exe |
RuntimeBrokerService | %LOCALAPPDATA%\Packages\Microsoft.Windows.PeopleExperienceHost_gw1n1c2fhyeqy\AC\Temp\RuntimeBroker.exe |
Lejupielādēto programmu saglabā pirmajā ceļā un kopē uz otro. Turpmākā pieprasījuma atbilde netika iegūta; tās programmas saturs un veiksmīga atkārtotas palaišanas nodrošināšana nav zināmi.
§ 14. Saistītie pētījumi
2026. gada 2. maijā CyberArmor aprakstīja YouTube izplatītu Bitcoin maka ēsmu kā SalatStealer, identificējot to pašu domēnu seall-vernous[.]com, norādi t[.]me/gerj_threuh un Rust virkņu maskēšanas modeli. Infrastruktūras sakritība nepierāda kopīgu izplatītāju vai operatoru. CyberArmor pētījums.
MalwareBazaar reģistrēts cits 2 662 400 baitu paraugs, pirmoreiz novērots 28. martā un marķēts kā RustyStealer; tā iesniedzējs norāda to pašu Telegram ceļu. Tā importu jaucējvērtības grupā ir vairāku saimju nosaukumi, tostarp SantaStealer. Šie apzīmējumi neļauj pārskatītos artefaktus nepārprotami piesaistīt kādai saimei. MalwareBazaar ieraksts.
§ 15. Indikatori
Visas astoņas kontrolsummas identificē saglabātus vai rekonstruētus artefaktus. Reklamētā EXE kontrolsumma sakrīt arī ar GitHub laidiena faila kontrolsummu.
| Artefakts | Baiti | SHA-256 |
|---|---|---|
| Reklamētais EXE | 7 202 239 | 056f5bdc2cb87c8d1290311cc9735e9104d45c6148021f5bd33857f5c14f523a |
| Vēsturiskais ZIP | 3 505 994 | a2537c5329b050d69e4113ce3267581f64249a3351353210c940f70bd39c108b |
| Vēsturiskais MSI, tostarp ZIP esošā kopija | 7 208 960 | 597ee6ca1267fe50fe52b2a70257ce137ec94be55290e7be0e54ba436da03118 |
MSI iegultais Binary.p ielādētājs | 7 135 320 | 485f69d2d9515ad7d64382d8e986964815a6528f0c61ff62dce307690900c5d0 |
| No EXE atgūtais iekšējais izpildfails | 2 662 400 | e395fd44a750ccc4da5740d83645fda7b2cdc0bb9de3fd6e8cbfba7ac90c3feb |
| No MSI atgūtais iekšējais izpildfails | 2 662 400 | f8dfd1e44ad3acd3e7fd0cff6cb0f02f0c2e88ebbc363990c22517f78a0c0011 |
| No EXE ķēdes atgūtā pārlūkprogrammu DLL | 1 140 224 | 28b7159e0f0702d595711318c34531e553e8e4910ba215912a9d4cfcf6cc0431 |
| No MSI ķēdes atgūtā pārlūkprogrammu DLL | 1 140 224 | 1f9ee6cb61f77176208b5cf3cc59f739b543520536de4d1ca141de3a4b03de4e |
Lejupielādes: pierādījumu manifests, artefaktu saraksts, repozitorija laika skala, YARA noteikumi, komplekta piezīmes un bezsaistes izguves rīks.
Izguves rīks pieņem jebkuru no abiem precīzi pārskatītajiem ārējiem PE, pārbauda zināmās kontrolsummas un rekonstruē iekšējo EXE un DLL, tos neizpildot. No vēsturiskā MSI vispirms jāizgūst Binary.p. Publiskajā komplektā nav ļaunatūras paraugu, savāktu piekļuves datu vai pilnu foruma lapu kopiju.
§ 16. Atklāšana
Meklējiet astoņas kontrolsummas lejupielādēs, arhīvos, karantīnā un galiekārtu failu vēsturē. Sasaistiet MSI izpildi ar msiexec.exe un no Binary tabulas izvilkto izpildfailu. AMD metadatus uztveriet kā šim gadījumam raksturīgu indikatoru.
Pievienotie YARA noteikumi aptver divus izguves posmus:
| Noteikuma mērķis | Nepieciešamās pazīmes | Lietojums |
|---|---|---|
| Ārējie ielādētāji | AMD64 PE32+, novērotā beigu struktūras konstante, saskanīgas nobīdes, garuma un faila izmēra robežas, trīs virknes | Reklamētais EXE vai izvilktais Binary.p |
| Iekšējie izpildfaili | AMD64 PE32+, precīzi 2 662 400 baitu, seši pirmkoda ceļi | Dekodētais EXE |
Šie šaurie noteikumi var nepamanīt mainītu izmēru, beigu struktūras konstantes vai pirmkoda ceļus. Tie nepārbauda iekšējo programmu caur tās kodēto konteineru.
Abi noteikumi tika kompilēti ar YARA 4.5.4 un izturēja 15 mērķētas pārbaudes. Katrs no diviem ārējiem un diviem iekšējiem PE atbilda tikai tam paredzētajam noteikumam. Negatīvās pārbaudes aptvēra Python sagatavi, README, vietējo Python izpildfailu, četrus par vienu baitu saīsinātus paraugus un abus ārējos paraugus ar mainītu beigu struktūras konstanti vai garumu. Tā ir testa piemēru pārbaude, nevis plašs kļūdaini pozitīvu rezultātu novērtējums.
Sasaistiet procesu izcelsmi ar privātu atmiņu, kurai ir izpildes tiesības, pagaidu izpildfailiem, sensitīvu lietotņu datu lasīšanu un pieprasījumiem uz atgūtajiem galamērķiem. Ielāde esošajā procesā var neradīt atsevišķu ļaunatūras procesu. Atmiņā pārbaudiet sekcijām raksturīgus aizsardzības iestatījumus, pavedienu ielādētā attēla ieejas punktā un sākotnējā attēla galvenes bojājumus.
Rezerves ceļi diskā atstāj citas pēdas. Viens ieraksta EXE un vcruntime140.dll pagaidu vietā, palaiž EXE, gaida līdz 90 sekundēm un mēģina dzēst EXE. Cits izmanto katrai palaišanas reizei atsevišķu direktoriju un mēģina noņemt EXE, izpildlaika DLL un direktoriju. Sākotnējā ielādētāja dzēšana ir atsevišķa aizkavēta komanda. Pieejamās pēdas atkarīgas no izvēlētā atzara.
§ 17. Rīcība incidenta gadījumā
Tikai lejupielāde: saglabājiet faila nosaukumu, kontrolsummu, avota URL un laiku; ievietojiet failu karantīnā un pārbaudiet izpildes ierakstus. Repozitorija apmeklējums vien nepierāda inficēšanu pa šo ķēdi.
Apstiprināta izpilde: izolējiet Windows galiekārtu un saglabājiet procesu, instalētāja, tīkla un galiekārtas ierakstus. Ja iespējams, pirms tīrīšanas vai pārinstalēšanas iegūstiet gaistošos datus. Atjaunojiet sistēmu no attēla saskaņā ar organizācijas reaģēšanas procedūru un izmantojiet uzticamus atjaunošanas avotus.
No atsevišķas uzticamas ierīces atsauciet apdraudētās sesijas un nomainiet pieejamos piekļuves datus, sākot ar attālināto piekļuvi un administrēšanu. Ja darbstacijā bija vietņu piekļuves dati, pārbaudiet mitināšanas un vietņu administrēšanas žurnālus: nozagta piekļuve var ļaut kompromitēt vietni, neizmantojot servera ievainojamību. Šajā izmeklēšanā turpmāka vietnes kompromitācija netika novērota.
Instalētāja neesamība vai tīrs vēlākas pārbaudes rezultāts neizslēdz agrāku datu savākšanu. Paraugus privāti saglabājiet reaģēšanas speciālistiem. Moderatoriem pirms kaitīgās lejupielādes ierobežošanas jāsaglabā konkrētā tēma, revīzija, pakotnes kontrolsumma un saites.
§ 18. Metode un ierobežojumi
Paraugi iegūti no foruma ierakstā norādītā publiskā GitHub repozitorija. Analīze aptvēra repozitorija un laidiena metadatus, komitu vēsturi, pašreizējās un dzēstās pakotnes, MSI tabulas, PE struktūras, disasemblējumu, dekompilāciju un iekšējās programmas rekonstrukciju bezsaistē.
Repozitorija kods netika importēts vai izpildīts, un nevienam atgūtajam vadības un kontroles galamērķim nepieslēdzāmies.
Nav vietēja PCAP ieraksta, novērotas datu izsūtīšanas, pārbaudītas pārlūkprogrammu datu atšifrēšanas, demonstrētas drošības produkta apiešanas, novērotas atkārtotas palaišanas vai izmērīta cietušo skaita. Izpildes rezultāti atkarīgi no vides, tiesībām, pieejamajiem datiem un tīkla atbildēm. Operators nav identificēts, un ļaunatūras saime nav droši noteikta.
§ 19. Novērojumu hronoloģija
- 2026-03-27Parādās piedāvājums forumā un pirmās pakotnes repozitorijā
- 2026-03-29Instalēšanas norādījumi pāriet uz EXE; tiek publicēts laidiens
- 2026-03-31Foruma dalībnieks apšauba izpildfaila drošumu
- 2026-09-06OffSeq saglabā artefaktus un statiski rekonstruē iekšējo programmu