
تحليل هندسة عكسية لـ AcrStealer، وهو سارق معلومات متطور يستخدم بروتوكولات مخصصة وسرقة بيانات اعتماد المتصفح واستخراج الحمولة. يتضمن Task.Protocol وBrowserQueryEnabledDomains وWriteProcessMemory وقائمة API الكاملة.
يكشف تحليل ذاكرة Process Hacker أن AcrStealer يُنشئ اتصالات شبكة باستخدام SSL/TLS للتواصل الآمن مع خادم C2 الخاص به.
SslClientCert – يستخدم شهادات عميل للمصادقة (يتفادى الاكتشاف).EnabledProtocols – يحدد بروتوكولات TLS المدعومة (مثل TLS 1.2, 1.3).EnabledRevertToSelfClientCertificate – يسمح بالرجوع إلى الشهادات الموقعة ذاتيًا.Connection / DataChunks – يدل على نقل نشط للبيانات.Available – مخزن بيانات جاهز للإرسال.DataChunks تشير إلى أن كميات كبيرة من البيانات المسروقة يتم إرسالها.
عرض Process Hacker يُظهر إعدادات SSL/TLS (SslClientCert, EnabledProtocols) ونشاط الشبكة.
يكشف تحليل Binary Ninja لملف .bin المستخرج أن AcrStealer يستخدم بروتوكول شبكة مخصصًا للتواصل مع C2، مبنيًا حول بنية Task.Protocol.
Task.Protocol.SendData – يرسل البيانات إلى خادم C2.Task.Protocol.ReceiveData – يستقبل البيانات من خادم C2.Task.Protocol.Configuration – يخزن إعدادات البروتوكول.Task.Protocol.CancelHandle – يلغي العمليات الجارية.CreateProtocolHandle – ينشئ مقبض بروتوكول للاتصال.CloseProtocolHandle – يغلق مقبض البروتوكول.CONNECT – يُنشئ اتصالًا.SEND – يرسل البيانات (تسريب).RECEIVE – يستقبل الأوامر.CLOSE – يغلق الاتصال.GLOBAL – إعدادات عامة.CONFIGURATION – إعدادات البروتوكول.SEND لتسريب البيانات المسروقة.
عرض Binary Ninja يُظهر بنية Task.Protocol وكلمات البروتوكول الرئيسية (CONNECT, SEND, RECEIVE).
يكشف تحليل ذاكرة Process Hacker أن AcrStealer يستهدف بيانات المتصفح وبيانات اعتماد الشبكة لسرقتها.
BrowserQueryEnabledDomains – يستعلم عن النطاقات المفعّلة في المتصفح.BrowserQueryOtherDomains – يستعلم عن نطاقات أخرى (على الأرجح لسرقة ملفات تعريف الارتباط).BrowserResetStatistics – يعيد تعيين إحصائيات المتصفح (تهرب).BrowserRefresh – يحدّث بيانات المتصفح (لالتقاط بيانات اعتماد جديدة).NetworkAddress – يلتقط معلومات محول الشبكة.NetChannelSet – يدير قنوات الشبكة.NetDNSHostName – يلتقط اسم مضيف DNS.NTGetLogonControl – يستعلم عن التحكم في تسجيل الدخول (سرقة بيانات الاعتماد).
عرض Process Hacker يُظهر سلاسل سرقة بيانات اعتماد المتصفح والشبكة.
يكشف تحليل Binary Ninja لملف .bin المستخرج عن الكود الفعلي المسؤول عن سرقة بيانات اعتماد المتصفح والشبكة.
BrowserQueryEnabledDomains – يستعلم عن نطاقات المتصفح المفعّلة.BrowserQueryOtherDomains – يستعلم عن نطاقات أخرى (سرقة ملفات تعريف الارتباط).BrowserResetStatistics – يعيد تعيين إحصائيات المتصفح (تهرب).NetworkAddress – يلتقط معلومات محول الشبكة.NetDNSHostName – يلتقط اسم مضيف DNS.NTGetLogonControl – يستعلم عن التحكم في تسجيل الدخول (سرقة بيانات الاعتماد).
عرض Binary Ninja يُظهر دوال سرقة بيانات اعتماد المتصفح والشبكة.
يكشف تحليل Binary Ninja لملف .bin المستخرج عن قائمة شاملة بواجهات برمجة تطبيقات Windows، مما يؤكد قدرة AcrStealer على تنفيذ حقن العمليات وعمليات الملفات.
VirtualAllocEx – يخصص ذاكرة في عملية بعيدة (حقن).WriteFile – يكتب البيانات إلى ملف (تسريب أو تسجيل).WaitForSingleObject – يزامن الخيوط (تنسيق الحقن).VirtualProtectEx – يغيّر حماية الذاكرة (للحقن).WaitForDebugEvent – عمليات التصحيح (تهرب).VirtualAllocEx و VirtualProtectEx للحقن.WriteFile البيانات المسروقة إلى القرص أو خادم C2.WaitForDebugEvent في تجنب التصحيح.
عرض Binary Ninja يُظهر واجهات برمجة تطبيقات حقن العمليات وعمليات الملفات.
كشف هذا التحليل عن AcrStealer، وهو برنامج خبيث متطور لسرقة المعلومات يجمع بين الاتصال الشبكي المتقدم والبروتوكولات المخصصة وسرقة بيانات اعتماد المتصفح وحقن العمليات.
SslClientCert والبروتوكولات المخصصة (Task.Protocol).BrowserQueryEnabledDomains) وإعدادات الشبكة (NetDNSHostName).VirtualAllocEx و VirtualProtectEx للحقن.WriteFile لحفظ البيانات المسروقة.WaitForDebugEvent و BrowserResetStatistics لتجنب الاكتشاف.VirtualAllocEx و VirtualProtectEx.BrowserQueryEnabledDomains و NetDNSHostName في الذاكرة.WriteFile القادمة من عمليات مشبوهة.عينة AcrStealer المحللة متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة AcrStealer على MalwareBazaar
الأدوات المستخدمة: Process Hacker, Binary Ninja, x64dbg