Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — تحليل هندسة عكسية لـ AcrStealer، وهو سارق معلومات متطور يستخدم بروتوكولات مخصصة وسرقة بيانات اعتماد المتصفح واستخراج الحمولة. يتضمن Task.Protocol وBrowserQueryEnabledDomains وWriteProcessMemory وقائمة API الكاملة. | Kitploit
أدوات/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
الهندسة العكسيةتسريب البياناتتحليل البرمجيات الخبيثةالقيادة والسيطرةتحليل الملفات الثنائية
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

تحليل هندسة عكسية لـ AcrStealer، وهو سارق معلومات متطور يستخدم بروتوكولات مخصصة وسرقة بيانات اعتماد المتصفح واستخراج الحمولة. يتضمن Task.Protocol وBrowserQueryEnabledDomains وWriteProcessMemory وقائمة API الكاملة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ يوم واحدلم تتم المراجعة بعد

1. اتصالات الشبكة وإعدادات SSL/TLS

يكشف تحليل ذاكرة Process Hacker أن AcrStealer يُنشئ اتصالات شبكة باستخدام SSL/TLS للتواصل الآمن مع خادم C2 الخاص به.

الملاحظات الرئيسية:

  • SslClientCert – يستخدم شهادات عميل للمصادقة (يتفادى الاكتشاف).
  • EnabledProtocols – يحدد بروتوكولات TLS المدعومة (مثل TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – يسمح بالرجوع إلى الشهادات الموقعة ذاتيًا.
  • Connection / DataChunks – يدل على نقل نشط للبيانات.
  • Available – مخزن بيانات جاهز للإرسال.

لماذا يهم هذا؟

  • اتصال آمن: تشفير SSL/TLS يخفي البيانات المسروقة.
  • التهرب: المصادقة المستندة إلى الشهادات تجعل حركة المرور تبدو مشروعة.
  • تسريب البيانات: DataChunks تشير إلى أن كميات كبيرة من البيانات المسروقة يتم إرسالها.

مرجع بصري:

اتصالات شبكة AcrStealer عرض Process Hacker يُظهر إعدادات SSL/TLS (SslClientCert, EnabledProtocols) ونشاط الشبكة.

2. بروتوكول الشبكة المخصص – Task.Protocol

يكشف تحليل Binary Ninja لملف .bin المستخرج أن AcrStealer يستخدم بروتوكول شبكة مخصصًا للتواصل مع C2، مبنيًا حول بنية Task.Protocol.

المكونات الرئيسية التي تمت ملاحظتها:

  • Task.Protocol.SendData – يرسل البيانات إلى خادم C2.
  • Task.Protocol.ReceiveData – يستقبل البيانات من خادم C2.
  • Task.Protocol.Configuration – يخزن إعدادات البروتوكول.
  • Task.Protocol.CancelHandle – يلغي العمليات الجارية.
  • CreateProtocolHandle – ينشئ مقبض بروتوكول للاتصال.
  • CloseProtocolHandle – يغلق مقبض البروتوكول.

كلمات البروتوكول الرئيسية:

  • CONNECT – يُنشئ اتصالًا.
  • SEND – يرسل البيانات (تسريب).
  • RECEIVE – يستقبل الأوامر.
  • CLOSE – يغلق الاتصال.
  • GLOBAL – إعدادات عامة.
  • CONFIGURATION – إعدادات البروتوكول.

لماذا يهم هذا؟

  • بروتوكول مخصص: استخدام بروتوكول مخصص يجعل الاكتشاف أصعب.
  • قائم على الأوامر: يدعم البروتوكول أوامر متعددة (إرسال، استقبال، إغلاق).
  • تسريب البيانات: تُستخدم أوامر SEND لتسريب البيانات المسروقة.

مرجع بصري:

بروتوكول AcrStealer المخصص عرض Binary Ninja يُظهر بنية Task.Protocol وكلمات البروتوكول الرئيسية (CONNECT, SEND, RECEIVE).

3. سرقة بيانات اعتماد المتصفح والشبكة

يكشف تحليل ذاكرة Process Hacker أن AcrStealer يستهدف بيانات المتصفح وبيانات اعتماد الشبكة لسرقتها.

السلاسل الرئيسية التي تمت ملاحظتها:

  • BrowserQueryEnabledDomains – يستعلم عن النطاقات المفعّلة في المتصفح.
  • BrowserQueryOtherDomains – يستعلم عن نطاقات أخرى (على الأرجح لسرقة ملفات تعريف الارتباط).
  • BrowserResetStatistics – يعيد تعيين إحصائيات المتصفح (تهرب).
  • BrowserRefresh – يحدّث بيانات المتصفح (لالتقاط بيانات اعتماد جديدة).
  • NetworkAddress – يلتقط معلومات محول الشبكة.
  • NetChannelSet – يدير قنوات الشبكة.
  • NetDNSHostName – يلتقط اسم مضيف DNS.
  • NTGetLogonControl – يستعلم عن التحكم في تسجيل الدخول (سرقة بيانات الاعتماد).

لماذا يهم هذا؟

  • سرقة بيانات الاعتماد: يسرق البرنامج الخبيث كلمات المرور المحفوظة وملفات تعريف الارتباط.
  • بيانات الشبكة: يلتقط إعدادات الشبكة وإعدادات DNS.
  • التهرب: إعادة تعيين إحصائيات المتصفح تساعد في تجنب الاكتشاف.

مرجع بصري:

سرقة المتصفح والشبكة بواسطة AcrStealer عرض Process Hacker يُظهر سلاسل سرقة بيانات اعتماد المتصفح والشبكة.

4. تسريب بيانات المتصفح والشبكة (Binary Ninja)

يكشف تحليل Binary Ninja لملف .bin المستخرج عن الكود الفعلي المسؤول عن سرقة بيانات اعتماد المتصفح والشبكة.

الدوال الرئيسية التي تمت ملاحظتها:

  • BrowserQueryEnabledDomains – يستعلم عن نطاقات المتصفح المفعّلة.
  • BrowserQueryOtherDomains – يستعلم عن نطاقات أخرى (سرقة ملفات تعريف الارتباط).
  • BrowserResetStatistics – يعيد تعيين إحصائيات المتصفح (تهرب).
  • NetworkAddress – يلتقط معلومات محول الشبكة.
  • NetDNSHostName – يلتقط اسم مضيف DNS.
  • NTGetLogonControl – يستعلم عن التحكم في تسجيل الدخول (سرقة بيانات الاعتماد).

لماذا يهم هذا؟

  • سرقة البيانات: يسرق الكود بنشاط بيانات اعتماد المتصفح والشبكة.
  • التهرب: إعادة تعيين الإحصائيات تساعد في تجنب الاكتشاف.
  • التسريب: يتم إرسال البيانات المسروقة إلى خادم C2.

مرجع بصري:

تسريب بيانات المتصفح والشبكة بواسطة AcrStealer عرض Binary Ninja يُظهر دوال سرقة بيانات اعتماد المتصفح والشبكة.

5. حقن العمليات وعمليات الملفات

يكشف تحليل Binary Ninja لملف .bin المستخرج عن قائمة شاملة بواجهات برمجة تطبيقات Windows، مما يؤكد قدرة AcrStealer على تنفيذ حقن العمليات وعمليات الملفات.

الدوال الرئيسية التي تمت ملاحظتها:

  • VirtualAllocEx – يخصص ذاكرة في عملية بعيدة (حقن).
  • WriteFile – يكتب البيانات إلى ملف (تسريب أو تسجيل).
  • WaitForSingleObject – يزامن الخيوط (تنسيق الحقن).
  • VirtualProtectEx – يغيّر حماية الذاكرة (للحقن).
  • WaitForDebugEvent – عمليات التصحيح (تهرب).

لماذا يهم هذا؟

  • حقن العمليات: يتم استخدام VirtualAllocEx و VirtualProtectEx للحقن.
  • تسريب البيانات: يكتب WriteFile البيانات المسروقة إلى القرص أو خادم C2.
  • التهرب: يساعد WaitForDebugEvent في تجنب التصحيح.

مرجع بصري:

واجهات برمجة تطبيقات الحقن والملفات في AcrStealer عرض Binary Ninja يُظهر واجهات برمجة تطبيقات حقن العمليات وعمليات الملفات.

الخلاصة

كشف هذا التحليل عن AcrStealer، وهو برنامج خبيث متطور لسرقة المعلومات يجمع بين الاتصال الشبكي المتقدم والبروتوكولات المخصصة وسرقة بيانات اعتماد المتصفح وحقن العمليات.

النقاط الرئيسية:

  • الاتصال الشبكي: يستخدم SSL/TLS مع SslClientCert والبروتوكولات المخصصة (Task.Protocol).
  • سرقة بيانات الاعتماد: يستهدف بيانات المتصفح (BrowserQueryEnabledDomains) وإعدادات الشبكة (NetDNSHostName).
  • حقن العمليات: يستخدم VirtualAllocEx و VirtualProtectEx للحقن.
  • تسريب البيانات: يستخدم WriteFile لحفظ البيانات المسروقة.
  • التهرب: يستخدم WaitForDebugEvent و BrowserResetStatistics لتجنب الاكتشاف.

توصيات الكشف:

  • راقب استدعاءات VirtualAllocEx و VirtualProtectEx.
  • احظر حركة مرور الشبكة إلى نطاقات C2 غير المعروفة.
  • اكشف BrowserQueryEnabledDomains و NetDNSHostName في الذاكرة.
  • راقب عمليات WriteFile القادمة من عمليات مشبوهة.

تنزيل العينة

عينة AcrStealer المحللة متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة AcrStealer على MalwareBazaar

الأدوات المستخدمة: Process Hacker, Binary Ninja, x64dbg

تنزيل الأداة