
تحليل هندسة عكسية لـ Agent Tesla، وهو برنامج خبيث لسرقة المعلومات مبني على .NET يستخدم حقن APC، والتلاعب بالرموز المميزة، والثبات عبر السجل. يتضمن NtQueueApcThread وNtProtectVirtualMemory واستخراج الحمولة الكاملة.
يكشف تفريغ ذاكرة x64dbg أن Agent Tesla يستخدم استدعاءات Native API (NT API) للعمليات منخفضة المستوى، بما في ذلك حقن APC (استدعاء إجراء غير متزامن).
NtQueueApcThread – يحقن الكود في الخيط الهدف عبر APC.NtReadVirtualMemory – يقرأ الذاكرة من العمليات الأخرى.NtQuerySystemInformation – يجمع معلومات النظام.NtCreateThreadEx (من المحتمل وجودها) – ينشئ خيوطًا للتنفيذ.
مخطط سداسي عشري من x64dbg يظهر NtQueueApcThread وNtReadVirtualMemory وNtQuerySystemInformation.
يكشف تفريغ ذاكرة x64dbg أن Agent Tesla يستخدم وظائف التلاعب بالرموز وحماية الذاكرة للحصول على صلاحيات مرتفعة وتنفيذ حمولته.
NtOpenThreadToken – يفتح رموز الخيوط لتصعيد الصلاحيات.NtProtectVirtualMemory – يغيّر حماية صفحات الذاكرة لتنفيذ الحمولة.NtOpenTimer – يفتح كائنات المؤقت للمهام المجدولة.NtPowerInformation – يستعلم عن حالة الطاقة (مكافحة البيئة الرملية).NtQueryBootEntry – يسترجع معلومات الإقلاع.
مخطط سداسي عشري من x64dbg يظهر NtOpenThreadToken وNtProtectVirtualMemory وNtOpenTimer.
يكشف تفريغ ذاكرة x64dbg أن Agent Tesla يمكنه إنهاء العمليات والخيوط، بالإضافة إلى تحميل/إلغاء تحميل برامج تشغيل النواة.
NtTerminateProcess – إنهاء العمليات (مثل EDR/AV).NtTerminateThread – إنهاء الخيوط.NtUnloadDriver – إلغاء تحميل برنامج تشغيل النواة.NtUnmapViewOfSection – إلغاء تعيين أقسام الذاكرة (تنظيف الآثار).NtWaitForSingleObject – مزامنة عمليات الخيوط/العمليات.
مخطط سداسي عشري من x64dbg يظهر NtTerminateProcess وNtUnloadDriver وNtUnmapViewOfSection.
يحتوي قسم .text في تفريغ الذاكرة على الحمولة الكاملة لـ Agent Tesla، مما يؤكد قدراته كأداة شاملة لسرقة المعلومات.
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, CreateBrushIndirect,
عرض Binary Ninja لقسم .text يظهر القائمة الكاملة لواجهات برمجة تطبيقات Windows المستخدمة من قبل Agent Tesla.
تكشف قائمة الحمولة الموسعة قدرة Agent Tesla على التلاعب بسجل Windows، وإدارة الرموز، والتفاعل مع كائنات COM.
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – الثبات والتكوين.OpenProcessToken, AdjustTokenPrivileges – تصعيد الصلاحيات.CoCreateInstance, OleInitialize – التفاعل مع نظام Windows.SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – عمليات الملفات والمجلدات.
عرض Binary Ninja يظهر واجهات برمجة التطبيقات المتعلقة بالسجل والرموز وCOM.
كشف هذا التحليل عن Agent Tesla، وهو أداة لسرقة المعلومات مبنية على .NET تجمع بين تقنيات حقن متقدمة، والتلاعب بالرموز، والثبات عبر السجل.
NtQueueApcThread لحقن العمليات بشكل غير مرئي.NtOpenThreadToken وAdjustTokenPrivileges لتصعيد الصلاحيات.RegSetValueExW للثبات عند بدء التشغيل..text على قائمة شاملة بواجهات برمجة التطبيقات، مما يؤكد طبيعته كأداة لسرقة المعلومات.NtQueueApcThread وNtReadVirtualMemory.NtOpenThreadToken وAdjustTokenPrivileges كمحاولات لتصعيد الصلاحيات.RegSetValueExW وRegOpenKeyExW القادمة من عمليات غير معتادة..text بحثًا عن قوائم API كبيرة (مثل USER32.dll, KERNEL32.dll, ADVAPI32.dll).العينة التي تم تحليلها من Agent Tesla متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة Agent Tesla على MalwareBazaar
الأدوات المستخدمة: x64dbg, Binary Ninja, Process Hacker
SelectObject