
تحليل هندسة عكسية لـ DarkTortilla RAT، وهو برنامج ضار متطور يسرق بيانات بطاقات الائتمان، ويفك تشفير كلمات مرور المتصفح، ويُسرّب البيانات عبر Telegram وSMTP وFTP.
يكشف تحليل ذاكرة Process Hacker أن حصان طروادة DarkTortilla RAT يستهدف معلومات بطاقات الائتمان، بما في ذلك أرقام البطاقات وتواريخ انتهاء الصلاحية وأنواع البطاقات.
card_number_encrypted – أرقام بطاقات مشفرة.expiration_month – شهر انتهاء الصلاحية.expiration_year – سنة انتهاء الصلاحية.Mastercard – يستهدف بطاقات ماستركارد.Visa – يستهدف بطاقات فيزا.Discover Card – يستهدف بطاقات ديسكفر.Union Pay Card – يستهدف بطاقات يونيون باي.American Express – يستهدف بطاقات أمريكان إكسبريس.card_number_encrypted إلى أن البيانات مشفرة قبل نقلها خارج النظام.
عرض Process Hacker يُظهر سلاسل نصية متعلقة ببطاقات الائتمان (card_number_encrypted, Mastercard, Visa, إلخ).
يكشف تحليل Binary Ninja لملف .bin المستخرج أن حصان طروادة DarkTortilla RAT يستهدف ملفات تعريف المتصفحات ويستخدم showip.net كعنوان C2.
showip.net – يُستخدم على الأرجح لاكتشاف عنوان IP وللاتصال بخادم القيادة والتحكم.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – لاستخراج عناوين البريد الإلكتروني.__vbaResume, __vbaAryVar, __vbaPutOwner4 – تشير إلى استخدام VBA/وحدات ماكرو (احتمال تصيد).showip.net لاكتشاف عنوان IP الخاص بالضحية.
عرض Binary Ninja يُظهر مسارات ملفات تعريف المتصفحات وعنوان C2 showip.net.
يكشف تحليل Binary Ninja أن حصان طروادة DarkTortilla RAT يستهدف مفاتيح تشفير المتصفحات ويخزن البيانات المسروقة في ملفات مشفرة.
app_bound_encrypted_key و os_crypt – تُستخدم لفك تشفير كلمات المرور المحفوظة.C:\Users\Public\strEncodedData.txt – يحتوي على الأرجح على بيانات اعتماد مسروقة.Option Explicit, On Error Resume Next – يشير إلى استخدام VBScript للاستمرارية أو التنفيذ.
عرض Binary Ninja يُظهر مسارات المتصفحات ومفاتيح التشفير (app_bound_encrypted_key) و strEncodedData.txt.
يكشف تحليل سلاسل Process Hacker أن حصان طروادة DarkTortilla RAT يستخدم قواعد بيانات SQLite لاستخراج بيانات اعتماد المتصفحات ومعلومات بطاقات الائتمان.
Login Data الخاصة بالمتصفحات (كلمات المرور).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – تُستخدم للاستعلام عن قواعد البيانات.Carte Blanche Card و Diners Club Card إلى قائمة الأهداف.name_on_card, expiration_*, card_number.
عرض Binary Ninja يُظهر دوال SQLite وسلاسل نصية متعلقة بالبطاقات (Carte Blanche Card, Diners Club Card).
يكشف تحليل Binary Ninja أن حصان طروادة DarkTortilla RAT يستخدم قنوات نقل متعددة: بوت تيليجرام، SMTP (البريد الإلكتروني)، وFTP.
https://api.telegram.org/bot مع @StrBotToken و @ChatID – يرسل البيانات المسروقة عبر تيليجرام.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – يرسل البيانات عبر البريد الإلكتروني.@GateUrl, @StrFtpUser – يرفع البيانات عبر FTP.
عرض Binary Ninja يُظهر رمز بوت تيليجرام وإعدادات SMTP وسلاسل نصية متعلقة بـ FTP.
كشف هذا التحليل عن DarkTortilla RAT، وهو حصان طروادة للوصول عن بُعد متطور يجمع بين قدرات واسعة لسرقة البيانات وقنوات نقل متعددة.
app_bound_encrypted_key و os_crypt لفك تشفير كلمات مرور كروم/إيدج.Login Data الخاصة بالمتصفحات.showip.net – يُستخدم لاكتشاف عنوان IP وللاتصال بخادم القيادة والتحكم.showip.net, api.telegram.org (إذا أُسيء استخدامها).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) في العمليات المشبوهة.app_bound_encrypted_key و os_crypt.عينة DarkTortilla RAT التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة DarkTortilla RAT على MalwareBazaar
الأدوات المستخدمة: Process Hacker, Binary Ninja, x64dbg