
تحليل الهندسة العكسية لبرنامج RedLine Stealer، وهو برنامج لسرقة المعلومات مبني على .NET يستخدم نطاقات C2 (198.46.86.63، tempuri.org)، وتجاوز Windows Defender، واستخراج حمولة بحجم 7200 كيلوبايت.
يكشف تحليل الشبكة أن برنامج RedLine Stealer ينشئ اتصالًا بعنوان IP البعيد 198.46.86.63. من المرجح أن يكون عنوان الـ IP هذا هو خادم القيادة والتحكم (C2) الخاص بالبرنامج الخبيث، المستخدم لسرقة البيانات وتسليم الأوامر.
198.46.86.63
عرض مراقب الشبكة يظهر RedLine Stealer وهو يتصل بـ 198.46.86.63.
يكشف Process Hacker عن كتلة ذاكرة كبيرة من نوع PAGE_READWRITE (7200 كيلوبايت) داخل عملية RedLine Stealer. هذه المنطقة مُعلَّمة كـ Private وتحتوي على الحمولة الخاصة بالبرنامج الخبيث، والتي تتضمن على الأرجح البيانات المسروقة والإعدادات والكود القابل للتنفيذ.
Private (غير معيّنة من ملف)PAGE_READWRITE (قراءة/كتابة، غير قابلة للتنفيذ)
عرض Process Hacker يظهر كتلة الذاكرة PAGE_READWRITE بحجم 7200 كيلوبايت التي تحتوي على الحمولة.
يكشف تحليل Binary Ninja عن خادم C2 ثانٍ: tempuri.org. من المرجح أنه يعمل كعنوان C2 احتياطي أو بديل في حال تعذّر الوصول إلى الخادم الأساسي (198.46.86.63).
tempuri.org – خادم C2 الاحتياطي.Entity/Id9.Result – نقطة نهاية لإرسال البيانات المسروقة.Id9.Response – نقطة نهاية لاستقبال أوامر C2 أو إشعارات الاستلام.Entity/Id9.Result لإرسال بيانات الاعتماد وملفات تعريف الارتباط ومحافظ العملات الرقمية المسروقة.
عرض Binary Ninja يظهر tempuri.org كخادم C2 احتياطي مع نقطة نهاية Entity/Id9.Result.
يكشف تحليل Binary Ninja أن RedLine Stealer يجمع إعدادات تكوين النظام ويستخدمها للاستمرارية والتهرب.
PSModulePath – مسار وحدة PowerShell لتنفيذ الأوامر.HideExclusionsFromLocalAdmins – يُخفي استثناءات Windows Defender.RemoteEncryptionProtectionMaxBlockTime – يتحكم في توقيت حماية التشفير عن بُعد.LastMapsDisableHeartbeatReportTime – الإبلاغ بنبضات الاتصال لاتصالات C2.LastSetupErrorHeartbeatReportTime – الإبلاغ عن الأخطاء إلى C2.
عرض Binary Ninja يظهر مسار PowerShell وإعدادات Windows Defender وتقارير نبضات الاتصال.
يكشف تحليل Binary Ninja أن RedLine Stealer يتلاعب بعدة إعدادات من Windows Defender Exploit Guard لتعطيل ميزات الحماية وإضافة استثناءات.
Windows Defender Exploit Guard\Network Protection – يعطل الحماية المستندة إلى الشبكة (مثل حظر عناوين IP/النطاقات الخبيثة).ASR\ASROnlyExclusions – يضيف استثناءات لقواعد تقليل سطح الهجوم (ASR)، لمنع Defender من حظر ملفات أو عمليات محددة.Controlled Folder Access – يعدّل الوصول إلى المجلدات المحمية، مما قد يتجاوز الحماية من برامج الفدية.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – يضيف البرنامج الخبيث إلى قائمة التطبيقات المسموح بها، مما يسمح له بتعديل المجلدات المحمية.Windows Defender Exploit Guard\Network Protection\Blocked URLs – يزيل أو يعدّل عناوين URL المحظورة للسماح باتصالات C2.Windows Defender Exploit Guard\ASR\Rules – يعطّل قواعد ASR محددة قد تكتشف سلوك البرنامج الخبيث.
عرض Binary Ninja يظهر سلاسل نصية متعددة من Windows Defender Exploit Guard.
كشفت هذه التحليلات عن برنامج RedLine Stealer، وهو برنامج خبيث لسرقة المعلومات مبني على .NET يجمع بين تقنيات تهرب متقدمة وخوادم C2 متعددة وقدرات شاملة لسرقة البيانات.
198.46.86.63 والخادم الاحتياطي على tempuri.org.PAGE_READWRITE بحجم 7200 كيلوبايت تحتوي على الحمولة الرئيسية.198.46.86.63 وtempuri.org.PAGE_READWRITE الأكبر من 5 ميغابايت في العمليات المشبوهة.System.Configuration) في العمليات غير المعتادة.عينة RedLine Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة RedLine Stealer على MalwareBazaar
الأدوات المستخدمة: Binary Ninja, Process Hacker, Network Monitor