Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis — تحليل الهندسة العكسية لبرنامج RedLine Stealer، وهو برنامج لسرقة المعلومات مبني على .NET يستخدم نطاقات C2 (198.46.86.63، tempuri.org)، وتجاوز Windows Defender، واستخراج حمولة بحجم 7200 كيلوبايت. | Kitploit
أدوات/GitHubGitHub/kaandemir993/redline-stealer-c2-defender-bypass-payload-analysis
تحليل الذاكرة الجنائيآليات الاستمراريةالهندسة العكسيةتسريب البياناتتحليل البرمجيات الخبيثةالقيادة والسيطرةاستخبارات التهديدات
GitHubkaandemir993/redline-stealer-c2-defender-bypass-payload-analysis

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis

تحليل الهندسة العكسية لبرنامج RedLine Stealer، وهو برنامج لسرقة المعلومات مبني على .NET يستخدم نطاقات C2 (198.46.86.63، tempuri.org)، وتجاوز Windows Defender، واستخراج حمولة بحجم 7200 كيلوبايت.

عرض المستودع
19منذ 26 أياملم تتم المراجعة بعد

1. اتصال C2 – IP 198.46.86.63

يكشف تحليل الشبكة أن برنامج RedLine Stealer ينشئ اتصالًا بعنوان IP البعيد 198.46.86.63. من المرجح أن يكون عنوان الـ IP هذا هو خادم القيادة والتحكم (C2) الخاص بالبرنامج الخبيث، المستخدم لسرقة البيانات وتسليم الأوامر.

الملاحظات الرئيسية:

  • عنوان الـ IP: 198.46.86.63
  • البروتوكول: يُرجّح أنه HTTP/HTTPS (استنادًا إلى سلوك RedLine النموذجي).
  • الغرض: اتصال C2 لسرقة البيانات (بيانات الاعتماد، ملفات تعريف الارتباط، محافظ العملات الرقمية).

لماذا يهم هذا:

  • بنية C2 التحتية: يمكن استخدام عنوان الـ IP لتتبع مصدر البرنامج الخبيث.
  • الكشف: يمكن لأدوات أمان الشبكة حظر عنوان الـ IP هذا.
  • سرقة البيانات: تُرسَل جميع البيانات المسروقة إلى هذا الخادم.

مرجع مرئي:

اتصال RedLine Stealer بـ C2 عرض مراقب الشبكة يظهر RedLine Stealer وهو يتصل بـ 198.46.86.63.

2. كتلة ذاكرة الحمولة – منطقة RW بحجم 7200 كيلوبايت

يكشف Process Hacker عن كتلة ذاكرة كبيرة من نوع PAGE_READWRITE (7200 كيلوبايت) داخل عملية RedLine Stealer. هذه المنطقة مُعلَّمة كـ Private وتحتوي على الحمولة الخاصة بالبرنامج الخبيث، والتي تتضمن على الأرجح البيانات المسروقة والإعدادات والكود القابل للتنفيذ.

الملاحظات الرئيسية:

  • الحجم: 7200 كيلوبايت (7.2 ميغابايت)
  • النوع: Private (غير معيّنة من ملف)
  • الحماية: PAGE_READWRITE (قراءة/كتابة، غير قابلة للتنفيذ)
  • الغرض: من المرجح أنها تخزّن الحمولة الرئيسية (إجراءات سرقة البيانات، اتصالات C2، إلخ.)

لماذا يهم هذا:

  • تخزين الحمولة: تحتوي هذه الكتلة على الكود الخبيث الأساسي.
  • الإخفاء: قد تكون البيانات مشفرة أو مضغوطة لتجنب الكشف.
  • تحليل الذاكرة الجنائي: يمكن لتفريغ هذه المنطقة كشف كود البرنامج الخبيث بالكامل.

مرجع مرئي:

كتلة ذاكرة حمولة RedLine Stealer عرض Process Hacker يظهر كتلة الذاكرة PAGE_READWRITE بحجم 7200 كيلوبايت التي تحتوي على الحمولة.

3. C2 احتياطي – tempuri.org

يكشف تحليل Binary Ninja عن خادم C2 ثانٍ: tempuri.org. من المرجح أنه يعمل كعنوان C2 احتياطي أو بديل في حال تعذّر الوصول إلى الخادم الأساسي (198.46.86.63).

السلاسل النصية الرئيسية المُكتشفة:

  • tempuri.org – خادم C2 الاحتياطي.
  • Entity/Id9.Result – نقطة نهاية لإرسال البيانات المسروقة.
  • Id9.Response – نقطة نهاية لاستقبال أوامر C2 أو إشعارات الاستلام.

لماذا يهم هذا:

  • التكرارية: يضمن خادم C2 الاحتياطي استمرار سرقة البيانات حتى لو تم حظر الخادم الأساسي.
  • سرقة البيانات: من المرجح أن تُستخدم Entity/Id9.Result لإرسال بيانات الاعتماد وملفات تعريف الارتباط ومحافظ العملات الرقمية المسروقة.
  • الكشف: يمكن حظر هذا النطاق لتعطيل اتصالات البرنامج الخبيث.

مرجع مرئي:

خادم C2 الاحتياطي لبرنامج RedLine Stealer عرض Binary Ninja يظهر tempuri.org كخادم C2 احتياطي مع نقطة نهاية Entity/Id9.Result.

4. إعدادات النظام والاستمرارية

يكشف تحليل Binary Ninja أن RedLine Stealer يجمع إعدادات تكوين النظام ويستخدمها للاستمرارية والتهرب.

السلاسل النصية الرئيسية المُكتشفة:

  • PSModulePath – مسار وحدة PowerShell لتنفيذ الأوامر.
  • HideExclusionsFromLocalAdmins – يُخفي استثناءات Windows Defender.
  • RemoteEncryptionProtectionMaxBlockTime – يتحكم في توقيت حماية التشفير عن بُعد.
  • LastMapsDisableHeartbeatReportTime – الإبلاغ بنبضات الاتصال لاتصالات C2.
  • LastSetupErrorHeartbeatReportTime – الإبلاغ عن الأخطاء إلى C2.

لماذا يهم هذا:

  • تنفيذ PowerShell: يمكن للبرنامج الخبيث تشغيل سكربتات PowerShell.
  • التهرب: إخفاء الاستثناءات يساعد على تجنب كشف برامج مكافحة الفيروسات.
  • الاستمرارية: تشير تقارير نبضات الاتصال إلى اتصال C2 نشط.

مرجع مرئي:

إعدادات نظام RedLine Stealer عرض Binary Ninja يظهر مسار PowerShell وإعدادات Windows Defender وتقارير نبضات الاتصال.

5. التلاعب بإعدادات Windows Defender Exploit Guard

يكشف تحليل Binary Ninja أن RedLine Stealer يتلاعب بعدة إعدادات من Windows Defender Exploit Guard لتعطيل ميزات الحماية وإضافة استثناءات.

السلاسل النصية الرئيسية المُكتشفة:

  • Windows Defender Exploit Guard\Network Protection – يعطل الحماية المستندة إلى الشبكة (مثل حظر عناوين IP/النطاقات الخبيثة).
  • ASR\ASROnlyExclusions – يضيف استثناءات لقواعد تقليل سطح الهجوم (ASR)، لمنع Defender من حظر ملفات أو عمليات محددة.
  • Controlled Folder Access – يعدّل الوصول إلى المجلدات المحمية، مما قد يتجاوز الحماية من برامج الفدية.
  • Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – يضيف البرنامج الخبيث إلى قائمة التطبيقات المسموح بها، مما يسمح له بتعديل المجلدات المحمية.
  • Windows Defender Exploit Guard\Network Protection\Blocked URLs – يزيل أو يعدّل عناوين URL المحظورة للسماح باتصالات C2.
  • Windows Defender Exploit Guard\ASR\Rules – يعطّل قواعد ASR محددة قد تكتشف سلوك البرنامج الخبيث.

لماذا يهم هذا:

  • التهرب: تعطيل Network Protection وقواعد ASR يساعد البرنامج الخبيث على تجنب الكشف.
  • الاستمرارية: إضافة الاستثناءات تسمح للبرنامج الخبيث بتخزين الملفات وتعديل إعدادات النظام دون أن يتم حظره.
  • اتصال C2: إزالة عناوين URL المحظورة تضمن اتصال البرنامج الخبيث بخادم C2 دون انقطاع.
  • تجاوز برامج الفدية: تعديل Controlled Folder Access يساعد على تجاوز آليات الحماية من برامج الفدية.

مرجع مرئي:

تلاعب RedLine Stealer بـ Defender Exploit Guard عرض Binary Ninja يظهر سلاسل نصية متعددة من Windows Defender Exploit Guard.

الخاتمة

كشفت هذه التحليلات عن برنامج RedLine Stealer، وهو برنامج خبيث لسرقة المعلومات مبني على .NET يجمع بين تقنيات تهرب متقدمة وخوادم C2 متعددة وقدرات شاملة لسرقة البيانات.

النقاط الرئيسية:

  • اتصال C2: الخادم الأساسي على 198.46.86.63 والخادم الاحتياطي على tempuri.org.
  • تخزين الحمولة: كتلة الذاكرة PAGE_READWRITE بحجم 7200 كيلوبايت تحتوي على الحمولة الرئيسية.
  • تجاوز Defender: يتلاعب بإعدادات Windows Defender Exploit Guard (Network Protection وASR وControlled Folder Access).
  • إعدادات .NET: يستخدم أقسام إعدادات .NET القياسية لإدارة الإعدادات.
  • سرقة البيانات: يسرق بيانات الاعتماد وملفات تعريف الارتباط ومحافظ العملات الرقمية ومعلومات النظام.

توصيات الكشف:

  • حظر نطاقات C2: 198.46.86.63 وtempuri.org.
  • مراقبة كتل الذاكرة PAGE_READWRITE الأكبر من 5 ميغابايت في العمليات المشبوهة.
  • كشف تعديلات سجل Windows Defender Exploit Guard.
  • مراقبة أقسام إعدادات .NET (System.Configuration) في العمليات غير المعتادة.

تنزيل العينة

عينة RedLine Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة RedLine Stealer على MalwareBazaar

الأدوات المستخدمة: Binary Ninja, Process Hacker, Network Monitor

تنزيل الأداة