
تحليل هندسي عكسي لـ Salat Stealer، وهو أداة سرقة معلومات مبنية على Go تستخدم خداع وكيل تيليغرام، اتصال بـ C2، وكتل ذاكرة مشفرة. يتضمن نطاقات C2، معرّف بناء Go، واستخراج حمولة مشوشة.
عند التشغيل، يعرض Salat Stealer واجهة بروكسي تيليغرام كاملة الوظائف. يعمل هذا الخادع كتمويه لخداع المستخدم ليظن أنه يشغّل تطبيق بروكسي شرعي، بينما ينفذ البرنامج الضار عملياته الخبيثة في الخلفية.
proxy.telegram.org).443 (منفذ HTTPS القياسي) للاندماج مع حركة المرور العادية.
واجهة بروكسي تيليغرام المزيفة التي يستخدمها Salat Steater لإخفاء نشاطه الخبيث.
من أهم النتائج في هذا التحليل وجود عناوين C2 نصية ومعرّف بناء Go في قسم السلاسل بالثنائي. يكشف هذا الإغفال عن البنية التحتية للبرنامج الضار ويساعد في تتبع مصادره.
j.sni.global.fastly.net – على الأرجح خادم C2 قائم على CDN.ton.access.orbs.network – ربما مرتبط بشبكة TON أو Orbs Network، يُستخدم لسرقة محافظ العملات المشفرة.soaSZ3gtdf5oZjHHPnzB/... – يمكن استخدام هذا المعرّف الفريد لتتبع بيئة بناء البرنامج الضار.
عرض السلاسل في Process Hacker يظهر عناوين C2 ومعرّف بناء Go.
يستخدم Salat Stealer التلاعب بالرمز المميز لمنح نفسه وصولاً كاملاً إلى موارد النظام. يقوم الكود ببناء مؤهل أمان بأذونات FILE_ALL_ACCESS، مما يسمح للبرنامج الضار بقراءة الملفات الهامة وكتابتها وحذفها.
GetCurrentProcess() – الحصول على معالج العملية الحالية.TokenUser – استرداد SID المستخدم لإنشاء قائمة التحكم بالوصول (ACL).TokenAppContainerSid – استرداد SID حاوية التطبيق (إن وجد).ConvertStringSecurityDescriptorToSecurityDescriptorW – تحويل ACL نصي إلى مؤهل أمان ثنائي.FILE_ALL_ACCESS – يمنح تحكمًا كاملاً في الملفات والدلائل.
منظر في Ghidra لكود التلاعب بالرمز المميز وإنشاء مؤهل الأمان.
تحتوي إحدى كتل الذاكرة المستخرجة PAGE_READWRITE (64 كيلوبايت) على بيانات شديدة التشويش. يُظهر التفريغ السداسي أنماطًا متكررة وبايتات منظمة، مما يشير إلى أنها على الأرجح إعدادات مشفرة أو حمولة مضغوطة.
\x50\xd7\x5c\x22) تشير إلى تنسيق منظم.PAGE_READWRITE، وهو أمر شائع في حمولات البرامج الضارة المشوشة.
منظر في Binary Ninja للبيانات السداسية المشوشة من كتلة ذاكرة PAGE_READWRITE بحجم 64 كيلوبايت.
تم تحليل كتلة ذاكرة PAGE_READWRITE ثانية (32 كيلوبايت) ووجد أنها تحتوي على رسالة خطأ تركية: "vaya erişilmeye çalışıldı." (تقريبًا: "عفوًا، تمت محاولة الوصول."). يشير هذا إلى أن مطور البرنامج الضار قد يكون تركيًا أو أن العينة تم تطويرها في بيئة ناطقة بالتركية.
"vaya erişilmeye çalışıldı." – على الأرجح رسالة تصحيح أخطاء أو خطأ.
منظر في Binary Ninja للكتلة المشوشة بحجم 32 كيلوبايت مع رسالة الخطأ التركية.
كشف هذا التحليل عن Salat Stealer، وهو سارق معلومات متطور مكتوب بلغة Go يستخدم خادع بروكسي تيليغرام للتهرب من الكشف. على الرغم من التشويش الكثيف، ترك البرنامج الضار أثرًا حاسمًا في قسم السلاسل، مما كشف عن عناوين C2 ومعرّف بناء Go ورسالة خطأ تركية.
j.sni.global.fastly.net و ton.access.orbs.network لتصدير البيانات.FILE_ALL_ACCESS) إلى موارد النظام.PAGE_READWRITE (32 كيلوبايت و64 كيلوبايت) تحتويان على بيانات مشفرة أو مضغوطة."vaya erişilmeye çalışıldı." إلى أن المطور قد يكون تركيًا.j.sni.global.fastly.net, ton.access.orbs.network.FILE_ALL_ACCESS.PAGE_READWRITE في العمليات المشبوهة.عينة Salat Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة Salat Stealer على MalwareBazaar
الأدوات المستخدمة: Ghidra, Binary Ninja, Process Hacker, WinDbg