Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — تحليل هندسي عكسي لـ Salat Stealer، وهو أداة سرقة معلومات مبنية على Go تستخدم خداع وكيل تيليغرام، اتصال بـ C2، وكتل ذاكرة مشفرة. يتضمن نطاقات C2، معرّف بناء Go، واستخراج حمولة مشوشة. | Kitploit
أدوات/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
الهندسة العكسيةالتحقيق الجنائي الرقميجمع المعلوماتتحليل البرمجيات الخبيثةالقيادة والسيطرةتحليل الملفات الثنائيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

تحليل هندسي عكسي لـ Salat Stealer، وهو أداة سرقة معلومات مبنية على Go تستخدم خداع وكيل تيليغرام، اتصال بـ C2، وكتل ذاكرة مشفرة. يتضمن نطاقات C2، معرّف بناء Go، واستخراج حمولة مشوشة.

عرض المستودع
51منذ شهر واحدلم تتم المراجعة بعد

1. خادع بروكسي تيليغرام – التمويه والتهرب

عند التشغيل، يعرض Salat Stealer واجهة بروكسي تيليغرام كاملة الوظائف. يعمل هذا الخادع كتمويه لخداع المستخدم ليظن أنه يشغّل تطبيق بروكسي شرعي، بينما ينفذ البرنامج الضار عملياته الخبيثة في الخلفية.

الملاحظات الرئيسية:

  • الواجهة: تحاكي النافذة عميل بروكسي تيليغرام شرعي (proxy.telegram.org).
  • المنفذ: يستخدم المنفذ 443 (منفذ HTTPS القياسي) للاندماج مع حركة المرور العادية.
  • البروتوكول: يتم عرض MTProto 2.0 (بروتوكول تيليغرام) ليبدو أصليًا.
  • السلوك: يؤدي النقر على "Connect" إلى إنشاء اتصال، لكن الحمولة الضارة تكون نشطة بالفعل في الخلفية.

لماذا هذا مهم:

  • التمويه: من غير المرجح أن يشك المستخدم في تطبيق بروكسي غير ضار.
  • التهرب: قد تتجاهل أدوات الأمان العملية باعتبارها حركة مرور شرعية لتيليغرام.
  • الثبات: يمكن للبرنامج الضار الاستمرار في العمل حتى لو أغلق المستخدم النافذة.

مرجع بصري:

خادع بروكسي تيليغرام من سالات ستيلر واجهة بروكسي تيليغرام المزيفة التي يستخدمها Salat Steater لإخفاء نشاطه الخبيث.

2. تحليل السلاسل – عناوين C2 ومعرّف بناء Go

من أهم النتائج في هذا التحليل وجود عناوين C2 نصية ومعرّف بناء Go في قسم السلاسل بالثنائي. يكشف هذا الإغفال عن البنية التحتية للبرنامج الضار ويساعد في تتبع مصادره.

الملاحظات الرئيسية:

  • عناوين C2:
    • j.sni.global.fastly.net – على الأرجح خادم C2 قائم على CDN.
    • ton.access.orbs.network – ربما مرتبط بشبكة TON أو Orbs Network، يُستخدم لسرقة محافظ العملات المشفرة.
  • معرّف بناء Go: soaSZ3gtdf5oZjHHPnzB/... – يمكن استخدام هذا المعرّف الفريد لتتبع بيئة بناء البرنامج الضار.

لماذا هذا مهم:

  • اتصال C2: تُستخدم هذه العناوين لتصدير البيانات وإرسال الأوامر.
  • التتبع: يساعد معرّف بناء Go في ربط هذه العينة بمتغيرات أو حملات أخرى.
  • الكشف: يمكن لأدوات أمان الشبكة حظر هذه النطاقات.

مرجع بصري:

تحليل سلاسل سالات ستيلر عرض السلاسل في Process Hacker يظهر عناوين C2 ومعرّف بناء Go.

3. التلاعب بالرمز المميز – تصعيد الامتيازات

يستخدم Salat Stealer التلاعب بالرمز المميز لمنح نفسه وصولاً كاملاً إلى موارد النظام. يقوم الكود ببناء مؤهل أمان بأذونات FILE_ALL_ACCESS، مما يسمح للبرنامج الضار بقراءة الملفات الهامة وكتابتها وحذفها.

ما يفعله هذا الكود:

  • GetCurrentProcess() – الحصول على معالج العملية الحالية.
  • TokenUser – استرداد SID المستخدم لإنشاء قائمة التحكم بالوصول (ACL).
  • TokenAppContainerSid – استرداد SID حاوية التطبيق (إن وجد).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – تحويل ACL نصي إلى مؤهل أمان ثنائي.
  • FILE_ALL_ACCESS – يمنح تحكمًا كاملاً في الملفات والدلائل.

لماذا هذا مهم:

  • تصعيد الامتيازات: يمكن للبرنامج الضار تجاوز قيود الأمان.
  • الثبات: يتيح الوصول الكامل تعديل مفاتيح التسجيل وملفات النظام.
  • التهرب: مع الامتيازات العالية، يمكن للبرنامج الضار الاختباء من أدوات الأمان.

مرجع بصري:

التلاعب بالرمز المميز في سالات ستيلر منظر في Ghidra لكود التلاعب بالرمز المميز وإنشاء مؤهل الأمان.

4. حمولة مشوشة – كتلة ذاكرة مشفرة

تحتوي إحدى كتل الذاكرة المستخرجة PAGE_READWRITE (64 كيلوبايت) على بيانات شديدة التشويش. يُظهر التفريغ السداسي أنماطًا متكررة وبايتات منظمة، مما يشير إلى أنها على الأرجح إعدادات مشفرة أو حمولة مضغوطة.

الملاحظات الرئيسية:

  • الحجم: 64 كيلوبايت – كبيرة بما يكفي لاحتواء إعدادات أو حمولة.
  • النمط: الهياكل المتكررة (أنماط مثل \x50\xd7\x5c\x22) تشير إلى تنسيق منظم.
  • السلاسل المقروءة: لا توجد سلاسل مرئية، مما يؤكد أن البيانات مشفرة أو مضغوطة.
  • الموقع: توجد في منطقة ذاكرة PAGE_READWRITE، وهو أمر شائع في حمولات البرامج الضارة المشوشة.

لماذا هذا مهم:

  • استخراج الحمولة: قد تحتوي هذه الكتلة على مكونات السارق النهائية أو إعدادات C2.
  • التشفير: من المحتمل أن البيانات محمية باستخدام XOR أو AES، وتتطلب مفتاحًا لفك التشفير.
  • تحدي التحليل: يمنع التشويش التحليل الثابت المباشر، مما يجعل التحليل الديناميكي ضروريًا.

مرجع بصري:

حمولة مشوشة من سالات ستيلر منظر في Binary Ninja للبيانات السداسية المشوشة من كتلة ذاكرة PAGE_READWRITE بحجم 64 كيلوبايت.

5. الكتلة المشوشة الثانية – رسالة خطأ تركية

تم تحليل كتلة ذاكرة PAGE_READWRITE ثانية (32 كيلوبايت) ووجد أنها تحتوي على رسالة خطأ تركية: "vaya erişilmeye çalışıldı." (تقريبًا: "عفوًا، تمت محاولة الوصول."). يشير هذا إلى أن مطور البرنامج الضار قد يكون تركيًا أو أن العينة تم تطويرها في بيئة ناطقة بالتركية.

الملاحظات الرئيسية:

  • الحجم: 32 كيلوبايت – أصغر من الكتلة السابقة.
  • السلسلة التركية: "vaya erişilmeye çalışıldı." – على الأرجح رسالة تصحيح أخطاء أو خطأ.
  • التشويش: بقية الكتلة مشوشة بشدة أو مشفرة.
  • السياق المحتمل: قد يشير إلى فشل في الوصول إلى ملف أو استدعاء API.

لماذا هذا مهم:

  • أصل المطور: تشير السلسلة التركية إلى أن المؤلف قد يكون تركيًا.
  • أثر تصحيح الأخطاء: قد تكون هذه الرسالة قد تُركت عن غير قصد، مما يكشف عن عادات المطور.
  • استخبارات التهديدات: يمكن أن يساعد هذا في ربط هذه العينة بحملات أخرى.

مرجع بصري:

الكتلة المشوشة الثانية من سالات ستيلر منظر في Binary Ninja للكتلة المشوشة بحجم 32 كيلوبايت مع رسالة الخطأ التركية.

الخاتمة

كشف هذا التحليل عن Salat Stealer، وهو سارق معلومات متطور مكتوب بلغة Go يستخدم خادع بروكسي تيليغرام للتهرب من الكشف. على الرغم من التشويش الكثيف، ترك البرنامج الضار أثرًا حاسمًا في قسم السلاسل، مما كشف عن عناوين C2 ومعرّف بناء Go ورسالة خطأ تركية.

النقاط الرئيسية:

  • خادع بروكسي تيليغرام: يتنكر البرنامج الضار في هيئة بروكسي تيليغرام شرعي لخداع المستخدمين.
  • البنية التحتية لـ C2: تستخدم نطاقات مثل j.sni.global.fastly.net و ton.access.orbs.network لتصدير البيانات.
  • التلاعب بالرمز المميز: يمنح البرنامج الضار نفسه وصولاً كاملاً (FILE_ALL_ACCESS) إلى موارد النظام.
  • حمولة مشوشة: تم العثور على كتلتين من ذاكرة PAGE_READWRITE (32 كيلوبايت و64 كيلوبايت) تحتويان على بيانات مشفرة أو مضغوطة.
  • رسالة خطأ تركية: تشير "vaya erişilmeye çalışıldı." إلى أن المطور قد يكون تركيًا.

توصيات الكشف:

  • راقب سلوك خادع بروكسي تيليغرام.
  • احظر نطاقات C2: j.sni.global.fastly.net, ton.access.orbs.network.
  • اكتشف محاولات التلاعب بالرمز المميز و FILE_ALL_ACCESS.
  • افحص مناطق الذاكرة PAGE_READWRITE في العمليات المشبوهة.

تنزيل العينة

عينة Salat Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة Salat Stealer على MalwareBazaar

الأدوات المستخدمة: Ghidra, Binary Ninja, Process Hacker, WinDbg

تنزيل الأداة