
تحليل هندسة عكسية متعمق لـ Vidar Stealer 2.0 يغطي العبث بجدولة المهام (طوابع زمنية 1999)، وإفراغ عملية Explorer.exe، وحقن Microsoft Copilot.
يغطي هذا التحليل هندسة عكسية متعمقة لـ Vidar Stealer 2.0، وهو برنامج سارق معلومات متطور يستخدم تقنيات تهرب متقدمة للبقاء غير مكتشف. تشمل النتائج الرئيسية:
إحدى أكثر السلوكيات غرابة وتطورًا التي لوحظت في Vidar Stealer 2.0 هي تفاعله مع جدولة مهام Windows. لا يقوم البرنامج الضار ببساطة بإنشاء مهمة جديدة للثبات—بل يتلاعب بنشاط بالطوابع الزمنية للمهام النظامية الحالية، واضعًا إياها في العام 1990.
ملاحظات رئيسية:
OneDrive تم تغيير طوابعها الزمنية إلى 6.04.2026 لكن بعضها تم إرجاعه.30.11.1999 00:00:00 (طابع زمني مضاد للتحليل الجنائي كلاسيكي).
إحدى أكثر تقنيات التهرب أهمية التي يستخدمها Vidar Stealer 2.0 هي حقن العمليات على Explorer.exe. تسمح هذه التقنية للبرنامج الضار بتنفيذ كوده الخبيث داخل عملية Windows شرعية، مما يجعل الكشف أكثر صعوبة.
Explorer.exe، وهي عملية نظام موثوقة.باستخدام WinDbg، يمكننا ملاحظة الشيلكود المحقون داخل عملية Explorer. تُظهر مناطق الذاكرة صلاحيات PAGE_EXECUTE_READWRITE النموذجية، وهي غير شائعة لذاكرة Explorer الشرعية.
ملاحظات رئيسية:
PAGE_EXECUTE_READWRITE مشبوهة في مساحة عنوان Explorer.ما تظهره الصورة:
الصورة أدناه هي تفريغ مباشر من WinDbg للشيلكود الموجود داخل منطقة PAGE_EXECUTE_READWRITE من Explorer.exe. يكشف التفكيك عن خصائص الشيلكود النموذجية: تعليمات التمهيد (push, mov)، أنماط استدعاء API (call, jmp)، وكتل بيانات مبهمة.
أحد أبرز النتائج في هذا التحليل هو حقن شيلكود Vidar في عملية Microsoft Copilot. هذا هدف جديد نسبيًا ومثير للاهتمام للغاية، حيث أن Copilot هو مساعد يعمل بالذكاء الاصطناعي مدمج في أنظمة Windows الحديثة.
Copilot.exe، وهي عملية Windows جديدة وموثوقة.كشف التحليل الأولي للكود المحقون عن حمولة مبهمة، مع تعليمات مثل jg, add, و xchg تظهر خارج السياق. هذا مؤشر واضح على إبهام الكود، المستخدم للتهرب من التحليل الثابت.

الصورة أدناه تظهر مزيجًا من استدعاءات API الواضحة والكود المبهم. تشمل الدوال التي تم حلها:
LoadLibraryExW – تستخدم لتحميل DLLs إضافية.LoadLibraryW – تحميل DLL قياسي.LocalFree – إدارة الذاكرة.MultiByteToWideChar – تحويل السلسلة (يستخدم عادة في البرامج الضارة لاستخراج البيانات).تشير الأقسام غير المحلولة (???, jg add, إلخ) إلى المناطق التي لم يستطع فيها WinDbg فك تشفير الكود المبهم بالكامل، مما يسلط الضوء على تعقيد تقنيات التهرب الخاصة بـ Vidar.

Vidar Stealer 2.0 هو مثال بارز على كيفية تطور سارقي المعلومات الحديثة ليصبحوا متطورين ومرنين للغاية. كشف هذا التحليل عن العديد من التقنيات المتقدمة التي تميزه عن البرامج الضارة النموذجية:
LoadLibrary و MultiByteToWideChar يؤكد قدرته على تحميل وحدات إضافية وتسريب البيانات.العينة التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة Vidar Stealer 2.0 على MalwareBazaar
يمثل Vidar Stealer 2.0 جيلًا جديدًا من سارقي المعلومات الذين لا يركزون فقط على سرقة البيانات ولكن أيضًا على البقاء غير مكتشفين. قدرته على التلاعب بمهام النظام، الحقن في العمليات الموثوقة، واستهداف ميزات Windows الجديدة مثل Copilot تظهر فهمًا عميقًا لضوابط الأمان الحديثة.
فهم هذه التقنيات أمر بالغ الأهمية للمدافعين لبناء قواعد كشف أفضل وإجراءات أمان ضد التهديدات المتطورة.