Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — Reverse-Engineering-Analyse von AcrStealer, einem ausgeklügelten Info-Stealer, der benutzerdefinierte Protokolle, Diebstahl von Browser-Anmeldedaten und Payload-Extraktion verwendet. Enthält Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory und die vollständige API-Liste. | Kitploit
Tools/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
Reverse EngineeringDatenexfiltrationMalware-AnalyseCommand and ControlBinäranalyse
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
1vor 1 TagNoch nicht geprüft

Über

Reverse-Engineering-Analyse von AcrStealer, einem ausgeklügelten Info-Stealer, der benutzerdefinierte Protokolle, Diebstahl von Browser-Anmeldedaten und Payload-Extraktion verwendet. Enthält Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory und die vollständige API-Liste.

Teilen

1. Netzwerkverbindungen & SSL/TLS-Konfiguration

Die Speicheranalyse mit Process Hacker zeigt, dass AcrStealer Netzwerkverbindungen mithilfe von SSL/TLS für die sichere Kommunikation mit seinem C2-Server aufbaut.

Wichtige Beobachtungen:

  • SslClientCert – Verwendet Clientzertifikate zur Authentifizierung (umgeht die Erkennung).
  • EnabledProtocols – Gibt unterstützte TLS-Protokolle an (z. B. TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – Ermöglicht das Zurückfallen auf selbstsignierte Zertifikate.
  • Connection / DataChunks – Zeigt aktive Datenübertragung an.
  • Available – Bereit zum Senden von Datenpuffer.

Warum das wichtig ist:

  • Sichere Kommunikation: SSL/TLS-Verschlüsselung verbirgt die gestohlenen Daten.
  • Umgehung: Zertifikatsbasierte Authentifizierung lässt den Datenverkehr legitim erscheinen.
  • Datenerfilterung: DataChunks deuten darauf hin, dass große Mengen gestohlener Daten gesendet werden.

Visuelle Referenz:

AcrStealer Netzwerkverbindungen Process Hacker-Ansicht mit SSL/TLS-Konfiguration (SslClientCert, EnabledProtocols) und Netzwerkaktivität.

2. Benutzerdefiniertes Netzwerkprotokoll – Task.Protocol

Die Binary-Ninja-Analyse der extrahierten .bin-Datei zeigt, dass AcrStealer für die C2-Kommunikation ein benutzerdefiniertes Netzwerkprotokoll verwendet, das um eine Task.Protocol-Struktur aufgebaut ist.

Beobachtete Schlüsselkomponenten:

  • Task.Protocol.SendData – Sendet Daten an den C2-Server.
  • Task.Protocol.ReceiveData – Empfängt Daten vom C2-Server.
  • Task.Protocol.Configuration – Speichert die Protokollkonfiguration.
  • Task.Protocol.CancelHandle – Bricht laufende Vorgänge ab.
  • CreateProtocolHandle – Erstellt einen Protokoll-Handle für die Kommunikation.
  • CloseProtocolHandle – Schließt den Protokoll-Handle.

Protokoll-Schlüsselwörter:

  • CONNECT – Stellt eine Verbindung her.
  • SEND – Sendet Daten (Exfiltration).
  • RECEIVE – Empfängt Befehle.
  • CLOSE – Schließt die Verbindung.
  • GLOBAL – Globale Konfiguration.
  • CONFIGURATION – Protokolleinstellungen.

Warum das wichtig ist:

  • Benutzerdefiniertes Protokoll: Die Verwendung eines benutzerdefinierten Protokolls erschwert die Erkennung.
  • Befehlsbasiert: Das Protokoll unterstützt mehrere Befehle (senden, empfangen, schließen).
  • Datenerfilterung: SEND-Befehle werden verwendet, um gestohlene Daten zu exfiltrieren.

Visuelle Referenz:

AcrStealer Benutzerdefiniertes Protokoll Binary-Ninja-Ansicht mit der Task.Protocol-Struktur und den Protokoll-Schlüsselwörtern (CONNECT, SEND, RECEIVE).

3. Diebstahl von Browser- und Netzwerkanmeldeinformationen

Die Speicheranalyse mit Process Hacker zeigt, dass AcrStealer Browserdaten und Netzwerkanmeldeinformationen zum Diebstahl anvisiert.

Beobachtete Schlüsselstrings:

  • BrowserQueryEnabledDomains – Fragt aktivierte Domänen im Browser ab.
  • BrowserQueryOtherDomains – Fragt andere Domänen ab (wahrscheinlich für Cookie-Diebstahl).
  • BrowserResetStatistics – Setzt Browserstatistiken zurück (Umgehung).
  • BrowserRefresh – Aktualisiert Browserdaten (um neue Anmeldeinformationen zu erfassen).
  • NetworkAddress – Erfasst Informationen zum Netzwerkadapter.
  • NetChannelSet – Verwaltet Netzwerkkanäle.
  • NetDNSHostName – Erfasst den DNS-Hostnamen.
  • NTGetLogonControl – Fragt die Anmeldekontrolle ab (Diebstahl von Anmeldeinformationen).

Warum das wichtig ist:

  • Diebstahl von Anmeldeinformationen: Die Schadsoftware stiehlt gespeicherte Passwörter und Cookies.
  • Netzwerkdaten: Erfasst Netzwerkkonfiguration und DNS-Einstellungen.
  • Umgehung: Das Zurücksetzen der Browserstatistiken hilft, einer Erkennung zu entgehen.

Visuelle Referenz:

AcrStealer Browser- & Netzwerkdiebstahl Process Hacker-Ansicht mit Strings zum Diebstahl von Browser- und Netzwerkanmeldeinformationen.

4. Exfiltration von Browser- & Netzwerkdaten (Binary Ninja)

Die Binary-Ninja-Analyse der extrahierten .bin-Datei zeigt den eigentlichen Code, der für den Diebstahl von Browser- und Netzwerkanmeldeinformationen verantwortlich ist.

Beobachtete Schlüsselfunktionen:

  • BrowserQueryEnabledDomains – Fragt aktivierte Browserdomänen ab.
  • BrowserQueryOtherDomains – Fragt andere Domänen ab (Cookie-Diebstahl).
  • BrowserResetStatistics – Setzt Browserstatistiken zurück (Umgehung).
  • NetworkAddress – Erfasst Informationen zum Netzwerkadapter.
  • NetDNSHostName – Erfasst den DNS-Hostnamen.
  • NTGetLogonControl – Fragt die Anmeldekontrolle ab (Diebstahl von Anmeldeinformationen).

Warum das wichtig ist:

  • Datendiebstahl: Der Code stiehlt aktiv Browser- und Netzwerkanmeldeinformationen.
  • Umgehung: Das Zurücksetzen der Statistiken hilft, einer Erkennung zu entgehen.
  • Exfiltration: Gestohlene Daten werden an den C2-Server gesendet.

Visuelle Referenz:

AcrStealer Browser- & Netzwerk-Exfiltration Binary-Ninja-Ansicht mit Funktionen zum Diebstahl von Browser- und Netzwerkanmeldeinformationen.

5. Prozessinjektion & Dateioperationen

Die Binary-Ninja-Analyse der extrahierten .bin-Datei zeigt eine umfassende Liste von Windows-APIs, die AcrStealers Fähigkeit zur Durchführung von Prozessinjektion und Dateioperationen bestätigt.

Beobachtete Schlüsselfunktionen:

  • VirtualAllocEx – Weist Speicher in einem entfernten Prozess zu (Injektion).
  • WriteFile – Schreibt Daten in eine Datei (Exfiltration oder Protokollierung).
  • WaitForSingleObject – Synchronisiert Threads (Injektionskoordination).
  • VirtualProtectEx – Ändert den Speicherschutz (für Injektion).
  • WaitForDebugEvent – Debugging-Operationen (Umgehung).

Warum das wichtig ist:

  • Prozessinjektion: VirtualAllocEx und VirtualProtectEx werden für die Injektion verwendet.
  • Datenerfilterung: WriteFile schreibt gestohlene Daten auf die Festplatte oder an den C2-Server.
  • Umgehung: WaitForDebugEvent hilft, Debugging zu vermeiden.

Visuelle Referenz:

AcrStealer Injektions- & Datei-APIs Binary-Ninja-Ansicht mit APIs für Prozessinjektion und Dateioperationen.

Fazit

Diese Analyse deckte AcrStealer auf, einen hochentwickelten Info-Stealer, der fortschrittliche Netzwerkkommunikation, benutzerdefinierte Protokolle, Browser-Anmeldeinformationsdiebstahl und Prozessinjektion kombiniert.

Wichtigste Erkenntnisse:

  • Netzwerkkommunikation: Verwendet SSL/TLS mit SslClientCert und benutzerdefinierte Protokolle (Task.Protocol).
  • Diebstahl von Anmeldeinformationen: Zielt auf Browserdaten (BrowserQueryEnabledDomains) und Netzwerkeinstellungen (NetDNSHostName).
  • Prozessinjektion: Verwendet VirtualAllocEx und VirtualProtectEx zur Injektion.
  • Datenerfilterung: Verwendet WriteFile, um gestohlene Daten zu speichern.
  • Umgehung: Verwendet WaitForDebugEvent und BrowserResetStatistics, um einer Erkennung zu entgehen.

Empfehlungen zur Erkennung:

  • Überwachen Sie Aufrufe von VirtualAllocEx und VirtualProtectEx.
  • Blockieren Sie Netzwerkverkehr zu unbekannten C2-Domänen.
  • Erkennen Sie BrowserQueryEnabledDomains und NetDNSHostName im Speicher.
  • Überwachen Sie WriteFile-Operationen von verdächtigen Prozessen.

Beispiel-Download

Die analysierte AcrStealer-Probe ist auf MalwareBazaar für diejenigen verfügbar, die ihre eigene Analyse durchführen möchten:

🔗 AcrStealer-Probe auf MalwareBazaar

Verwendete Tools: Process Hacker, Binary Ninja, x64dbg

Tool herunterladen