Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Reverse-Engineering-Analyse von Agent Tesla, einem auf .NET basierenden Info-Stealer, der APC-Injektion, Token-Manipulation und Registry-Persistenz nutzt. Enthält NtQueueApcThread, NtProtectVirtualMemory und vollständige Payload-Extraktion. | Kitploit
Tools/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Privilege EscalationPersistenzmechanismenReverse EngineeringDatenexfiltrationMalware-AnalyseBinäranalyseLernen & Bildung
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Reverse-Engineering-Analyse von Agent Tesla, einem auf .NET basierenden Info-Stealer, der APC-Injektion, Token-Manipulation und Registry-Persistenz nutzt. Enthält NtQueueApcThread, NtProtectVirtualMemory und vollständige Payload-Extraktion.

Repository anzeigen
325vor 1 MonatNoch nicht geprüft

1. Native API & APC-Injektion

Der x64dbg-Speicherabbild zeigt, dass Agent Tesla Native-API-Aufrufe (NT API) für Low-Level-Operationen verwendet, einschließlich der APC-Injektion (Asynchronous Procedure Call).

Beobachtete Schlüsselfunktionen:

  • NtQueueApcThread – Injiziert Code über APC in einen Zielthread.
  • NtReadVirtualMemory – Liest Speicher aus anderen Prozessen.
  • NtQuerySystemInformation – Sammelt Systeminformationen.
  • NtCreateThreadEx (wahrscheinlich vorhanden) – Erstellt Threads zur Ausführung.

Warum das wichtig ist:

  • Umgehung: Native APIs umgehen User-Mode-Hooks.
  • Injektion: Die APC-Injektion ist heimlich und schwer zu erkennen.
  • Datendiebstahl: Das Lesen des Speichers ermöglicht das Extrahieren von Anmeldedaten und Cookies.

Visuelle Referenz:

Agent Tesla Native API & APC-Injektion x64dbg-Hexdump mit NtQueueApcThread, NtReadVirtualMemory und NtQuerySystemInformation.

2. Token-Manipulation & Speicherschutz

Der x64dbg-Dump zeigt, dass Agent Tesla Token-Manipulations- und Speicherschutzfunktionen verwendet, um erhöhte Privilegien zu erlangen und seine Nutzlast auszuführen.

Beobachtete Schlüsselfunktionen:

  • NtOpenThreadToken – Öffnet Thread-Tokens zur Privilegienausweitung.
  • NtProtectVirtualMemory – Ändert den Schutz von Speicherseiten für die Ausführung der Nutzlast.
  • NtOpenTimer – Öffnet Timer-Objekte für geplante Aufgaben.
  • NtPowerInformation – Fragt den Energiestatus ab (Anti-Sandbox).
  • NtQueryBootEntry – Ruft Boot-Informationen ab.

Warum das wichtig ist:

  • Privilegienausweitung: Token-Manipulation ermöglicht es der Malware, mit höheren Privilegien zu laufen.
  • Nutzlast-Ausführung: Änderungen am Speicherschutz ermöglichen Code-Injektion.
  • Umgehung: Anti-Sandbox-Techniken helfen, der Erkennung zu entgehen.

Visuelle Referenz:

Agent Tesla Token-Manipulation & Speicherschutz x64dbg-Hexdump mit NtOpenThreadToken, NtProtectVirtualMemory und NtOpenTimer.

3. Prozess-/Thread-Beendigung & Treiberverwaltung

Der x64dbg-Dump zeigt, dass Agent Tesla Prozesse und Threads beenden sowie Kernel-Treiber laden/entladen kann.

Beobachtete Schlüsselfunktionen:

  • NtTerminateProcess – Beendet Prozesse (z. B. EDR/AV).
  • NtTerminateThread – Beendet Threads.
  • NtUnloadDriver – Entlädt einen Kernel-Treiber.
  • NtUnmapViewOfSection – Hebt die Zuordnung von Speicherbereichen auf (bereinigt Spuren).
  • NtWaitForSingleObject – Synchronisiert Thread-/Prozessoperationen.

Warum das wichtig ist:

  • EDR/AV-Beendigung: Die Malware kann Sicherheitswerkzeuge deaktivieren.
  • Treiberverwaltung: Das Laden/Entladen von Treibern deutet auf tiefen Systemzugriff hin.
  • Spurenbereinigung: Das Aufheben von Speicherzuordnungen hilft, der Erkennung zu entgehen.

Visuelle Referenz:

Agent Tesla Prozess-Beendigung & Treiberverwaltung x64dbg-Hexdump mit NtTerminateProcess, NtUnloadDriver und NtUnmapViewOfSection.

4. Payload – Zwischenablage-, Datei- & Speicherverwaltung

Der .text-Abschnitt des Speicherabbilds enthält die vollständige Nutzlast von Agent Tesla und bestätigt dessen Fähigkeiten als umfassender Info-Stealer.

Wichtige API-Kategorien:

  • Zwischenablage-Diebstahl: OpenClipboard, SetClipboardData, EmptyClipboard
  • Fenster- & UI-Manipulation: CreateWindowExW, ShowWindow, SetWindowTextW
  • Dateisystemzugriff: DeleteFileW, FindFirstFileW, ReadFile
  • Speicher- & DLL-Verwaltung: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • Grafik & Anzeige: CreateFontIndirectW, CreateBrushIndirect,

Warum das wichtig ist:

  • Datendiebstahl: Die APIs decken Zwischenablage, Dateien und Systeminformationen ab.
  • Umgehung: Durch dynamisches Laden von DLLs umgeht die Malware die statische Erkennung.
  • Umfassende Kontrolle: Die Malware kann Dateien lesen, schreiben, löschen und ausführen sowie Prozesse und Threads verwalten.

Visuelle Referenz:

Agent Tesla Payload – Zwischenablage-, Datei- & Speicher-APIs Binary-Ninja-Ansicht des .text-Abschnitts mit der vollständigen Liste der von Agent Tesla verwendeten Windows-APIs.

5. Registry-, Token- & COM-Operationen

Die erweiterte Nutzlastliste zeigt die Fähigkeit von Agent Tesla, die Windows-Registry zu manipulieren, Tokens zu verwalten und mit COM-Objekten zu interagieren.

Wichtige API-Kategorien:

  • Registry: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistenz und Konfiguration.
  • Token-Manipulation: OpenProcessToken, AdjustTokenPrivileges – Privilegienausweitung.
  • COM/OLE: CoCreateInstance, OleInitialize – Interaktion mit dem Windows-System.
  • Shell: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Datei- und Ordneroperationen.

Warum das wichtig ist:

  • Persistenz: Registry-Manipulation ermöglicht es der Malware, beim Start ausgeführt zu werden.
  • Privilegienausweitung: Token-Manipulation ermöglicht höheren Systemzugriff.
  • Systeminteraktion: COM- und Shell-Operationen ermöglichen eine tiefe Systemkontrolle.

Visuelle Referenz:

Agent Tesla Registry-, Token- & COM-APIs Binary-Ninja-Ansicht mit Registry-, Token- und COM-bezogenen APIs.

Fazit

Diese Analyse hat Agent Tesla aufgedeckt, einen .NET-basierten Info-Stealer, der fortschrittliche Injektionstechniken, Token-Manipulation und Registry-Persistenz kombiniert.

Wichtigste Erkenntnisse:

  • APC-Injektion: Verwendet NtQueueApcThread für heimliche Prozessinjektion.
  • Token-Manipulation: Setzt NtOpenThreadToken und AdjustTokenPrivileges zur Privilegienausweitung ein.
  • Registry-Persistenz: RegSetValueExW für die Persistenz beim Systemstart.
  • Nutzlast-Extraktion: Der .text-Abschnitt enthielt eine umfassende API-Liste, was den Info-Stealer-Charakter bestätigt.

Empfehlungen zur Erkennung:

  • Überwachen Sie auf Aufrufe von NtQueueApcThread und NtReadVirtualMemory.
  • Achten Sie auf NtOpenThreadToken und AdjustTokenPrivileges als Anzeichen für Privilegienausweitungsversuche.
  • Erkennen Sie RegSetValueExW und RegOpenKeyExW aus ungewöhnlichen Prozessen.
  • Überwachen Sie .text-Abschnitte auf große API-Listen (z. B. USER32.dll, KERNEL32.dll, ADVAPI32.dll).

Beispiel-Download

Die analysierte Agent-Tesla-Probe ist für alle, die eine eigene Analyse durchführen möchten, auf MalwareBazaar verfügbar:

🔗 Agent Tesla Sample auf MalwareBazaar

Verwendete Tools: x64dbg, Binary Ninja, Process Hacker

Tool herunterladen
SelectObject