
Reverse-Engineering-Analyse von Agent Tesla, einem auf .NET basierenden Info-Stealer, der APC-Injektion, Token-Manipulation und Registry-Persistenz nutzt. Enthält NtQueueApcThread, NtProtectVirtualMemory und vollständige Payload-Extraktion.
Der x64dbg-Speicherabbild zeigt, dass Agent Tesla Native-API-Aufrufe (NT API) für Low-Level-Operationen verwendet, einschließlich der APC-Injektion (Asynchronous Procedure Call).
NtQueueApcThread – Injiziert Code über APC in einen Zielthread.NtReadVirtualMemory – Liest Speicher aus anderen Prozessen.NtQuerySystemInformation – Sammelt Systeminformationen.NtCreateThreadEx (wahrscheinlich vorhanden) – Erstellt Threads zur Ausführung.
x64dbg-Hexdump mit NtQueueApcThread, NtReadVirtualMemory und NtQuerySystemInformation.
Der x64dbg-Dump zeigt, dass Agent Tesla Token-Manipulations- und Speicherschutzfunktionen verwendet, um erhöhte Privilegien zu erlangen und seine Nutzlast auszuführen.
NtOpenThreadToken – Öffnet Thread-Tokens zur Privilegienausweitung.NtProtectVirtualMemory – Ändert den Schutz von Speicherseiten für die Ausführung der Nutzlast.NtOpenTimer – Öffnet Timer-Objekte für geplante Aufgaben.NtPowerInformation – Fragt den Energiestatus ab (Anti-Sandbox).NtQueryBootEntry – Ruft Boot-Informationen ab.
x64dbg-Hexdump mit NtOpenThreadToken, NtProtectVirtualMemory und NtOpenTimer.
Der x64dbg-Dump zeigt, dass Agent Tesla Prozesse und Threads beenden sowie Kernel-Treiber laden/entladen kann.
NtTerminateProcess – Beendet Prozesse (z. B. EDR/AV).NtTerminateThread – Beendet Threads.NtUnloadDriver – Entlädt einen Kernel-Treiber.NtUnmapViewOfSection – Hebt die Zuordnung von Speicherbereichen auf (bereinigt Spuren).NtWaitForSingleObject – Synchronisiert Thread-/Prozessoperationen.
x64dbg-Hexdump mit NtTerminateProcess, NtUnloadDriver und NtUnmapViewOfSection.
Der .text-Abschnitt des Speicherabbilds enthält die vollständige Nutzlast von Agent Tesla und bestätigt dessen Fähigkeiten als umfassender Info-Stealer.
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, CreateBrushIndirect,
Binary-Ninja-Ansicht des .text-Abschnitts mit der vollständigen Liste der von Agent Tesla verwendeten Windows-APIs.
Die erweiterte Nutzlastliste zeigt die Fähigkeit von Agent Tesla, die Windows-Registry zu manipulieren, Tokens zu verwalten und mit COM-Objekten zu interagieren.
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistenz und Konfiguration.OpenProcessToken, AdjustTokenPrivileges – Privilegienausweitung.CoCreateInstance, OleInitialize – Interaktion mit dem Windows-System.SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Datei- und Ordneroperationen.
Binary-Ninja-Ansicht mit Registry-, Token- und COM-bezogenen APIs.
Diese Analyse hat Agent Tesla aufgedeckt, einen .NET-basierten Info-Stealer, der fortschrittliche Injektionstechniken, Token-Manipulation und Registry-Persistenz kombiniert.
NtQueueApcThread für heimliche Prozessinjektion.NtOpenThreadToken und AdjustTokenPrivileges zur Privilegienausweitung ein.RegSetValueExW für die Persistenz beim Systemstart..text-Abschnitt enthielt eine umfassende API-Liste, was den Info-Stealer-Charakter bestätigt.NtQueueApcThread und NtReadVirtualMemory.NtOpenThreadToken und AdjustTokenPrivileges als Anzeichen für Privilegienausweitungsversuche.RegSetValueExW und RegOpenKeyExW aus ungewöhnlichen Prozessen..text-Abschnitte auf große API-Listen (z. B. USER32.dll, KERNEL32.dll, ADVAPI32.dll).Die analysierte Agent-Tesla-Probe ist für alle, die eine eigene Analyse durchführen möchten, auf MalwareBazaar verfügbar:
🔗 Agent Tesla Sample auf MalwareBazaar
Verwendete Tools: x64dbg, Binary Ninja, Process Hacker
SelectObject