Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis — Reverse-Engineering-Analyse des DarkTortilla-RAT, einer hochentwickelten Malware, die Kreditkartendaten stiehlt, Browser-Passwörter entschlüsselt und Daten über Telegram, SMTP und FTP exfiltriert. | Kitploit
Tools/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
PasswortangriffeReverse EngineeringDatenexfiltrationMalware-AnalyseDigitale ForensikCommand and ControlBedrohungsanalyse
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

Reverse-Engineering-Analyse des DarkTortilla-RAT, einer hochentwickelten Malware, die Kreditkartendaten stiehlt, Browser-Passwörter entschlüsselt und Daten über Telegram, SMTP und FTP exfiltriert.

Repository anzeigen
12vor 2 TagenNoch nicht geprüft

1. Kreditkartendiebstahl – Extraktion von Kartendaten

Die Speicheranalyse mit Process Hacker zeigt, dass der DarkTortilla-RAT auf Kreditkarteninformationen abzielt, einschließlich Kartennummern, Ablaufdaten und Kartentypen.

Beobachtete Schlüssel-Strings:

  • card_number_encrypted – Verschlüsselte Kartennummern.
  • expiration_month – Ablaufmonat.
  • expiration_year – Ablaufjahr.
  • Mastercard – Zielgruppe: Mastercard-Karten.
  • Visa – Zielgruppe: Visa-Karten.
  • Discover Card – Zielgruppe: Discover-Karten.
  • Union Pay Card – Zielgruppe: Union-Pay-Karten.
  • American Express – Zielgruppe: American-Express-Karten.

Warum das wichtig ist:

  • Diebstahl finanzieller Daten: Die Malware stiehlt Kreditkarteninformationen.
  • Verschlüsselung: card_number_encrypted deutet darauf hin, dass die Daten vor der Exfiltration verschlüsselt werden.
  • Große Bandbreite: Unterstützt mehrere Kartentypen (Visa, Mastercard, Discover, Union Pay, Amex).

Visuelle Referenz:

DarkTortilla Kreditkartendiebstahl Process-Hacker-Ansicht mit kreditkartenbezogenen Strings (card_number_encrypted, Mastercard, Visa usw.).

2. Browser-Datendiebstahl & C2-Adresse (Binary Ninja)

Die Binary-Ninja-Analyse der extrahierten .bin-Datei zeigt, dass der DarkTortilla-RAT auf Browserprofile abzielt und showip.net als C2-Adresse verwendet.

Wichtige Beobachtungen:

  • Browserprofile: Zielgruppe: Chrome, Edge, Firefox, Brave, Opera und viele andere Browser.
  • C2-Adresse: showip.net – wahrscheinlich für IP-Erkennung und C2-Kommunikation verwendet.
  • E-Mail-Regex: [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – zum Extrahieren von E-Mail-Adressen.
  • VBA-Funktionen: __vbaResume, __vbaAryVar, __vbaPutOwner4 – deutet auf VBA/Makro-Nutzung hin (potenzielles Phishing).

Warum das wichtig ist:

  • Datendiebstahl: Stiehlt Browserprofile (Cookies, Passwörter, Verlauf).
  • C2-Kommunikation: showip.net wird verwendet, um die IP-Adresse des Opfers zu erkennen.
  • E-Mail-Extraktion: Der Regex wird verwendet, um E-Mail-Adressen aus gestohlenen Daten zu extrahieren.

Visuelle Referenz:

DarkTortilla Browserdaten & C2 Binary-Ninja-Ansicht mit Browserprofilpfaden und der C2-Adresse showip.net.

3. Browser-Entschlüsselung & Datenspeicherung

Die Binary-Ninja-Analyse zeigt, dass der DarkTortilla-RAT auf Browser-Verschlüsselungsschlüssel abzielt und gestohlene Daten in codierten Dateien speichert.

Wichtige Beobachtungen:

  • Browserpfade: Zielgruppe: Chrome, Edge, Brave und Avast Browser.
  • Verschlüsselungsschlüssel: app_bound_encrypted_key und os_crypt – werden verwendet, um gespeicherte Passwörter zu entschlüsseln.
  • Gespeicherte Daten: C:\Users\Public\strEncodedData.txt – enthält wahrscheinlich gestohlene Anmeldedaten.
  • VBScript-Code: Option Explicit, On Error Resume Next – deutet auf VBScript-Nutzung für Persistenz oder Ausführung hin.

Warum das wichtig ist:

  • Passwort-Entschlüsselung: Extrahiert und verwendet Browser-Verschlüsselungsschlüssel, um gespeicherte Passwörter zu entschlüsseln.
  • Datenspeicherung: Gestohlene Daten werden für die spätere Exfiltration in einer Datei gespeichert.
  • Breites Zielspektrum: Unterstützt mehrere Browser (Chrome, Edge, Brave, Avast).

Visuelle Referenz:

DarkTortilla Browser-Entschlüsselung Binary-Ninja-Ansicht mit Browserpfaden, Verschlüsselungsschlüsseln (app_bound_encrypted_key) und strEncodedData.txt.

4. SQLite-Datenbank & Kartendaten-Extraktion

Die Process-Hacker-String-Analyse zeigt, dass der DarkTortilla-RAT SQLite-Datenbanken verwendet, um Browser-Anmeldedaten und Kreditkarteninformationen zu extrahieren.

Wichtige Beobachtungen:

  • Anmeldedaten: Zielgruppe: Browser-Login Data-Dateien (Passwörter).
  • SQLite-Funktionen: sqlite3_open, sqlite3_prepare_v2, sqlite3_step – werden verwendet, um Datenbanken abzufragen.
  • Kartentypen: Fügt Carte Blanche Card und Diners Club Card zur Zielliste hinzu.
  • Ausgabe: Extrahiert name_on_card, expiration_*, card_number.

Warum das wichtig ist:

  • Anmeldedaten-Diebstahl: Extrahiert gespeicherte Passwörter aus Browsern.
  • SQLite-Nutzung: Ermöglicht der Malware das Lesen strukturierter Daten (SQLite-Datenbanken).
  • Breite Abdeckung: Unterstützt mehrere Kartentypen (Visa, Mastercard, Amex, Diners Club, Carte Blanche).

Visuelle Referenz:

DarkTortilla SQLite & Kartendaten Binary-Ninja-Ansicht mit SQLite-Funktionen und kartenbezogenen Strings (Carte Blanche Card, Diners Club Card).

5. Telegram-, SMTP- & FTP-Exfiltration

Die Binary-Ninja-Analyse zeigt, dass der DarkTortilla-RAT mehrere Exfiltrationskanäle verwendet: Telegram-Bot, SMTP (E-Mail) und FTP.

Wichtige Beobachtungen:

  • Telegram-Bot: https://api.telegram.org/bot mit @StrBotToken und @ChatID – sendet gestohlene Daten über Telegram.
  • SMTP (E-Mail): CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – sendet Daten per E-Mail.
  • FTP: @GateUrl, @StrFtpUser – lädt Daten per FTP hoch.

Warum das wichtig ist:

  • Mehrere Exfiltrationskanäle: Stellt sicher, dass Daten gesendet werden, auch wenn ein Kanal blockiert ist.
  • Telegram: Echtzeit-Benachrichtigung und Datenzustellung.
  • E-Mail & FTP: Traditionelle Exfiltrationsmethoden für größere Dateien.

Visuelle Referenz:

DarkTortilla Telegram SMTP FTP Binary-Ninja-Ansicht mit Telegram-Bot-Token, SMTP-Einstellungen und FTP-bezogenen Strings.

Fazit

Diese Analyse deckte DarkTortilla RAT auf, einen hochentwickelten Remote-Access-Trojaner, der umfangreiche Datendiebstahl-Fähigkeiten mit mehreren Exfiltrationskanälen kombiniert.

Wichtigste Erkenntnisse:

  • Kreditkartendiebstahl: Zielgruppe: Kartennummern, Ablaufdaten; unterstützt 10+ Kartentypen (Visa, Mastercard, Amex, Diners Club usw.).
  • Browser-Datendiebstahl: Stiehlt Passwörter, Cookies und Profile aus 20+ Browsern (Chrome, Edge, Firefox, Brave, Opera usw.).
  • Umgehung der Verschlüsselung: Verwendet app_bound_encrypted_key und os_crypt, um Chrome-/Edge-Passwörter zu entschlüsseln.
  • SQLite-Datenbank: Extrahiert strukturierte Daten aus Browser-Login Data-Dateien.
  • Exfiltration: Sendet gestohlene Daten über Telegram-Bot, SMTP (E-Mail) und FTP.
  • C2-Adresse: showip.net – verwendet für IP-Erkennung und C2-Kommunikation.

Erkennungsempfehlungen:

  • C2-Domains blockieren: showip.net, api.telegram.org (falls missbraucht).
  • Auf Telegram-Bot-Tokens überwachen (@StrBotToken, @ChatID).
  • SQLite-Funktionsnutzung erkennen (sqlite3_open, sqlite3_prepare_v2) in verdächtigen Prozessen.
  • Zugriff auf app_bound_encrypted_key und os_crypt überwachen.

Beispiel-Download

Die analysierte DarkTortilla-RAT-Probe ist auf MalwareBazaar für diejenigen verfügbar, die ihre eigene Analyse durchführen möchten:

🔗 DarkTortilla-RAT-Probe auf MalwareBazaar

Verwendete Tools: Process Hacker, Binary Ninja, x64dbg

Tool herunterladen