
Reverse-Engineering-Analyse des DarkTortilla-RAT, einer hochentwickelten Malware, die Kreditkartendaten stiehlt, Browser-Passwörter entschlüsselt und Daten über Telegram, SMTP und FTP exfiltriert.
Die Speicheranalyse mit Process Hacker zeigt, dass der DarkTortilla-RAT auf Kreditkarteninformationen abzielt, einschließlich Kartennummern, Ablaufdaten und Kartentypen.
card_number_encrypted – Verschlüsselte Kartennummern.expiration_month – Ablaufmonat.expiration_year – Ablaufjahr.Mastercard – Zielgruppe: Mastercard-Karten.Visa – Zielgruppe: Visa-Karten.Discover Card – Zielgruppe: Discover-Karten.Union Pay Card – Zielgruppe: Union-Pay-Karten.American Express – Zielgruppe: American-Express-Karten.card_number_encrypted deutet darauf hin, dass die Daten vor der Exfiltration verschlüsselt werden.
Process-Hacker-Ansicht mit kreditkartenbezogenen Strings (card_number_encrypted, Mastercard, Visa usw.).
Die Binary-Ninja-Analyse der extrahierten .bin-Datei zeigt, dass der DarkTortilla-RAT auf Browserprofile abzielt und showip.net als C2-Adresse verwendet.
showip.net – wahrscheinlich für IP-Erkennung und C2-Kommunikation verwendet.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – zum Extrahieren von E-Mail-Adressen.__vbaResume, __vbaAryVar, __vbaPutOwner4 – deutet auf VBA/Makro-Nutzung hin (potenzielles Phishing).showip.net wird verwendet, um die IP-Adresse des Opfers zu erkennen.
Binary-Ninja-Ansicht mit Browserprofilpfaden und der C2-Adresse showip.net.
Die Binary-Ninja-Analyse zeigt, dass der DarkTortilla-RAT auf Browser-Verschlüsselungsschlüssel abzielt und gestohlene Daten in codierten Dateien speichert.
app_bound_encrypted_key und os_crypt – werden verwendet, um gespeicherte Passwörter zu entschlüsseln.C:\Users\Public\strEncodedData.txt – enthält wahrscheinlich gestohlene Anmeldedaten.Option Explicit, On Error Resume Next – deutet auf VBScript-Nutzung für Persistenz oder Ausführung hin.
Binary-Ninja-Ansicht mit Browserpfaden, Verschlüsselungsschlüsseln (app_bound_encrypted_key) und strEncodedData.txt.
Die Process-Hacker-String-Analyse zeigt, dass der DarkTortilla-RAT SQLite-Datenbanken verwendet, um Browser-Anmeldedaten und Kreditkarteninformationen zu extrahieren.
Login Data-Dateien (Passwörter).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – werden verwendet, um Datenbanken abzufragen.Carte Blanche Card und Diners Club Card zur Zielliste hinzu.name_on_card, expiration_*, card_number.
Binary-Ninja-Ansicht mit SQLite-Funktionen und kartenbezogenen Strings (Carte Blanche Card, Diners Club Card).
Die Binary-Ninja-Analyse zeigt, dass der DarkTortilla-RAT mehrere Exfiltrationskanäle verwendet: Telegram-Bot, SMTP (E-Mail) und FTP.
https://api.telegram.org/bot mit @StrBotToken und @ChatID – sendet gestohlene Daten über Telegram.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – sendet Daten per E-Mail.@GateUrl, @StrFtpUser – lädt Daten per FTP hoch.
Binary-Ninja-Ansicht mit Telegram-Bot-Token, SMTP-Einstellungen und FTP-bezogenen Strings.
Diese Analyse deckte DarkTortilla RAT auf, einen hochentwickelten Remote-Access-Trojaner, der umfangreiche Datendiebstahl-Fähigkeiten mit mehreren Exfiltrationskanälen kombiniert.
app_bound_encrypted_key und os_crypt, um Chrome-/Edge-Passwörter zu entschlüsseln.Login Data-Dateien.showip.net – verwendet für IP-Erkennung und C2-Kommunikation.showip.net, api.telegram.org (falls missbraucht).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) in verdächtigen Prozessen.app_bound_encrypted_key und os_crypt überwachen.Die analysierte DarkTortilla-RAT-Probe ist auf MalwareBazaar für diejenigen verfügbar, die ihre eigene Analyse durchführen möchten:
🔗 DarkTortilla-RAT-Probe auf MalwareBazaar
Verwendete Tools: Process Hacker, Binary Ninja, x64dbg