
Reverse-Engineering-Analyse von RedLine Stealer, einem .NET-basierten Info-Stealer, der C2-Domains (198.46.86.63, tempuri.org) verwendet, Windows Defender umgeht und 7200 KB Payload extrahiert.
Die Netzwerkanalyse zeigt, dass RedLine Stealer eine Verbindung zur entfernten IP-Adresse 198.46.86.63 herstellt. Diese IP ist wahrscheinlich der Command-&-Control-Server (C2) der Malware, der für Datendiebstahl und Befehlsübermittlung genutzt wird.
198.46.86.63
Netzwerkmonitor-Ansicht, die zeigt, wie RedLine Stealer eine Verbindung zu 198.46.86.63 herstellt.
Process Hacker zeigt einen großen PAGE_READWRITE-Speicherblock (7200 KB) im RedLine-Stealer-Prozess. Dieser Bereich ist als Private markiert und enthält die Nutzlast der Malware, wahrscheinlich einschließlich gestohlener Daten, Konfiguration und ausführbarem Code.
Private (nicht aus einer Datei zugeordnet)PAGE_READWRITE (lesen/schreiben, nicht ausführbar)
Process-Hacker-Ansicht, die den 7200 KB großen PAGE_READWRITE-Speicherblock mit der Nutzlast zeigt.
Die Binary-Ninja-Analyse zeigt einen zweiten C2-Server: tempuri.org. Dieser dient wahrscheinlich als Backup- oder alternativer C2-Server, falls der primäre Server (198.46.86.63) nicht erreichbar ist.
tempuri.org – Backup-C2-Server.Entity/Id9.Result – Endpunkt zum Senden gestohlener Daten.Id9.Response – Endpunkt zum Empfangen von C2-Befehlen oder Bestätigungen.Entity/Id9.Result wird wahrscheinlich verwendet, um gestohlene Anmeldeinformationen, Cookies und Krypto-Wallets zu senden.
Binary-Ninja-Ansicht, die tempuri.org als Backup-C2-Server mit dem Endpunkt Entity/Id9.Result zeigt.
Die Binary-Ninja-Analyse zeigt, dass RedLine Stealer Systemkonfigurationseinstellungen sammelt und diese für Persistenz und Umgehung von Sicherheitsmaßnahmen nutzt.
PSModulePath – PowerShell-Modulpfad für die Befehlsausführung.HideExclusionsFromLocalAdmins – Blendet Windows-Defender-Ausschlüsse aus.RemoteEncryptionProtectionMaxBlockTime – Steuert das Timing des Verschlüsselungsschutzes.LastMapsDisableHeartbeatReportTime – Heartbeat-Meldung für die C2-Kommunikation.LastSetupErrorHeartbeatReportTime – Fehlermeldung an den C2-Server.
Binary-Ninja-Ansicht, die PowerShell-Pfad, Windows-Defender-Einstellungen und Heartbeat-Meldungen zeigt.
Die Binary-Ninja-Analyse zeigt, dass RedLine Stealer mehrere Einstellungen von Windows Defender Exploit Guard manipuliert, um Schutzfunktionen zu deaktivieren und Ausschlüsse hinzuzufügen.
Windows Defender Exploit Guard\Network Protection – Deaktiviert den netzwerkbasierten Schutz (z. B. Blockierung bösartiger IPs/Domains).ASR\ASROnlyExclusions – Fügt Ausschlüsse zu den Attack-Surface-Reduction-Regeln (ASR) hinzu und verhindert so, dass Defender bestimmte Dateien oder Prozesse blockiert.Controlled Folder Access – Ändert den Zugriff auf geschützte Ordner und umgeht möglicherweise den Ransomware-Schutz.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – Fügt die Malware zur Liste der zulässigen Anwendungen hinzu und erlaubt ihr, geschützte Ordner zu ändern.Windows Defender Exploit Guard\Network Protection\Blocked URLs – Entfernt oder ändert blockierte URLs, um die C2-Kommunikation zu ermöglichen.Windows Defender Exploit Guard\ASR\Rules – Deaktiviert bestimmte ASR-Regeln, die das Verhalten der Malware erkennen könnten.
Binary-Ninja-Ansicht, die mehrere Windows-Defender-Exploit-Guard-Zeichenketten zeigt.
Diese Analyse deckte RedLine Stealer auf, einen .NET-basierten Info-Stealer, der fortschrittliche Umgehungstechniken, mehrere C2-Server und umfassende Datendiebstahl-Fähigkeiten kombiniert.
198.46.86.63 und Backup unter tempuri.org.PAGE_READWRITE-Speicherblock enthält die Hauptnutzlast.198.46.86.63 und tempuri.org.PAGE_READWRITE-Speicherblöcke größer als 5 MB in verdächtigen Prozessen.System.Configuration) in ungewöhnlichen Prozessen.Die analysierte RedLine-Stealer-Probe ist auf MalwareBazaar für alle verfügbar, die eine eigene Analyse durchführen möchten:
🔗 RedLine-Stealer-Probe auf MalwareBazaar
Verwendete Tools: Binary Ninja, Process Hacker, Network Monitor