
Reverse-Engineering-Analyse von Salat Stealer, einem Go-basierten Info-Stealer, der einen Telegram-Proxy-Köder, C2-Kommunikation und verschlüsselte Speicherblöcke verwendet. Enthält C2-Domänen, Go-Build-ID und Extraktion verschleierter Payloads.
Bei Ausführung zeigt Salat Stealer eine voll funktionsfähige Telegram-Proxy-Oberfläche. Diese Attrappe dient als Tarnung, um den Benutzer glauben zu lassen, er führe eine legitime Proxy-Anwendung aus, während die Malware im Hintergrund ihre schädlichen Operationen ausführt.
proxy.telegram.org).443 (Standard-HTTPS-Port), um sich in den normalen Datenverkehr einzufügen.
Die gefälschte Telegram-Proxy-Oberfläche, die Salat Stealer verwendet, um seine schädliche Aktivität zu tarnen.
Eine der wichtigsten Erkenntnisse dieser Analyse ist das Vorhandensein von Klartext-C2-Adressen und einer Go Build ID im Strings-Bereich der Binärdatei. Dieses Versehen offenbart die Infrastruktur der Malware und hilft, ihre Herkunft nachzuvollziehen.
j.sni.global.fastly.net – Wahrscheinlich ein CDN-basierter C2-Server.ton.access.orbs.network – Möglicherweise mit TON oder Orbs Network verbunden, verwendet für den Diebstahl von Krypto-Wallets.soaSZ3gtdf5oZjHHPnzB/... – Diese eindeutige Kennung kann verwendet werden, um die Build-Umgebung der Malware zurückzuverfolgen.
Die Strings-Ansicht von Process Hacker zeigt C2-Adressen und die Go Build ID.
Salat Stealer nutzt Token-Manipulation, um sich vollen Zugriff auf Systemressourcen zu verschaffen. Der Code erstellt einen Sicherheitsdeskriptor mit FILE_ALL_ACCESS-Berechtigungen, sodass die Malware kritische Dateien lesen, schreiben und löschen kann.
GetCurrentProcess() – Ruft das Handle des aktuellen Prozesses ab.TokenUser – Ruft die Benutzer-SID für die ACL-Erstellung ab.TokenAppContainerSid – Ruft die AppContainer-SID ab (falls zutreffend).ConvertStringSecurityDescriptorToSecurityDescriptorW – Konvertiert eine zeichenfolgenbasierte ACL in einen binären Sicherheitsdeskriptor.FILE_ALL_ACCESS – Gewährt vollständige Kontrolle über Dateien und Verzeichnisse.
Ghidra-Ansicht des Codes für Token-Manipulation und Sicherheitsdeskriptor-Erstellung.
Einer der extrahierten PAGE_READWRITE-Speicherblöcke (64 KB) enthält stark verschleierte Daten. Der Hexdump zeigt sich wiederholende Muster und strukturierte Bytes, was darauf hindeutet, dass es sich wahrscheinlich um eine verschlüsselte Konfiguration oder eine komprimierte Nutzlast handelt.
\x50\xd7\x5c\x22) deuten auf ein strukturiertes Format hin.PAGE_READWRITE-Speicherregion, typisch für verschleierte Malware-Nutzlasten.
Binary-Ninja-Ansicht der verschleierten Hexdaten aus einem 64-KB-PAGE_READWRITE-Speicherblock.
Ein zweiter PAGE_READWRITE-Speicherblock (32 KB) wurde analysiert und enthielt die türkische Fehlermeldung: "vaya erişilmeye çalışıldı." (etwa: „Ups, es wurde versucht zuzugreifen.“). Dies deutet darauf hin, dass der Entwickler der Malware möglicherweise Türke ist oder die Probe in einer türkischsprachigen Umgebung entwickelt wurde.
"vaya erişilmeye çalışıldı." – Wahrscheinlich eine Debug- oder Fehlermeldung.
Binary-Ninja-Ansicht des 32-KB-verschleierten Blocks mit der türkischen Fehlermeldung.
Diese Analyse deckte Salat Stealer auf, einen ausgeklügelten Go-basierten Info-Stealer, der eine Telegram-Proxy-Attrappe nutzt, um der Erkennung zu entgehen. Trotz starker Verschleierung hinterließ die Malware kritische Artefakte im Strings-Bereich, die C2-Adressen, eine Go Build ID und eine türkische Fehlermeldung offenlegen.
j.sni.global.fastly.net und ton.access.orbs.network werden für die Datenexfiltration genutzt.FILE_ALL_ACCESS) auf Systemressourcen.PAGE_READWRITE-Speicherblöcke (32 KB und 64 KB) enthalten verschlüsselte oder komprimierte Daten."vaya erişilmeye çalışıldı." deutet darauf hin, dass der Entwickler möglicherweise Türke ist.j.sni.global.fastly.net, ton.access.orbs.network.FILE_ALL_ACCESS-Versuche.PAGE_READWRITE-Speicherregionen in verdächtigen Prozessen.Das analysierte Salat-Stealer-Beispiel ist auf MalwareBazaar für alle verfügbar, die ihre eigene Analyse durchführen möchten:
Verwendete Tools: Ghidra, Binary Ninja, Process Hacker, WinDbg