Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — Reverse-Engineering-Analyse von Salat Stealer, einem Go-basierten Info-Stealer, der einen Telegram-Proxy-Köder, C2-Kommunikation und verschlüsselte Speicherblöcke verwendet. Enthält C2-Domänen, Go-Build-ID und Extraktion verschleierter Payloads. | Kitploit
Tools/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
Reverse EngineeringForensikInformationsbeschaffungMalware-AnalyseCommand and ControlBinäranalyseBedrohungsanalysePapers & ForschungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

Reverse-Engineering-Analyse von Salat Stealer, einem Go-basierten Info-Stealer, der einen Telegram-Proxy-Köder, C2-Kommunikation und verschlüsselte Speicherblöcke verwendet. Enthält C2-Domänen, Go-Build-ID und Extraktion verschleierter Payloads.

Repository anzeigen
516vor 1 MonatNoch nicht geprüft
Teilen

1. Telegram-Proxy-Attrappe – Tarnung & Umgehung

Bei Ausführung zeigt Salat Stealer eine voll funktionsfähige Telegram-Proxy-Oberfläche. Diese Attrappe dient als Tarnung, um den Benutzer glauben zu lassen, er führe eine legitime Proxy-Anwendung aus, während die Malware im Hintergrund ihre schädlichen Operationen ausführt.

Hauptbeobachtungen:

  • Oberfläche: Das Fenster imitiert einen legitimen Telegram-Proxy-Client (proxy.telegram.org).
  • Port: Verwendet Port 443 (Standard-HTTPS-Port), um sich in den normalen Datenverkehr einzufügen.
  • Protokoll: MTProto 2.0 (das Protokoll von Telegram) wird angezeigt, um authentisch zu wirken.
  • Verhalten: Ein Klick auf „Connect“ stellt eine Verbindung her, aber die Nutzlast der Malware ist bereits im Hintergrund aktiv.

Warum das wichtig ist:

  • Tarnung: Der Benutzer wird eine harmlose Proxy-App weniger wahrscheinlich in Verdacht ziehen.
  • Umgehung: Sicherheitstools könnten den Prozess als legitimen Telegram-Verkehr übersehen.
  • Persistenz: Die Malware kann weiterlaufen, selbst wenn der Benutzer das Fenster schließt.

Visuelle Referenz:

Salat-Stealer-Telegram-Proxy-Attrappe Die gefälschte Telegram-Proxy-Oberfläche, die Salat Stealer verwendet, um seine schädliche Aktivität zu tarnen.

2. Strings-Analyse – C2-Adressen & Go Build ID

Eine der wichtigsten Erkenntnisse dieser Analyse ist das Vorhandensein von Klartext-C2-Adressen und einer Go Build ID im Strings-Bereich der Binärdatei. Dieses Versehen offenbart die Infrastruktur der Malware und hilft, ihre Herkunft nachzuvollziehen.

Hauptbeobachtungen:

  • C2-Adressen:
    • j.sni.global.fastly.net – Wahrscheinlich ein CDN-basierter C2-Server.
    • ton.access.orbs.network – Möglicherweise mit TON oder Orbs Network verbunden, verwendet für den Diebstahl von Krypto-Wallets.
  • Go Build ID: soaSZ3gtdf5oZjHHPnzB/... – Diese eindeutige Kennung kann verwendet werden, um die Build-Umgebung der Malware zurückzuverfolgen.

Warum das wichtig ist:

  • C2-Kommunikation: Diese Adressen werden für Datenexfiltration und Befehlsübermittlung genutzt.
  • Nachverfolgung: Die Go Build ID hilft, diese Probe mit anderen Varianten oder Kampagnen zu verknüpfen.
  • Erkennung: Netzwerksicherheitstools können diese Domains blockieren.

Visuelle Referenz:

Salat-Stealer-Strings-Analyse Die Strings-Ansicht von Process Hacker zeigt C2-Adressen und die Go Build ID.

3. Token-Manipulation – Privilegienerweiterung

Salat Stealer nutzt Token-Manipulation, um sich vollen Zugriff auf Systemressourcen zu verschaffen. Der Code erstellt einen Sicherheitsdeskriptor mit FILE_ALL_ACCESS-Berechtigungen, sodass die Malware kritische Dateien lesen, schreiben und löschen kann.

Was dieser Code tut:

  • GetCurrentProcess() – Ruft das Handle des aktuellen Prozesses ab.
  • TokenUser – Ruft die Benutzer-SID für die ACL-Erstellung ab.
  • TokenAppContainerSid – Ruft die AppContainer-SID ab (falls zutreffend).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – Konvertiert eine zeichenfolgenbasierte ACL in einen binären Sicherheitsdeskriptor.
  • FILE_ALL_ACCESS – Gewährt vollständige Kontrolle über Dateien und Verzeichnisse.

Warum das wichtig ist:

  • Privilegienerweiterung: Die Malware kann Sicherheitsbeschränkungen umgehen.
  • Persistenz: Voller Zugriff ermöglicht es der Malware, Registrierungsschlüssel und Systemdateien zu ändern.
  • Umgehung: Mit hohen Privilegien kann sich die Malware vor Sicherheitstools verstecken.

Visuelle Referenz:

Salat-Stealer-Token-Manipulation Ghidra-Ansicht des Codes für Token-Manipulation und Sicherheitsdeskriptor-Erstellung.

4. Verschleierte Nutzlast – Verschlüsselter Speicherblock

Einer der extrahierten PAGE_READWRITE-Speicherblöcke (64 KB) enthält stark verschleierte Daten. Der Hexdump zeigt sich wiederholende Muster und strukturierte Bytes, was darauf hindeutet, dass es sich wahrscheinlich um eine verschlüsselte Konfiguration oder eine komprimierte Nutzlast handelt.

Hauptbeobachtungen:

  • Größe: 64 KB – groß genug, um eine Konfiguration oder Nutzlast zu enthalten.
  • Muster: Sich wiederholende Strukturen (Muster vom Typ \x50\xd7\x5c\x22) deuten auf ein strukturiertes Format hin.
  • Lesbare Strings: Keine sichtbar, was bestätigt, dass die Daten verschlüsselt oder komprimiert sind.
  • Ort: Gefunden in einer PAGE_READWRITE-Speicherregion, typisch für verschleierte Malware-Nutzlasten.

Warum das wichtig ist:

  • Nutzlast-Extraktion: Dieser Block könnte die endgültigen Stealer-Komponenten oder die C2-Konfiguration enthalten.
  • Verschlüsselung: Die Daten sind wahrscheinlich mit XOR oder AES geschützt und benötigen einen Schlüssel zur Entschlüsselung.
  • Analyse-Herausforderung: Die Verschleierung verhindert eine direkte statische Analyse und macht die dynamische Analyse unerlässlich.

Visuelle Referenz:

Salat-Stealer-Verschleierte-Nutzlast Binary-Ninja-Ansicht der verschleierten Hexdaten aus einem 64-KB-PAGE_READWRITE-Speicherblock.

5. Zweiter verschleierter Block – Türkische Fehlermeldung

Ein zweiter PAGE_READWRITE-Speicherblock (32 KB) wurde analysiert und enthielt die türkische Fehlermeldung: "vaya erişilmeye çalışıldı." (etwa: „Ups, es wurde versucht zuzugreifen.“). Dies deutet darauf hin, dass der Entwickler der Malware möglicherweise Türke ist oder die Probe in einer türkischsprachigen Umgebung entwickelt wurde.

Hauptbeobachtungen:

  • Größe: 32 KB – kleiner als der vorherige Block.
  • Türkischer String: "vaya erişilmeye çalışıldı." – Wahrscheinlich eine Debug- oder Fehlermeldung.
  • Verschleierung: Der Rest des Blocks ist stark verschleiert oder verschlüsselt.
  • Möglicher Kontext: Könnte auf einen fehlgeschlagenen Dateizugriff oder API-Aufruf hinweisen.

Warum das wichtig ist:

  • Herkunft des Entwicklers: Der türkische String deutet darauf hin, dass der Autor möglicherweise Türke ist.
  • Debug-Artefakt: Diese Meldung wurde möglicherweise versehentlich hinterlassen und offenbart die Gewohnheiten des Entwicklers.
  • Bedrohungsaufklärung: Dies kann helfen, diese Probe mit anderen Kampagnen zu verknüpfen.

Visuelle Referenz:

Salat-Stealer-Zweiter-verschleierter-Block Binary-Ninja-Ansicht des 32-KB-verschleierten Blocks mit der türkischen Fehlermeldung.

Fazit

Diese Analyse deckte Salat Stealer auf, einen ausgeklügelten Go-basierten Info-Stealer, der eine Telegram-Proxy-Attrappe nutzt, um der Erkennung zu entgehen. Trotz starker Verschleierung hinterließ die Malware kritische Artefakte im Strings-Bereich, die C2-Adressen, eine Go Build ID und eine türkische Fehlermeldung offenlegen.

Zentrale Erkenntnisse:

  • Telegram-Proxy-Attrappe: Die Malware tarnt sich als legitimer Telegram-Proxy, um Benutzer zu täuschen.
  • C2-Infrastruktur: Domains wie j.sni.global.fastly.net und ton.access.orbs.network werden für die Datenexfiltration genutzt.
  • Token-Manipulation: Die Malware gewährt sich selbst vollen Zugriff (FILE_ALL_ACCESS) auf Systemressourcen.
  • Verschleierte Nutzlast: Zwei PAGE_READWRITE-Speicherblöcke (32 KB und 64 KB) enthalten verschlüsselte oder komprimierte Daten.
  • Türkische Fehlermeldung: "vaya erişilmeye çalışıldı." deutet darauf hin, dass der Entwickler möglicherweise Türke ist.

Empfehlungen zur Erkennung:

  • Überwachen Sie das Verhalten der Telegram-Proxy-Attrappe.
  • Blockieren Sie C2-Domains: j.sni.global.fastly.net, ton.access.orbs.network.
  • Erkennen Sie Token-Manipulation und FILE_ALL_ACCESS-Versuche.
  • Untersuchen Sie PAGE_READWRITE-Speicherregionen in verdächtigen Prozessen.

Beispiel-Download

Das analysierte Salat-Stealer-Beispiel ist auf MalwareBazaar für alle verfügbar, die ihre eigene Analyse durchführen möchten:

🔗 Salat-Stealer-Beispiel auf MalwareBazaar

Verwendete Tools: Ghidra, Binary Ninja, Process Hacker, WinDbg

Tool herunterladen