
Tiefgehende Reverse-Engineering-Analyse von Vidar Stealer 2.0, die die Manipulation des Aufgabenplaners (1999-Zeitstempel), Explorer.exe-Prozesshöhlung und Microsoft Copilot-Injektion abdeckt.
Diese Analyse umfasst eine eingehende Reverse-Engineering-Untersuchung von Vidar Stealer 2.0, einem ausgeklügelten Informationsdieb, der fortschrittliche Verschleierungstechniken einsetzt, um unentdeckt zu bleiben. Zu den wichtigsten Erkenntnissen gehören:
Eine der ungewöhnlichsten und ausgeklügeltsten Verhaltensweisen, die bei Vidar Stealer 2.0 beobachtet wurden, ist die Interaktion mit dem Windows-Taskplaner. Die Malware erstellt nicht einfach eine neue Aufgabe zur Persistenz – sie manipuliert aktiv die Zeitstempel vorhandener Systemaufgaben und setzt sie auf das Jahr 1990.
Wichtige Beobachtungen:
OneDrive hatten ihre Zeitstempel auf 6.04.2026 geändert, einige wurden jedoch zurückgesetzt.30.11.1999 00:00:00 gesetzt (ein klassischer Anti-Forensik-Zeitstempel).
Eine der kritischsten Verschleierungstechniken von Vidar Stealer 2.0 ist das Prozesshöhlen von Explorer.exe. Diese Technik ermöglicht es der Malware, ihren bösartigen Code innerhalb eines legitimen Windows-Prozesses auszuführen, was die Erkennung erheblich erschwert.
Explorer.exe, einen vertrauenswürdigen Systemprozess.Mit WinDbg können wir den injizierten Shellcode innerhalb des Explorer-Prozesses beobachten. Die Speicherbereiche zeigen typische PAGE_EXECUTE_READWRITE-Berechtigungen, die für legitimen Explorer-Speicher ungewöhnlich sind.
Wichtige Beobachtungen:
PAGE_EXECUTE_READWRITE-Abschnitte wurden im Adressraum von Explorer gefunden.Was das Bild zeigt:
Das folgende Bild ist ein direkter WinDbg-Dump des Shellcodes, der in der PAGE_EXECUTE_READWRITE-Region von Explorer.exe gefunden wurde. Die Disassemblierung zeigt typische Shellcode-Eigenschaften: Prolog-Anweisungen (push, mov), API-Aufrufmuster (call, jmp) und verschleierte Datenblöcke.
Eine der bemerkenswertesten Erkenntnisse dieser Analyse ist die Injektion von Vidars Shellcode in den Microsoft Copilot-Prozess. Dies ist ein relativ neues und höchst interessantes Ziel, da Copilot ein KI-gestützter Assistent ist, der in moderne Windows-Systeme integriert ist.
Copilot.exe, einen neuen und vertrauenswürdigen Windows-Prozess.Die erste Analyse des injizierten Codes ergab eine verschleierte Payload, bei der Anweisungen wie jg, add und xchg aus dem Zusammenhang gerissen erscheinen. Dies ist ein klares Anzeichen für Code-Verschleierung, die dazu dient, statische Analysen zu umgehen.

Das folgende Bild zeigt eine Mischung aus klaren API-Aufrufen und verschleiertem Code. Die aufgelösten Funktionen umfassen:
LoadLibraryExW – Wird zum Laden zusätzlicher DLLs verwendet.LoadLibraryW – Standard-DLL-Laden.LocalFree – Speicherverwaltung.MultiByteToWideChar – Zeichenfolgenkonvertierung (häufig in Malware zur Datenerfassung verwendet).Die nicht aufgelösten Abschnitte (???, jg add usw.) zeigen Bereiche, in denen WinDbg den verschleierten Code nicht vollständig decodieren konnte, was die Komplexität von Vidars Verschleierungstechniken unterstreicht.

Vidar Stealer 2.0 ist ein Paradebeispiel dafür, wie sich moderne Informationsdiebe zu hochsophistizierten und widerstandsfähigen Bedrohungen entwickelt haben. Diese Analyse deckte mehrere fortschrittliche Techniken auf, die ihn von typischer Malware abheben:
LoadLibrary und MultiByteToWideChar bestätigt die Fähigkeit, zusätzliche Module zu laden und Daten zu exfiltrieren.Die analysierte Probe ist auf MalwareBazaar verfügbar für diejenigen, die ihre eigene Analyse durchführen möchten:
🔗 Vidar Stealer 2.0 Sample auf MalwareBazaar
Vidar Stealer 2.0 repräsentiert eine neue Generation von Informationsdieben, die sich nicht nur auf Datendiebstahl konzentrieren, sondern auch darauf, unentdeckt zu bleiben. Die Fähigkeit, Systemaufgaben zu manipulieren, in vertrauenswürdige Prozesse zu injizieren und neue Windows-Funktionen wie Copilot ins Visier zu nehmen, zeigt ein tiefes Verständnis moderner Sicherheitskontrollen.
Das Verständnis dieser Techniken ist für Verteidiger entscheidend, um bessere Erkennungsregeln und Sicherheitsmaßnahmen gegen sich entwickelnde Bedrohungen zu entwickeln.