Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — Análisis de ingeniería inversa de AcrStealer, un sofisticado ladrón de información que utiliza protocolos personalizados, robo de credenciales de navegadores y extracción de payloads. Incluye Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory y la lista completa de API. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
Ingeniería InversaExfiltración de DatosAnálisis de MalwareComando y ControlAnálisis de Binarios
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
1hace 1 díaAún no revisado

Acerca de

Análisis de ingeniería inversa de AcrStealer, un sofisticado ladrón de información que utiliza protocolos personalizados, robo de credenciales de navegadores y extracción de payloads. Incluye Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory y la lista completa de API.

Compartir

1. Conexiones de red y configuración SSL/TLS

El análisis de memoria de Process Hacker revela que AcrStealer establece conexiones de red mediante SSL/TLS para comunicarse de forma segura con su servidor C2.

Observaciones clave:

  • SslClientCert – Utiliza certificados de cliente para la autenticación (evita la detección).
  • EnabledProtocols – Especifica los protocolos TLS compatibles (p. ej., TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – Permite volver a certificados autofirmados.
  • Connection / DataChunks – Indica transmisión activa de datos.
  • Available – Buffer de datos listo para enviar.

Por qué es importante:

  • Comunicación segura: El cifrado SSL/TLS oculta los datos robados.
  • Evasión: La autenticación basada en certificados hace que el tráfico parezca legítimo.
  • Exfiltración de datos: DataChunks sugiere que se están enviando grandes cantidades de datos robados.

Referencia visual:

Conexiones de red de AcrStealer Vista de Process Hacker que muestra la configuración SSL/TLS (SslClientCert, EnabledProtocols) y la actividad de red.

2. Protocolo de red personalizado – Task.Protocol

El análisis con Binary Ninja del archivo .bin extraído revela que AcrStealer utiliza un protocolo de red personalizado para la comunicación con el C2, construido alrededor de una estructura Task.Protocol.

Componentes clave observados:

  • Task.Protocol.SendData – Envía datos al servidor C2.
  • Task.Protocol.ReceiveData – Recibe datos del servidor C2.
  • Task.Protocol.Configuration – Almacena la configuración del protocolo.
  • Task.Protocol.CancelHandle – Cancela operaciones en curso.
  • CreateProtocolHandle – Crea un identificador de protocolo para la comunicación.
  • CloseProtocolHandle – Cierra el identificador de protocolo.

Palabras clave del protocolo:

  • CONNECT – Establece una conexión.
  • SEND – Envía datos (exfiltración).
  • RECEIVE – Recibe comandos.
  • CLOSE – Cierra la conexión.
  • GLOBAL – Configuración global.
  • CONFIGURATION – Ajustes del protocolo.

Por qué es importante:

  • Protocolo personalizado: El uso de un protocolo propio dificulta la detección.
  • Basado en comandos: El protocolo admite múltiples comandos (enviar, recibir, cerrar).
  • Exfiltración de datos: Los comandos SEND se utilizan para exfiltrar los datos robados.

Referencia visual:

Protocolo personalizado de AcrStealer Vista de Binary Ninja que muestra la estructura Task.Protocol y las palabras clave del protocolo (CONNECT, SEND, RECEIVE).

3. Robo de credenciales de navegador y red

El análisis de memoria de Process Hacker revela que AcrStealer se dirige a los datos del navegador y a las credenciales de red para robarlos.

Cadenas clave observadas:

  • BrowserQueryEnabledDomains – Consulta los dominios habilitados en el navegador.
  • BrowserQueryOtherDomains – Consulta otros dominios (probablemente para el robo de cookies).
  • BrowserResetStatistics – Restablece las estadísticas del navegador (evasión).
  • BrowserRefresh – Actualiza los datos del navegador (para capturar credenciales nuevas).
  • NetworkAddress – Captura información del adaptador de red.
  • NetChannelSet – Gestiona los canales de red.
  • NetDNSHostName – Captura el nombre de host DNS.
  • NTGetLogonControl – Consulta el control de inicio de sesión (robo de credenciales).

Por qué es importante:

  • Robo de credenciales: El malware roba contraseñas y cookies guardadas.
  • Datos de red: Captura la configuración de red y los ajustes DNS.
  • Evasión: Restablecer las estadísticas del navegador ayuda a evitar la detección.

Referencia visual:

Robo de navegador y red de AcrStealer Vista de Process Hacker que muestra las cadenas de robo de credenciales de navegador y red.

4. Exfiltración de datos de navegador y red (Binary Ninja)

El análisis con Binary Ninja del archivo .bin extraído revela el código real responsable de robar las credenciales del navegador y de red.

Funciones clave observadas:

  • BrowserQueryEnabledDomains – Consulta los dominios habilitados del navegador.
  • BrowserQueryOtherDomains – Consulta otros dominios (robo de cookies).
  • BrowserResetStatistics – Restablece las estadísticas del navegador (evasión).
  • NetworkAddress – Captura información del adaptador de red.
  • NetDNSHostName – Captura el nombre de host DNS.
  • NTGetLogonControl – Consulta el control de inicio de sesión (robo de credenciales).

Por qué es importante:

  • Robo de datos: El código roba activamente credenciales de navegador y red.
  • Evasión: Restablecer las estadísticas ayuda a evitar la detección.
  • Exfiltración: Los datos robados se envían al servidor C2.

Referencia visual:

Exfiltración de navegador y red de AcrStealer Vista de Binary Ninja que muestra las funciones de robo de credenciales de navegador y red.

5. Inyección de procesos y operaciones con archivos

El análisis con Binary Ninja del archivo .bin extraído revela una lista completa de API de Windows, lo que confirma la capacidad de AcrStealer para realizar inyección de procesos y operaciones con archivos.

Funciones clave observadas:

  • VirtualAllocEx – Asigna memoria en un proceso remoto (inyección).
  • WriteFile – Escribe datos en un archivo (exfiltración o registro).
  • WaitForSingleObject – Sincroniza subprocesos (coordinación de la inyección).
  • VirtualProtectEx – Cambia la protección de memoria (para inyección).
  • WaitForDebugEvent – Operaciones de depuración (evasión).

Por qué es importante:

  • Inyección de procesos: VirtualAllocEx y VirtualProtectEx se utilizan para la inyección.
  • Exfiltración de datos: WriteFile escribe los datos robados en disco o hacia el C2.
  • Evasión: WaitForDebugEvent ayuda a evitar la depuración.

Referencia visual:

API de inyección y archivos de AcrStealer Vista de Binary Ninja que muestra las API de inyección de procesos y operaciones con archivos.

Conclusión

Este análisis descubrió AcrStealer, un sofisticado ladrón de información que combina comunicación de red avanzada, protocolos personalizados, robo de credenciales de navegador e inyección de procesos.

Conclusiones clave:

  • Comunicación de red: Utiliza SSL/TLS con SslClientCert y protocolos personalizados (Task.Protocol).
  • Robo de credenciales: Se dirige a los datos del navegador (BrowserQueryEnabledDomains) y a los ajustes de red (NetDNSHostName).
  • Inyección de procesos: Utiliza VirtualAllocEx y VirtualProtectEx para la inyección.
  • Exfiltración de datos: Usa WriteFile para guardar los datos robados.
  • Evasión: Utiliza WaitForDebugEvent y BrowserResetStatistics para evitar la detección.

Recomendaciones de detección:

  • Supervisar las llamadas a VirtualAllocEx y VirtualProtectEx.
  • Bloquear el tráfico de red hacia dominios C2 desconocidos.
  • Detectar BrowserQueryEnabledDomains y NetDNSHostName en memoria.
  • Supervisar las operaciones de WriteFile provenientes de procesos sospechosos.

Descarga de la muestra

La muestra de AcrStealer analizada está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 Muestra de AcrStealer en MalwareBazaar

Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg

Descargar herramienta