Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Análisis de ingeniería inversa de Agent Tesla, un info-stealer basado en .NET que utiliza inyección APC, manipulación de tokens y persistencia en el registro. Incluye NtQueueApcThread, NtProtectVirtualMemory y extracción completa del payload. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Escalada de PrivilegiosMecanismos de PersistenciaIngeniería InversaExfiltración de DatosAnálisis de MalwareAnálisis de BinariosAprendizaje y Educación
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Análisis de ingeniería inversa de Agent Tesla, un info-stealer basado en .NET que utiliza inyección APC, manipulación de tokens y persistencia en el registro. Incluye NtQueueApcThread, NtProtectVirtualMemory y extracción completa del payload.

Ver Repositorio
3224hace 1 mesAún no revisado

1. API nativa e inyección APC

El volcado de memoria de x64dbg revela que Agent Tesla usa llamadas a la API nativa (NT API) para operaciones de bajo nivel, incluida la inyección APC (llamada a procedimiento asíncrono).

Funciones clave observadas:

  • NtQueueApcThread – Inyecta código en un hilo de destino mediante APC.
  • NtReadVirtualMemory – Lee memoria de otros procesos.
  • NtQuerySystemInformation – Recopila información del sistema.
  • NtCreateThreadEx (probablemente presente) – Crea hilos para la ejecución.

Por qué esto es importante:

  • Evasión: Las API nativas omiten los ganchos en modo usuario.
  • Inyección: La inyección APC es sigilosa y difícil de detectar.
  • Robo de datos: La lectura de memoria permite extraer credenciales y cookies.

Referencia visual:

Inyección de API nativa y APC de Agent Tesla Volcado hexadecimal de x64dbg que muestra NtQueueApcThread, NtReadVirtualMemory y NtQuerySystemInformation.

2. Manipulación de tokens y protección de memoria

El volcado de x64dbg revela que Agent Tesla utiliza funciones de manipulación de tokens y protección de memoria para obtener privilegios elevados y ejecutar su carga útil.

Funciones clave observadas:

  • NtOpenThreadToken – Abre tokens de hilo para la escalada de privilegios.
  • NtProtectVirtualMemory – Cambia la protección de páginas de memoria para la ejecución de la carga útil.
  • NtOpenTimer – Abre objetos de temporizador para tareas programadas.
  • NtPowerInformation – Consulta el estado de energía (anti-sandbox).
  • NtQueryBootEntry – Recupera información de arranque.

Por qué esto es importante:

  • Escalada de privilegios: La manipulación de tokens permite que el malware se ejecute con privilegios más altos.
  • Ejecución de la carga útil: Los cambios en la protección de memoria permiten la inyección de código.
  • Evasión: Las técnicas anti-sandbox ayudan a evitar la detección.

Referencia visual:

Manipulación de tokens y protección de memoria de Agent Tesla Volcado hexadecimal de x64dbg que muestra NtOpenThreadToken, NtProtectVirtualMemory y NtOpenTimer.

3. Terminación de procesos/hilos y gestión de controladores

El volcado de x64dbg revela que Agent Tesla puede terminar procesos e hilos, así como cargar/descargar controladores de kernel.

Funciones clave observadas:

  • NtTerminateProcess – Termina procesos (p. ej., EDR/AV).
  • NtTerminateThread – Termina hilos.
  • NtUnloadDriver – Descarga un controlador de kernel.
  • NtUnmapViewOfSection – Desasigna secciones de memoria (limpia rastros).
  • NtWaitForSingleObject – Sincroniza operaciones de hilos/procesos.

Por qué esto es importante:

  • Terminación de EDR/AV: El malware puede desactivar herramientas de seguridad.
  • Gestión de controladores: Cargar/descargar controladores indica un acceso profundo al sistema.
  • Limpieza de rastros: Desasignar secciones de memoria ayuda a evadir la detección.

Referencia visual:

Terminación de procesos y gestión de controladores de Agent Tesla Volcado hexadecimal de x64dbg que muestra NtTerminateProcess, NtUnloadDriver y NtUnmapViewOfSection.

4. Carga útil: gestión de portapapeles, archivos y memoria

La sección .text del volcado de memoria contiene la carga útil completa de Agent Tesla, lo que confirma sus capacidades como un ladrón de información integral.

Categorías de API clave:

  • Robo de portapapeles: OpenClipboard, SetClipboardData, EmptyClipboard
  • Manipulación de ventanas e interfaz de usuario: CreateWindowExW, ShowWindow, SetWindowTextW
  • Acceso al sistema de archivos: DeleteFileW, FindFirstFileW, ReadFile
  • Gestión de memoria y DLL: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • Gráficos y visualización: CreateFontIndirectW, CreateBrushIndirect, SelectObject

Por qué esto es importante:

  • Robo de datos: Las API cubren portapapeles, archivos e información del sistema.
  • Evasión: Al cargar DLL dinámicamente, el malware evita la detección estática.
  • Control integral: El malware puede leer, escribir, eliminar y ejecutar archivos, así como gestionar procesos e hilos.

Referencia visual:

Carga útil de Agent Tesla: API de portapapeles, archivos y memoria Vista de Binary Ninja de la sección .text que muestra la lista completa de API de Windows utilizadas por Agent Tesla.

5. Operaciones de registro, tokens y COM

La lista ampliada de carga útil revela la capacidad de Agent Tesla para manipular el Registro de Windows, gestionar tokens e interactuar con objetos COM.

Categorías de API clave:

  • Registro: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistencia y configuración.
  • Manipulación de tokens: OpenProcessToken, AdjustTokenPrivileges – Escalada de privilegios.
  • COM/OLE: CoCreateInstance, OleInitialize – Interacción con el sistema Windows.
  • Shell: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Operaciones de archivos y carpetas.

Por qué esto es importante:

  • Persistencia: La manipulación del Registro permite que el malware se ejecute al iniciar el sistema.
  • Escalada de privilegios: La manipulación de tokens permite un mayor acceso al sistema.
  • Interacción con el sistema: Las operaciones COM y Shell permiten un control profundo del sistema.

Referencia visual:

API de registro, tokens y COM de Agent Tesla Vista de Binary Ninja que muestra las API relacionadas con el Registro, tokens y COM.

Conclusión

Este análisis reveló a Agent Tesla, un ladrón de información basado en .NET que combina técnicas avanzadas de inyección, manipulación de tokens y persistencia en el Registro.

Conclusiones clave:

  • Inyección APC: Utiliza NtQueueApcThread para la inyección sigilosa de procesos.
  • Manipulación de tokens: Emplea NtOpenThreadToken y AdjustTokenPrivileges para la escalada de privilegios.
  • Persistencia en el Registro: RegSetValueExW para la persistencia al inicio.
  • Extracción de carga útil: La sección .text contenía una lista completa de API, lo que confirma su naturaleza de ladrón de información.

Recomendaciones de detección:

  • Supervise las llamadas a NtQueueApcThread y NtReadVirtualMemory.
  • Vigile NtOpenThreadToken y AdjustTokenPrivileges para detectar intentos de escalada de privilegios.
  • Detecte RegSetValueExW y RegOpenKeyExW desde procesos inusuales.
  • Supervise las secciones .text en busca de listas grandes de API (p. ej., USER32.dll, KERNEL32.dll, ADVAPI32.dll).

Descarga de la muestra

La muestra analizada de Agent Tesla está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 Muestra de Agent Tesla en MalwareBazaar

Herramientas utilizadas: x64dbg, Binary Ninja, Process Hacker

Descargar herramienta