
Análisis de ingeniería inversa de RedLine Stealer, un ladrón de información basado en .NET que utiliza dominios C2 (198.46.86.63, tempuri.org), bypass de Windows Defender y extracción de payload de 7200 KB.
El análisis de red revela que RedLine Stealer establece una conexión con la dirección IP remota 198.46.86.63. Esta IP es probablemente el servidor de Comando y Control (C2) del malware, utilizado para la exfiltración de datos y el envío de comandos.
198.46.86.63
Vista del monitor de red que muestra RedLine Stealer conectándose a 198.46.86.63.
Process Hacker revela un gran bloque de memoria PAGE_READWRITE (7200 KB) dentro del proceso de RedLine Stealer. Esta región está marcada como Private y contiene el payload del malware, que probablemente incluye datos robados, configuración y código ejecutable.
Private (no asignado desde un archivo)PAGE_READWRITE (lectura/escritura, no ejecutable)
Vista de Process Hacker que muestra el bloque de memoria PAGE_READWRITE de 7200 KB que contiene el payload.
El análisis con Binary Ninja revela un segundo servidor C2: tempuri.org. Este probablemente sirve como dirección C2 de respaldo o alternativa en caso de que el servidor principal (198.46.86.63) no esté disponible.
tempuri.org – Servidor C2 de respaldo.Entity/Id9.Result – Endpoint para enviar datos robados.Id9.Response – Endpoint para recibir comandos o confirmaciones del C2.Entity/Id9.Result probablemente se utiliza para enviar credenciales, cookies y carteras de criptomonedas robadas.
Vista de Binary Ninja que muestra tempuri.org como servidor C2 de respaldo con el endpoint Entity/Id9.Result.
El análisis con Binary Ninja revela que RedLine Stealer recopila ajustes de configuración del sistema y los utiliza para la persistencia y la evasión.
PSModulePath – Ruta de módulos de PowerShell para la ejecución de comandos.HideExclusionsFromLocalAdmins – Oculta las exclusiones de Windows Defender.RemoteEncryptionProtectionMaxBlockTime – Controla el tiempo de protección de cifrado.LastMapsDisableHeartbeatReportTime – Informes de heartbeat para la comunicación C2.LastSetupErrorHeartbeatReportTime – Informes de errores al C2.
Vista de Binary Ninja que muestra la ruta de PowerShell, la configuración de Windows Defender y los informes de heartbeat.
El análisis con Binary Ninja revela que RedLine Stealer manipula múltiples ajustes de Windows Defender Exploit Guard para deshabilitar funciones de protección y añadir exclusiones.
Windows Defender Exploit Guard\Network Protection – Deshabilita la protección basada en red (por ejemplo, el bloqueo de IPs/dominios maliciosos).ASR\ASROnlyExclusions – Añade exclusiones a las reglas de reducción de superficie de ataque (ASR), evitando que Defender bloquee archivos o procesos específicos.Controlled Folder Access – Modifica el acceso a carpetas protegidas, potencialmente evitando la protección contra ransomware.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – Añade el malware a la lista de aplicaciones permitidas, permitiéndole modificar carpetas protegidas.Windows Defender Exploit Guard\Network Protection\Blocked URLs – Elimina o modifica las URL bloqueadas para permitir la comunicación C2.Windows Defender Exploit Guard\ASR\Rules – Deshabilita reglas ASR específicas que podrían detectar el comportamiento del malware.
Vista de Binary Ninja que muestra múltiples cadenas de Windows Defender Exploit Guard.
Este análisis descubrió RedLine Stealer, un ladrón de información basado en .NET que combina técnicas avanzadas de evasión, múltiples servidores C2 y capacidades integrales de robo de datos.
198.46.86.63 y de respaldo en tempuri.org.PAGE_READWRITE de 7200 KB contiene el payload principal.198.46.86.63 y tempuri.org.PAGE_READWRITE mayores de 5 MB en procesos sospechosos.System.Configuration) en procesos inusuales.