
Análisis profundo de ingeniería inversa de Vidar Stealer 2.0 que cubre manipulación del Programador de tareas (marcas de tiempo de 1999), vaciado de procesos de Explorer.exe e inyección de Microsoft Copilot.
Este análisis cubre una ingeniería inversa en profundidad de Vidar Stealer 2.0, un sofisticado ladrón de información que utiliza técnicas avanzadas de evasión para pasar desapercibido. Los hallazgos clave incluyen:
Uno de los comportamientos más inusuales y sofisticados observados en Vidar Stealer 2.0 es su interacción con el Programador de Tareas de Windows. El malware no solo crea una nueva tarea para persistir—manipula activamente las marcas de tiempo de las tareas existentes del sistema, estableciéndolas en el año 1990.
Observaciones clave:
OneDrive tuvieron sus marcas de tiempo cambiadas a 6.04.2026, pero algunas fueron revertidas.30.11.1999 00:00:00 (una marca de tiempo antiforense clásica).
Una de las técnicas de evasión más críticas utilizadas por Vidar Stealer 2.0 es el Process Hollowing en Explorer.exe. Esta técnica permite al malware ejecutar su código malicioso dentro de un proceso legítimo de Windows, haciendo que la detección sea significativamente más difícil.
Explorer.exe, un proceso de sistema confiable.Usando WinDbg, podemos observar el shellcode inyectado dentro del proceso Explorer. Las regiones de memoria muestran permisos típicos de PAGE_EXECUTE_READWRITE, que son poco comunes en la memoria legítima de Explorer.
Observaciones clave:
PAGE_EXECUTE_READWRITE en el espacio de direcciones de Explorer.Lo que muestra la imagen:
La imagen de abajo es un volcado directo de WinDbg del shellcode encontrado dentro de la región PAGE_EXECUTE_READWRITE de Explorer.exe. El desensamblado revela características típicas del shellcode: instrucciones de prólogo (push, mov), patrones de llamadas a API (call, jmp) y bloques de datos ofuscados.
Uno de los hallazgos más notables en este análisis es la inyección del shellcode de Vidar en el proceso de Microsoft Copilot. Este es un objetivo relativamente nuevo y altamente interesante, ya que Copilot es un asistente impulsado por IA integrado en los sistemas modernos de Windows.
Copilot.exe, un proceso nuevo y confiable de Windows.El análisis inicial del código inyectado reveló un payload ofuscado, con instrucciones como jg, add y xchg apareciendo fuera de contexto. Esto es una clara indicación de ofuscación de código, utilizada para evadir el análisis estático.

La imagen de abajo muestra una mezcla de llamadas a API claras y código ofuscado. Las funciones resueltas incluyen:
LoadLibraryExW – Utilizada para cargar DLL adicionales.LoadLibraryW – Carga estándar de DLL.LocalFree – Gestión de memoria.MultiByteToWideChar – Conversión de cadenas (comúnmente utilizada en malware para exfiltración de datos).Las secciones no resueltas (???, jg add, etc.) indican áreas donde Windbg no pudo decodificar completamente el código ofuscado, destacando la complejidad de las técnicas de evasión de Vidar.

Vidar Stealer 2.0 es un excelente ejemplo de cómo los ladrones de información modernos han evolucionado para volverse altamente sofisticados y resistentes. Este análisis descubrió varias técnicas avanzadas que lo diferencian del malware típico:
LoadLibrary y MultiByteToWideChar confirma su capacidad para cargar módulos adicionales y exfiltrar datos.La muestra analizada está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:
🔗 Muestra de Vidar Stealer 2.0 en MalwareBazaar
Vidar Stealer 2.0 representa una nueva generación de ladrones de información que no solo se centran en el robo de datos, sino también en permanecer sin ser detectados. Su capacidad para manipular tareas del sistema, inyectarse en procesos confiables y apuntar a nuevas características de Windows como Copilot demuestra un profundo conocimiento de los controles de seguridad modernos.
Comprender estas técnicas es crucial para que los defensores construyan mejores reglas de detección y medidas de seguridad contra amenazas en evolución.