Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Vidar-Stealer-Reverse-Engineering — Análisis profundo de ingeniería inversa de Vidar Stealer 2.0 que cubre manipulación del Programador de tareas (marcas de tiempo de 1999), vaciado de procesos de Explorer.exe e inyección de Microsoft Copilot. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
Forensia de MemoriaMecanismos de PersistenciaIngeniería InversaAnálisis ForenseAnálisis de MalwareAnálisis de BinariosInteligencia de AmenazasPapers e InvestigaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Respuesta a Incidentes
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

Análisis profundo de ingeniería inversa de Vidar Stealer 2.0 que cubre manipulación del Programador de tareas (marcas de tiempo de 1999), vaciado de procesos de Explorer.exe e inyección de Microsoft Copilot.

Ver Repositorio
2hace 1 mesAún no revisado

Análisis de Ingeniería Inversa de Vidar Stealer 2.0

Resumen

Este análisis cubre una ingeniería inversa en profundidad de Vidar Stealer 2.0, un sofisticado ladrón de información que utiliza técnicas avanzadas de evasión para pasar desapercibido. Los hallazgos clave incluyen:

  • Manipulación del Programador de Tareas: Modifica las marcas de tiempo de las tareas del sistema a 1999 para evadir el análisis forense.
  • Process Hollowing en Explorer.exe: Inyecta shellcode en el proceso legítimo del Explorador de Windows.
  • Inyección en Microsoft Copilot: Apunta al nuevo proceso de Microsoft Copilot para una ejecución sigilosa.
  • Persistencia: Mantiene su presencia a través de tareas programadas y secuestro de procesos del sistema.

1. Manipulación del Programador de Tareas (Marcas de tiempo de 1999)

Uno de los comportamientos más inusuales y sofisticados observados en Vidar Stealer 2.0 es su interacción con el Programador de Tareas de Windows. El malware no solo crea una nueva tarea para persistir—manipula activamente las marcas de tiempo de las tareas existentes del sistema, estableciéndolas en el año 1990.

¿Por qué es esto significativo?

  • Técnica antiforense: Cambiar las marcas de tiempo a una fecha antigua (como 1990) interrumpe el análisis forense y las revisiones de registros, dificultando determinar cuándo apareció el malware por primera vez.
  • Evasión: Al alterar las marcas de tiempo de las tareas legítimas del sistema, Vidar se mezcla, haciendo que su propia tarea programada sea menos sospechosa.
  • Persistencia: Una vez que se crea su propia tarea, Vidar puede revertir la marca de tiempo a la fecha actual para evitar más sospechas mientras mantiene un punto de apoyo en el sistema.

Observaciones clave:

  • Las tareas del sistema como OneDrive tuvieron sus marcas de tiempo cambiadas a 6.04.2026, pero algunas fueron revertidas.
  • Una tarea personalizada creada por Vidar se estableció en 30.11.1999 00:00:00 (una marca de tiempo antiforense clásica).
  • Incluso después de la eliminación, algunos cambios de marca de tiempo permanecieron, lo que indica una manipulación profunda a nivel del sistema.

Marca de tiempo de la tarea de OneDrive

2. Explorer.exe – Process Hollowing e Inyección de Shellcode

Una de las técnicas de evasión más críticas utilizadas por Vidar Stealer 2.0 es el Process Hollowing en Explorer.exe. Esta técnica permite al malware ejecutar su código malicioso dentro de un proceso legítimo de Windows, haciendo que la detección sea significativamente más difícil.

Cómo funciona:

  • Proceso objetivo: Vidar apunta a Explorer.exe, un proceso de sistema confiable.
  • Hollowing: El malware crea una instancia suspendida de Explorer y reemplaza su memoria con shellcode malicioso.
  • Ejecución: Luego, el shellcode se ejecuta dentro del contexto de Explorer, evitando muchos controles de seguridad.

Análisis con WinDbg:

Usando WinDbg, podemos observar el shellcode inyectado dentro del proceso Explorer. Las regiones de memoria muestran permisos típicos de PAGE_EXECUTE_READWRITE, que son poco comunes en la memoria legítima de Explorer.

Observaciones clave:

  • Regiones de memoria: Se encontraron secciones sospechosas de PAGE_EXECUTE_READWRITE en el espacio de direcciones de Explorer.
  • Patrones de shellcode: El código inyectado contiene estructuras de payload típicas, incluyendo hashing de API y rutinas anti-depuración.
  • Persistencia: El shellcode asegura que Vidar permanezca activo incluso después de reinicios del sistema.

Lo que muestra la imagen:

La imagen de abajo es un volcado directo de WinDbg del shellcode encontrado dentro de la región PAGE_EXECUTE_READWRITE de Explorer.exe. El desensamblado revela características típicas del shellcode: instrucciones de prólogo (push, mov), patrones de llamadas a API (call, jmp) y bloques de datos ofuscados.

Shellcode de Explorer

3. Microsoft Copilot – Un nuevo objetivo para la inyección de procesos

Uno de los hallazgos más notables en este análisis es la inyección del shellcode de Vidar en el proceso de Microsoft Copilot. Este es un objetivo relativamente nuevo y altamente interesante, ya que Copilot es un asistente impulsado por IA integrado en los sistemas modernos de Windows.

Cómo funciona:

  • Proceso objetivo: Vidar apunta a Copilot.exe, un proceso nuevo y confiable de Windows.
  • Método de inyección: El malware utiliza técnicas similares de inyección de procesos (probablemente inyección APC o secuestro de hilos) para ejecutar su shellcode dentro de Copilot.
  • Sigilo: Dado que Copilot es un proceso legítimo, el shellcode puede ejecutarse sin ser detectado por muchas soluciones de seguridad tradicionales.

Análisis con WinDbg – Payload ofuscado

El análisis inicial del código inyectado reveló un payload ofuscado, con instrucciones como jg, add y xchg apareciendo fuera de contexto. Esto es una clara indicación de ofuscación de código, utilizada para evadir el análisis estático.

Inyección en Copilot - Payload ofuscado

Análisis con WinDbg – Llamadas a API y ofuscación

La imagen de abajo muestra una mezcla de llamadas a API claras y código ofuscado. Las funciones resueltas incluyen:

  • LoadLibraryExW – Utilizada para cargar DLL adicionales.
  • LoadLibraryW – Carga estándar de DLL.
  • LocalFree – Gestión de memoria.
  • MultiByteToWideChar – Conversión de cadenas (comúnmente utilizada en malware para exfiltración de datos).

Las secciones no resueltas (???, jg add, etc.) indican áreas donde Windbg no pudo decodificar completamente el código ofuscado, destacando la complejidad de las técnicas de evasión de Vidar.

Llamadas a API de Copilot y código ofuscado

Conclusión

Vidar Stealer 2.0 es un excelente ejemplo de cómo los ladrones de información modernos han evolucionado para volverse altamente sofisticados y resistentes. Este análisis descubrió varias técnicas avanzadas que lo diferencian del malware típico:

  • Manipulación del Programador de Tareas (Marcas de tiempo de 1990): Una inteligente técnica antiforense que interrumpe el análisis de registros y oculta los mecanismos de persistencia.
  • Process Hollowing en Explorer.exe: Demuestra la capacidad de Vidar para ejecutar código malicioso dentro de un proceso de sistema confiable, evadiendo muchos controles de seguridad.
  • Inyección en Microsoft Copilot: Apunta a una superficie de ataque nueva y emergente, mostrando cómo los actores de amenazas se están adaptando a las nuevas características de Windows.
  • Llamadas a API ofuscadas: El uso de ofuscación y resolución dinámica de API hace que el análisis estático sea un desafío y destaca las capacidades de evasión del malware.

Conclusiones clave

  • Persistencia: Vidar mantiene su persistencia a través de tareas programadas e inyección en procesos del sistema.
  • Evasión: Las marcas de tiempo antiforenses, la ofuscación y la inyección en procesos confiables dificultan la detección.
  • Robo de datos: El uso de LoadLibrary y MultiByteToWideChar confirma su capacidad para cargar módulos adicionales y exfiltrar datos.

Descarga de la muestra

La muestra analizada está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 Muestra de Vidar Stealer 2.0 en MalwareBazaar

Reflexiones finales

Vidar Stealer 2.0 representa una nueva generación de ladrones de información que no solo se centran en el robo de datos, sino también en permanecer sin ser detectados. Su capacidad para manipular tareas del sistema, inyectarse en procesos confiables y apuntar a nuevas características de Windows como Copilot demuestra un profundo conocimiento de los controles de seguridad modernos.

Comprender estas técnicas es crucial para que los defensores construyan mejores reglas de detección y medidas de seguridad contra amenazas en evolución.

Descargar herramienta