Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — Analyse d'ingénierie inverse d'AcrStealer, un voleur d'informations sophistiqué qui utilise des protocoles personnalisés, le vol d'identifiants de navigateur et l'extraction de charge utile. Inclut Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory et la liste complète des API. | Kitploit
Outils/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
Rétro-ingénierieExfiltration de DonnéesAnalyse de MalwareCommandement et ContrôleAnalyse de Binaires
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
1il y a 1 jourPas encore vérifié

À propos

Analyse d'ingénierie inverse d'AcrStealer, un voleur d'informations sophistiqué qui utilise des protocoles personnalisés, le vol d'identifiants de navigateur et l'extraction de charge utile. Inclut Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory et la liste complète des API.

Partager

1. Connexions réseau et configuration SSL/TLS

L'analyse de la mémoire de Process Hacker révèle qu'AcrStealer établit des connexions réseau en utilisant SSL/TLS pour une communication sécurisée avec son serveur C2.

Observations clés :

  • SslClientCert – Utilise des certificats clients pour l'authentification (échappe à la détection).
  • EnabledProtocols – Spécifie les protocoles TLS pris en charge (par ex., TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – Permet le repli sur des certificats auto-signés.
  • Connection / DataChunks – Indique une transmission active de données.
  • Available – Tampon de données prêt à être envoyé.

Pourquoi c'est important :

  • Communication sécurisée : le chiffrement SSL/TLS masque les données volées.
  • Évasion : l'authentification par certificat rend le trafic légitime.
  • Exfiltration de données : DataChunks suggère que de grandes quantités de données volées sont envoyées.

Référence visuelle :

Connexions réseau AcrStealer Vue Process Hacker montrant la configuration SSL/TLS (SslClientCert, EnabledProtocols) et l'activité réseau.

2. Protocole réseau personnalisé – Task.Protocol

L'analyse Binary Ninja du fichier .bin extrait révèle qu'AcrStealer utilise un protocole réseau personnalisé pour la communication C2, construit autour d'une structure Task.Protocol.

Composants clés observés :

  • Task.Protocol.SendData – Envoie des données au serveur C2.
  • Task.Protocol.ReceiveData – Reçoit des données du serveur C2.
  • Task.Protocol.Configuration – Stocke la configuration du protocole.
  • Task.Protocol.CancelHandle – Annule les opérations en cours.
  • CreateProtocolHandle – Crée un handle de protocole pour la communication.
  • CloseProtocolHandle – Ferme le handle de protocole.

Mots-clés du protocole :

  • CONNECT – Établit une connexion.
  • SEND – Envoie des données (exfiltration).
  • RECEIVE – Reçoit des commandes.
  • CLOSE – Ferme la connexion.
  • GLOBAL – Configuration globale.
  • CONFIGURATION – Paramètres du protocole.

Pourquoi c'est important :

  • Protocole personnalisé : l'utilisation d'un protocole personnalisé rend la détection plus difficile.
  • Basé sur des commandes : le protocole prend en charge plusieurs commandes (envoyer, recevoir, fermer).
  • Exfiltration de données : les commandes SEND sont utilisées pour exfiltrer les données volées.

Référence visuelle :

Protocole personnalisé AcrStealer Vue Binary Ninja montrant la structure Task.Protocol et les mots-clés du protocole (CONNECT, SEND, RECEIVE).

3. Vol d'identifiants navigateur et réseau

L'analyse de la mémoire de Process Hacker révèle qu'AcrStealer cible les données du navigateur et les identifiants réseau pour les voler.

Chaînes clés observées :

  • BrowserQueryEnabledDomains – Interroge les domaines activés dans le navigateur.
  • BrowserQueryOtherDomains – Interroge d'autres domaines (probablement pour le vol de cookies).
  • BrowserResetStatistics – Réinitialise les statistiques du navigateur (évasion).
  • BrowserRefresh – Actualise les données du navigateur (pour capturer de nouveaux identifiants).
  • NetworkAddress – Capture les informations de la carte réseau.
  • NetChannelSet – Gère les canaux réseau.
  • NetDNSHostName – Capture le nom d'hôte DNS.
  • NTGetLogonControl – Interroge le contrôle d'ouverture de session (vol d'identifiants).

Pourquoi c'est important :

  • Vol d'identifiants : le malware vole les mots de passe et cookies enregistrés.
  • Données réseau : capture la configuration réseau et les paramètres DNS.
  • Évasion : la réinitialisation des statistiques du navigateur aide à éviter la détection.

Référence visuelle :

Vol navigateur et réseau AcrStealer Vue Process Hacker montrant les chaînes de vol d'identifiants navigateur et réseau.

4. Exfiltration des données navigateur et réseau (Binary Ninja)

L'analyse Binary Ninja du fichier .bin extrait révèle le code réel responsable du vol des identifiants navigateur et réseau.

Fonctions clés observées :

  • BrowserQueryEnabledDomains – Interroge les domaines navigateur activés.
  • BrowserQueryOtherDomains – Interroge d'autres domaines (vol de cookies).
  • BrowserResetStatistics – Réinitialise les statistiques du navigateur (évasion).
  • NetworkAddress – Capture les informations de la carte réseau.
  • NetDNSHostName – Capture le nom d'hôte DNS.
  • NTGetLogonControl – Interroge le contrôle d'ouverture de session (vol d'identifiants).

Pourquoi c'est important :

  • Vol de données : le code vole activement les identifiants navigateur et réseau.
  • Évasion : la réinitialisation des statistiques aide à éviter la détection.
  • Exfiltration : les données volées sont envoyées au serveur C2.

Référence visuelle :

Exfiltration navigateur et réseau AcrStealer Vue Binary Ninja montrant les fonctions de vol d'identifiants navigateur et réseau.

5. Injection de processus et opérations sur les fichiers

L'analyse Binary Ninja du fichier .bin extrait révèle une liste complète d'API Windows, confirmant la capacité d'AcrStealer à effectuer une injection de processus et des opérations sur les fichiers.

Fonctions clés observées :

  • VirtualAllocEx – Alloue de la mémoire dans un processus distant (injection).
  • WriteFile – Écrit des données dans un fichier (exfiltration ou journalisation).
  • WaitForSingleObject – Synchronise les threads (coordination de l'injection).
  • VirtualProtectEx – Modifie la protection mémoire (pour l'injection).
  • WaitForDebugEvent – Opérations de débogage (évasion).

Pourquoi c'est important :

  • Injection de processus : VirtualAllocEx et VirtualProtectEx sont utilisés pour l'injection.
  • Exfiltration de données : WriteFile écrit les données volées sur le disque ou vers le C2.
  • Évasion : WaitForDebugEvent aide à éviter le débogage.

Référence visuelle :

API d'injection et de fichiers AcrStealer Vue Binary Ninja montrant les API d'injection de processus et d'opérations sur les fichiers.

Conclusion

Cette analyse a mis au jour AcrStealer, un voleur d'informations sophistiqué qui combine communication réseau avancée, protocoles personnalisés, vol d'identifiants navigateur et injection de processus.

Points clés à retenir :

  • Communication réseau : utilise SSL/TLS avec SslClientCert et des protocoles personnalisés (Task.Protocol).
  • Vol d'identifiants : cible les données du navigateur (BrowserQueryEnabledDomains) et les paramètres réseau (NetDNSHostName).
  • Injection de processus : utilise VirtualAllocEx et VirtualProtectEx pour l'injection.
  • Exfiltration de données : utilise WriteFile pour enregistrer les données volées.
  • Évasion : utilise WaitForDebugEvent et BrowserResetStatistics pour éviter la détection.

Recommandations de détection :

  • Surveillez les appels VirtualAllocEx et VirtualProtectEx.
  • Bloquez le trafic réseau vers des domaines C2 inconnus.
  • Détectez BrowserQueryEnabledDomains et NetDNSHostName en mémoire.
  • Surveillez les opérations WriteFile provenant de processus suspects.

Téléchargement de l'échantillon

L'échantillon AcrStealer analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

🔗 Échantillon AcrStealer sur MalwareBazaar

Outils utilisés : Process Hacker, Binary Ninja, x64dbg

Télécharger l’outil