
Analyse d'ingénierie inverse d'AcrStealer, un voleur d'informations sophistiqué qui utilise des protocoles personnalisés, le vol d'identifiants de navigateur et l'extraction de charge utile. Inclut Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory et la liste complète des API.
L'analyse de la mémoire de Process Hacker révèle qu'AcrStealer établit des connexions réseau en utilisant SSL/TLS pour une communication sécurisée avec son serveur C2.
SslClientCert – Utilise des certificats clients pour l'authentification (échappe à la détection).EnabledProtocols – Spécifie les protocoles TLS pris en charge (par ex., TLS 1.2, 1.3).EnabledRevertToSelfClientCertificate – Permet le repli sur des certificats auto-signés.Connection / DataChunks – Indique une transmission active de données.Available – Tampon de données prêt à être envoyé.DataChunks suggère que de grandes quantités de données volées sont envoyées.
Vue Process Hacker montrant la configuration SSL/TLS (SslClientCert, EnabledProtocols) et l'activité réseau.
L'analyse Binary Ninja du fichier .bin extrait révèle qu'AcrStealer utilise un protocole réseau personnalisé pour la communication C2, construit autour d'une structure Task.Protocol.
Task.Protocol.SendData – Envoie des données au serveur C2.Task.Protocol.ReceiveData – Reçoit des données du serveur C2.Task.Protocol.Configuration – Stocke la configuration du protocole.Task.Protocol.CancelHandle – Annule les opérations en cours.CreateProtocolHandle – Crée un handle de protocole pour la communication.CloseProtocolHandle – Ferme le handle de protocole.CONNECT – Établit une connexion.SEND – Envoie des données (exfiltration).RECEIVE – Reçoit des commandes.CLOSE – Ferme la connexion.GLOBAL – Configuration globale.CONFIGURATION – Paramètres du protocole.SEND sont utilisées pour exfiltrer les données volées.
Vue Binary Ninja montrant la structure Task.Protocol et les mots-clés du protocole (CONNECT, SEND, RECEIVE).
L'analyse de la mémoire de Process Hacker révèle qu'AcrStealer cible les données du navigateur et les identifiants réseau pour les voler.
BrowserQueryEnabledDomains – Interroge les domaines activés dans le navigateur.BrowserQueryOtherDomains – Interroge d'autres domaines (probablement pour le vol de cookies).BrowserResetStatistics – Réinitialise les statistiques du navigateur (évasion).BrowserRefresh – Actualise les données du navigateur (pour capturer de nouveaux identifiants).NetworkAddress – Capture les informations de la carte réseau.NetChannelSet – Gère les canaux réseau.NetDNSHostName – Capture le nom d'hôte DNS.NTGetLogonControl – Interroge le contrôle d'ouverture de session (vol d'identifiants).
Vue Process Hacker montrant les chaînes de vol d'identifiants navigateur et réseau.
L'analyse Binary Ninja du fichier .bin extrait révèle le code réel responsable du vol des identifiants navigateur et réseau.
BrowserQueryEnabledDomains – Interroge les domaines navigateur activés.BrowserQueryOtherDomains – Interroge d'autres domaines (vol de cookies).BrowserResetStatistics – Réinitialise les statistiques du navigateur (évasion).NetworkAddress – Capture les informations de la carte réseau.NetDNSHostName – Capture le nom d'hôte DNS.NTGetLogonControl – Interroge le contrôle d'ouverture de session (vol d'identifiants).
Vue Binary Ninja montrant les fonctions de vol d'identifiants navigateur et réseau.
L'analyse Binary Ninja du fichier .bin extrait révèle une liste complète d'API Windows, confirmant la capacité d'AcrStealer à effectuer une injection de processus et des opérations sur les fichiers.
VirtualAllocEx – Alloue de la mémoire dans un processus distant (injection).WriteFile – Écrit des données dans un fichier (exfiltration ou journalisation).WaitForSingleObject – Synchronise les threads (coordination de l'injection).VirtualProtectEx – Modifie la protection mémoire (pour l'injection).WaitForDebugEvent – Opérations de débogage (évasion).VirtualAllocEx et VirtualProtectEx sont utilisés pour l'injection.WriteFile écrit les données volées sur le disque ou vers le C2.WaitForDebugEvent aide à éviter le débogage.
Vue Binary Ninja montrant les API d'injection de processus et d'opérations sur les fichiers.
Cette analyse a mis au jour AcrStealer, un voleur d'informations sophistiqué qui combine communication réseau avancée, protocoles personnalisés, vol d'identifiants navigateur et injection de processus.
SslClientCert et des protocoles personnalisés (Task.Protocol).BrowserQueryEnabledDomains) et les paramètres réseau (NetDNSHostName).VirtualAllocEx et VirtualProtectEx pour l'injection.WriteFile pour enregistrer les données volées.WaitForDebugEvent et BrowserResetStatistics pour éviter la détection.VirtualAllocEx et VirtualProtectEx.BrowserQueryEnabledDomains et NetDNSHostName en mémoire.WriteFile provenant de processus suspects.L'échantillon AcrStealer analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :
🔗 Échantillon AcrStealer sur MalwareBazaar
Outils utilisés : Process Hacker, Binary Ninja, x64dbg