Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Analyse en rétro-ingénierie d'Agent Tesla, un infostealer basé sur .NET qui utilise l'injection APC, la manipulation de jetons et la persistance dans le registre. Inclut NtQueueApcThread, NtProtectVirtualMemory et l'extraction complète de la charge utile. | Kitploit
Outils/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Escalade de PrivilègesMécanismes de PersistanceRétro-ingénierieExfiltration de DonnéesAnalyse de MalwareAnalyse de BinairesApprentissage et Éducation
GitHub

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Analyse en rétro-ingénierie d'Agent Tesla, un infostealer basé sur .NET qui utilise l'injection APC, la manipulation de jetons et la persistance dans le registre. Inclut NtQueueApcThread, NtProtectVirtualMemory et l'extraction complète de la charge utile.

Voir le dépôt
3224il y a 1 moisPas encore vérifié

1. API natives et injection APC

Le dump mémoire de x64dbg révèle qu'Agent Tesla utilise des appels Native API (NT API) pour les opérations de bas niveau, notamment l'injection APC (Asynchronous Procedure Call).

Fonctions clés observées :

  • NtQueueApcThread – Injecte du code dans un thread cible via APC.
  • NtReadVirtualMemory – Lit la mémoire d'autres processus.
  • NtQuerySystemInformation – Collecte des informations système.
  • NtCreateThreadEx (probablement présent) – Crée des threads pour l'exécution.

Pourquoi c'est important :

  • Évasion : Les API natives contournent les hooks en mode utilisateur.
  • Injection : L'injection APC est furtive et difficile à détecter.
  • Vol de données : La lecture mémoire permet d'extraire des identifiants et des cookies.

Référence visuelle :

Agent Tesla – API natives et injection APC Dump hexadécimal x64dbg montrant NtQueueApcThread, NtReadVirtualMemory et NtQuerySystemInformation.

2. Manipulation de jetons et protection mémoire

Le dump x64dbg révèle qu'Agent Tesla utilise des fonctions de manipulation de jetons et de protection mémoire pour obtenir des privilèges élevés et exécuter sa charge utile.

Fonctions clés observées :

  • NtOpenThreadToken – Ouvre les jetons de thread pour l'élévation de privilèges.
  • NtProtectVirtualMemory – Modifie la protection des pages mémoire pour l'exécution de la charge utile.
  • NtOpenTimer – Ouvre des objets minuteur pour les tâches planifiées.
  • NtPowerInformation – Interroge l'état d'alimentation (anti-sandbox).
  • NtQueryBootEntry – Récupère les informations de démarrage.

Pourquoi c'est important :

  • Élévation de privilèges : La manipulation de jetons permet au malware de s'exécuter avec des privilèges plus élevés.
  • Exécution de la charge utile : Les modifications de la protection mémoire permettent l'injection de code.
  • Évasion : Les techniques anti-sandbox aident à éviter la détection.

Référence visuelle :

Agent Tesla – Manipulation de jetons et protection mémoire Dump hexadécimal x64dbg montrant NtOpenThreadToken, NtProtectVirtualMemory et NtOpenTimer.

3. Terminaison de processus/threads et gestion des pilotes

Le dump x64dbg révèle qu'Agent Tesla peut terminer des processus et des threads, ainsi que charger/décharger des pilotes noyau.

Fonctions clés observées :

  • NtTerminateProcess – Termine des processus (par ex. EDR/AV).
  • NtTerminateThread – Termine des threads.
  • NtUnloadDriver – Décharge un pilote noyau.
  • NtUnmapViewOfSection – Démappe des sections mémoire (nettoie les traces).
  • NtWaitForSingleObject – Synchronise les opérations de threads/processus.

Pourquoi c'est important :

  • Terminaison EDR/AV : Le malware peut désactiver les outils de sécurité.
  • Gestion des pilotes : Charger/décharger des pilotes indique un accès système profond.
  • Nettoyage des traces : Démapper des sections mémoire aide à échapper à la détection.

Référence visuelle :

Agent Tesla – Terminaison de processus et gestion des pilotes Dump hexadécimal x64dbg montrant NtTerminateProcess, NtUnloadDriver et NtUnmapViewOfSection.

4. Charge utile – Presse-papiers, fichiers et gestion mémoire

La section .text du dump mémoire contient la charge utile complète d'Agent Tesla, confirmant ses capacités de voleur d'informations complet.

Catégories d'API clés :

  • Vol du presse-papiers : OpenClipboard, SetClipboardData, EmptyClipboard
  • Manipulation de fenêtres et d'interface : CreateWindowExW, ShowWindow, SetWindowTextW
  • Accès au système de fichiers : DeleteFileW, FindFirstFileW, ReadFile
  • Gestion de la mémoire et des DLL : GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • Graphiques et affichage : CreateFontIndirectW, CreateBrushIndirect, SelectObject

Pourquoi c'est important :

  • Vol de données : Les API couvrent le presse-papiers, les fichiers et les informations système.
  • Évasion : En chargeant les DLL dynamiquement, le malware évite la détection statique.
  • Contrôle complet : Le malware peut lire, écrire, supprimer et exécuter des fichiers, ainsi que gérer des processus et des threads.

Référence visuelle :

Agent Tesla – Charge utile : API presse-papiers, fichiers et mémoire Vue Binary Ninja de la section .text montrant la liste complète des API Windows utilisées par Agent Tesla.

5. Opérations sur le registre, les jetons et COM

La liste étendue de la charge utile révèle la capacité d'Agent Tesla à manipuler le registre Windows, à gérer les jetons et à interagir avec les objets COM.

Catégories d'API clés :

  • Registre : RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistance et configuration.
  • Manipulation de jetons : OpenProcessToken, AdjustTokenPrivileges – Élévation de privilèges.
  • COM/OLE : CoCreateInstance, OleInitialize – Interaction avec le système Windows.
  • Shell : SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Opérations sur les fichiers et dossiers.

Pourquoi c'est important :

  • Persistance : La manipulation du registre permet au malware de s'exécuter au démarrage.
  • Élévation de privilèges : La manipulation de jetons permet un accès système plus élevé.
  • Interaction système : Les opérations COM et Shell permettent un contrôle système profond.

Référence visuelle :

Agent Tesla – API registre, jetons et COM Vue Binary Ninja montrant les API liées au registre, aux jetons et à COM.

Conclusion

Cette analyse a mis en évidence Agent Tesla, un voleur d'informations basé sur .NET qui combine des techniques d'injection avancées, la manipulation de jetons et la persistance via le registre.

Points clés à retenir :

  • Injection APC : Utilise NtQueueApcThread pour une injection de processus furtive.
  • Manipulation de jetons : Utilise NtOpenThreadToken et AdjustTokenPrivileges pour l'élévation de privilèges.
  • Persistance via le registre : RegSetValueExW pour la persistance au démarrage.
  • Extraction de la charge utile : La section .text contenait une liste complète d'API, confirmant sa nature de voleur d'informations.

Recommandations de détection :

  • Surveillez les appels à NtQueueApcThread et NtReadVirtualMemory.
  • Surveillez NtOpenThreadToken et AdjustTokenPrivileges pour les tentatives d'élévation de privilèges.
  • Détectez RegSetValueExW et RegOpenKeyExW provenant de processus inhabituels.
  • Surveillez les sections .text pour de grandes listes d'API (par ex. USER32.dll, KERNEL32.dll, ADVAPI32.dll).

Téléchargement de l'échantillon

L'échantillon Agent Tesla analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

🔗 Échantillon Agent Tesla sur MalwareBazaar

Outils utilisés : x64dbg, Binary Ninja, Process Hacker

Télécharger l’outil