Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis — Analyse en rétro-ingénierie de DarkTortilla RAT, un malware sophistiqué qui vole les données de cartes bancaires, déchiffre les mots de passe des navigateurs et exfiltre les données via Telegram, SMTP et FTP. | Kitploit
Outils/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
Attaques de Mots de PasseRétro-ingénierieExfiltration de DonnéesAnalyse de MalwareCriminalistique NumériqueCommandement et ContrôleRenseignement sur les Menaces
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

Analyse en rétro-ingénierie de DarkTortilla RAT, un malware sophistiqué qui vole les données de cartes bancaires, déchiffre les mots de passe des navigateurs et exfiltre les données via Telegram, SMTP et FTP.

Voir le dépôt
12il y a 2 joursPas encore vérifié

1. Vol de cartes bancaires – Extraction de données de cartes

L'analyse mémoire avec Process Hacker révèle que DarkTortilla RAT cible les informations de cartes bancaires, notamment les numéros de carte, les dates d'expiration et les types de cartes.

Chaînes clés observées :

  • card_number_encrypted – Numéros de carte chiffrés.
  • expiration_month – Mois d'expiration.
  • expiration_year – Année d'expiration.
  • Mastercard – Cible les cartes Mastercard.
  • Visa – Cible les cartes Visa.
  • Discover Card – Cible les cartes Discover.
  • Union Pay Card – Cible les cartes Union Pay.
  • American Express – Cible les cartes American Express.

Pourquoi c'est important :

  • Vol de données financières : Le malware vole les informations de cartes bancaires.
  • Chiffrement : card_number_encrypted suggère que les données sont chiffrées avant l'exfiltration.
  • Large gamme : Prend en charge plusieurs types de cartes (Visa, Mastercard, Discover, Union Pay, Amex).

Référence visuelle :

Vol de cartes bancaires DarkTortilla Vue Process Hacker montrant les chaînes liées aux cartes bancaires (card_number_encrypted, Mastercard, Visa, etc.).

2. Vol de données navigateur et adresse C2 (Binary Ninja)

L'analyse Binary Ninja du fichier .bin extrait révèle que DarkTortilla RAT cible les profils navigateur et utilise showip.net comme adresse C2.

Observations clés :

  • Profils navigateur : Cible Chrome, Edge, Firefox, Brave, Opera et de nombreux autres navigateurs.
  • Adresse C2 : showip.net – probablement utilisée pour la détection d'IP et la communication C2.
  • Regex e-mail : [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – pour extraire les adresses e-mail.
  • Fonctions VBA : __vbaResume, __vbaAryVar, __vbaPutOwner4 – indique l'utilisation de VBA/macros (hameçonnage potentiel).

Pourquoi c'est important :

  • Vol de données : Vole les profils navigateur (cookies, mots de passe, historique).
  • Communication C2 : showip.net est utilisé pour détecter l'IP de la victime.
  • Extraction d'e-mails : La regex est utilisée pour extraire les adresses e-mail des données volées.

Référence visuelle :

Données navigateur et C2 DarkTortilla Vue Binary Ninja montrant les chemins des profils navigateur et l'adresse C2 showip.net.

3. Déchiffrement navigateur et stockage des données

L'analyse Binary Ninja révèle que DarkTortilla RAT cible les clés de chiffrement des navigateurs et stocke les données volées dans des fichiers encodés.

Observations clés :

  • Chemins navigateur : Cible Chrome, Edge, Brave et Avast Browser.
  • Clés de chiffrement : app_bound_encrypted_key et os_crypt – utilisées pour déchiffrer les mots de passe enregistrés.
  • Données stockées : C:\Users\Public\strEncodedData.txt – contient probablement les identifiants volés.
  • Code VBScript : Option Explicit, On Error Resume Next – indique l'utilisation de VBScript pour la persistance ou l'exécution.

Pourquoi c'est important :

  • Déchiffrement des mots de passe : Extrait et utilise les clés de chiffrement des navigateurs pour déchiffrer les mots de passe enregistrés.
  • Stockage des données : Les données volées sont enregistrées dans un fichier pour une exfiltration ultérieure.
  • Cible étendue : Prend en charge plusieurs navigateurs (Chrome, Edge, Brave, Avast).

Référence visuelle :

Déchiffrement navigateur DarkTortilla Vue Binary Ninja montrant les chemins navigateur, les clés de chiffrement (app_bound_encrypted_key) et strEncodedData.txt.

4. Base de données SQLite et extraction de données de cartes

L'analyse des chaînes avec Process Hacker révèle que DarkTortilla RAT utilise des bases de données SQLite pour extraire les identifiants navigateur et les informations de cartes bancaires.

Observations clés :

  • Données de connexion : Cible les fichiers Login Data des navigateurs (mots de passe).
  • Fonctions SQLite : sqlite3_open, sqlite3_prepare_v2, sqlite3_step – utilisées pour interroger les bases de données.
  • Types de cartes : Ajoute Carte Blanche Card et Diners Club Card à la liste des cibles.
  • Sortie : Extrait name_on_card, expiration_*, card_number.

Pourquoi c'est important :

  • Vol d'identifiants : Extrait les mots de passe enregistrés des navigateurs.
  • Utilisation de SQLite : Permet au malware de lire des données structurées (bases de données SQLite).
  • Couverture étendue : Prend en charge plusieurs types de cartes (Visa, Mastercard, Amex, Diners Club, Carte Blanche).

Référence visuelle :

SQLite et données de cartes DarkTortilla Vue Binary Ninja montrant les fonctions SQLite et les chaînes liées aux cartes (Carte Blanche Card, Diners Club Card).

5. Exfiltration via Telegram, SMTP et FTP

L'analyse Binary Ninja révèle que DarkTortilla RAT utilise plusieurs canaux d'exfiltration : Bot Telegram, SMTP (e-mail) et FTP.

Observations clés :

  • Bot Telegram : https://api.telegram.org/bot avec @StrBotToken et @ChatID – envoie les données volées via Telegram.
  • SMTP (e-mail) : CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – envoie les données par e-mail.
  • FTP : @GateUrl, @StrFtpUser – téléverse les données via FTP.

Pourquoi c'est important :

  • Canaux d'exfiltration multiples : Garantit l'envoi des données même si un canal est bloqué.
  • Telegram : Notification et livraison des données en temps réel.
  • E-mail et FTP : Méthodes d'exfiltration traditionnelles pour les fichiers volumineux.

Référence visuelle :

Telegram SMTP FTP DarkTortilla Vue Binary Ninja montrant le jeton du bot Telegram, les paramètres SMTP et les chaînes liées au FTP.

Conclusion

Cette analyse a mis en évidence DarkTortilla RAT, un cheval de Troie d'accès à distance sophistiqué qui combine des capacités étendues de vol de données avec plusieurs canaux d'exfiltration.

Points clés à retenir :

  • Vol de cartes bancaires : Cible les numéros de carte, les dates d'expiration et prend en charge plus de 10 types de cartes (Visa, Mastercard, Amex, Diners Club, etc.).
  • Vol de données navigateur : Vole les mots de passe, cookies et profils de plus de 20 navigateurs (Chrome, Edge, Firefox, Brave, Opera, etc.).
  • Contournement du chiffrement : Utilise app_bound_encrypted_key et os_crypt pour déchiffrer les mots de passe Chrome/Edge.
  • Base de données SQLite : Extrait les données structurées des fichiers Login Data des navigateurs.
  • Exfiltration : Envoie les données volées via Bot Telegram, SMTP (e-mail) et FTP.
  • Adresse C2 : showip.net – utilisée pour la détection d'IP et la communication C2.

Recommandations de détection :

  • Bloquer les domaines C2 : showip.net, api.telegram.org (en cas d'abus).
  • Surveiller les jetons de bot Telegram (@StrBotToken, @ChatID).
  • Détecter l'utilisation de fonctions SQLite (sqlite3_open, sqlite3_prepare_v2) dans les processus suspects.
  • Surveiller l'accès à app_bound_encrypted_key et os_crypt.

Téléchargement de l'échantillon

L'échantillon DarkTortilla RAT analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

🔗 Échantillon DarkTortilla RAT sur MalwareBazaar

Outils utilisés : Process Hacker, Binary Ninja, x64dbg

Télécharger l’outil