
Analyse en rétro-ingénierie de Salat Stealer, un info-stealer basé sur Go qui utilise un leurre de proxy Telegram, une communication C2 et des blocs de mémoire chiffrés. Comprend les domaines C2, le build ID Go et l'extraction de payload obfusqué.
Lors de son exécution, Salat Stealer affiche une interface Telegram Proxy entièrement fonctionnelle. Ce leurre sert de camouflage pour tromper l'utilisateur en lui faisant croire qu'il exécute une application proxy légitime, pendant que le malware effectue ses opérations malveillantes en arrière-plan.
proxy.telegram.org).443 (port HTTPS standard) pour se fondre dans le trafic normal.
La fausse interface Telegram Proxy utilisée par Salat Stealer pour dissimuler son activité malveillante.
L'une des découvertes les plus critiques de cette analyse est la présence d'adresses C2 en clair et d'un Go Build ID dans la section des chaînes de caractères du binaire. Cette négligence révèle l'infrastructure du malware et aide à retracer ses origines.
j.sni.global.fastly.net – Probablement un serveur C2 basé sur un CDN.ton.access.orbs.network – Possiblement lié à TON ou Orbs Network, utilisé pour le vol de portefeuilles de crypto-monnaies.soaSZ3gtdf5oZjHHPnzB/... – Cet identifiant unique peut être utilisé pour suivre l'environnement de compilation du malware.
Vue des chaînes de caractères dans Process Hacker montrant les adresses C2 et le Go Build ID.
Salat Stealer utilise la manipulation de jetons pour s'accorder un accès complet aux ressources système. Le code construit un descripteur de sécurité avec les permissions FILE_ALL_ACCESS, permettant au malware de lire, d'écrire et de supprimer des fichiers critiques.
GetCurrentProcess() – Obtient le handle du processus actuel.TokenUser – Récupère le SID utilisateur pour la création de la liste de contrôle d'accès (ACL).TokenAppContainerSid – Récupère le SID AppContainer (le cas échéant).ConvertStringSecurityDescriptorToSecurityDescriptorW – Convertit une ACL basée sur une chaîne en descripteur de sécurité binaire.FILE_ALL_ACCESS – Accorde un contrôle total sur les fichiers et les répertoires.
Vue Ghidra du code de manipulation de jetons et de création de descripteur de sécurité.
L'un des blocs mémoire PAGE_READWRITE extraits (64 Ko) contient des données fortement obfusquées. Le dump hexadécimal montre des motifs répétitifs et des octets structurés, indiquant qu'il s'agit probablement d'une configuration chiffrée ou d'une charge utile compressée.
\x50\xd7\x5c\x22) suggèrent un format structuré.PAGE_READWRITE, typique des charges utiles de malware obfusquées.
Vue Binary Ninja des données hexadécimales obfusquées provenant d'un bloc mémoire PAGE_READWRITE de 64 Ko.
Un second bloc mémoire PAGE_READWRITE (32 Ko) a été analysé et s'est révélé contenir le message d'erreur en turc : "vaya erişilmeye çalışıldı." (approximativement : « Oups, tentative d'accès. »). Cela suggère que le développeur du malware est peut-être turc ou que l'échantillon a été développé dans un environnement turcophone.
"vaya erişilmeye çalışıldı." – Probablement un message de débogage ou d'erreur.
Vue Binary Ninja du bloc obfusqué de 32 Ko contenant le message d'erreur en turc.
Cette analyse a mis au jour Salat Stealer, un voleur d'informations sophistiqué basé sur Go qui utilise un leurre de proxy Telegram pour échapper à la détection. Malgré une forte obfuscation, le malware a laissé des artefacts critiques dans sa section de chaînes de caractères, révélant des adresses C2, un Go Build ID et un message d'erreur en turc.
j.sni.global.fastly.net et ton.access.orbs.network sont utilisés pour l'exfiltration de données.FILE_ALL_ACCESS) aux ressources système.PAGE_READWRITE (32 Ko et 64 Ko) se sont révélés contenir des données chiffrées ou compressées."vaya erişilmeye çalışıldı." suggère que le développeur est peut-être turc.j.sni.global.fastly.net, ton.access.orbs.network.FILE_ALL_ACCESS.PAGE_READWRITE dans les processus suspects.L'échantillon de Salat Stealer analysé est disponible sur MalwareBazaar pour ceux qui souhaitent effectuer leur propre analyse :
Outils utilisés : Ghidra, Binary Ninja, Process Hacker, WinDbg