Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — Analyse en rétro-ingénierie de Salat Stealer, un info-stealer basé sur Go qui utilise un leurre de proxy Telegram, une communication C2 et des blocs de mémoire chiffrés. Comprend les domaines C2, le build ID Go et l'extraction de payload obfusqué. | Kitploit
Outils/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
Rétro-ingénierieAnalyse ForensiqueCollecte d'InformationsAnalyse de MalwareCommandement et ContrôleAnalyse de BinairesRenseignement sur les MenacesArticles et RechercheApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

Analyse en rétro-ingénierie de Salat Stealer, un info-stealer basé sur Go qui utilise un leurre de proxy Telegram, une communication C2 et des blocs de mémoire chiffrés. Comprend les domaines C2, le build ID Go et l'extraction de payload obfusqué.

Voir le dépôt
516il y a 1 moisPas encore vérifié
Partager

1. Leurre de proxy Telegram – Camouflage et évasion

Lors de son exécution, Salat Stealer affiche une interface Telegram Proxy entièrement fonctionnelle. Ce leurre sert de camouflage pour tromper l'utilisateur en lui faisant croire qu'il exécute une application proxy légitime, pendant que le malware effectue ses opérations malveillantes en arrière-plan.

Observations clés :

  • Interface : La fenêtre imite un client Telegram Proxy légitime (proxy.telegram.org).
  • Port : Utilise le port 443 (port HTTPS standard) pour se fondre dans le trafic normal.
  • Protocole : MTProto 2.0 (le protocole de Telegram) est affiché pour paraître authentique.
  • Comportement : Cliquer sur « Connect » établit une connexion, mais la charge utile du malware est déjà active en arrière-plan.

Pourquoi c'est important :

  • Camouflage : L'utilisateur est moins susceptible de soupçonner une application proxy inoffensive.
  • Évasion : Les outils de sécurité peuvent ignorer le processus en le considérant comme du trafic Telegram légitime.
  • Persistance : Le malware peut continuer à s'exécuter même si l'utilisateur ferme la fenêtre.

Référence visuelle :

Leurre de proxy Telegram de Salat Stealer La fausse interface Telegram Proxy utilisée par Salat Stealer pour dissimuler son activité malveillante.

2. Analyse des chaînes – Adresses C2 et Go Build ID

L'une des découvertes les plus critiques de cette analyse est la présence d'adresses C2 en clair et d'un Go Build ID dans la section des chaînes de caractères du binaire. Cette négligence révèle l'infrastructure du malware et aide à retracer ses origines.

Observations clés :

  • Adresses C2 :
    • j.sni.global.fastly.net – Probablement un serveur C2 basé sur un CDN.
    • ton.access.orbs.network – Possiblement lié à TON ou Orbs Network, utilisé pour le vol de portefeuilles de crypto-monnaies.
  • Go Build ID : soaSZ3gtdf5oZjHHPnzB/... – Cet identifiant unique peut être utilisé pour suivre l'environnement de compilation du malware.

Pourquoi c'est important :

  • Communication C2 : Ces adresses sont utilisées pour l'exfiltration de données et la livraison de commandes.
  • Traçage : Le Go Build ID aide à relier cet échantillon à d'autres variantes ou campagnes.
  • Détection : Les outils de sécurité réseau peuvent bloquer ces domaines.

Référence visuelle :

Analyse des chaînes de Salat Stealer Vue des chaînes de caractères dans Process Hacker montrant les adresses C2 et le Go Build ID.

3. Manipulation de jetons – Élévation de privilèges

Salat Stealer utilise la manipulation de jetons pour s'accorder un accès complet aux ressources système. Le code construit un descripteur de sécurité avec les permissions FILE_ALL_ACCESS, permettant au malware de lire, d'écrire et de supprimer des fichiers critiques.

Ce que fait ce code :

  • GetCurrentProcess() – Obtient le handle du processus actuel.
  • TokenUser – Récupère le SID utilisateur pour la création de la liste de contrôle d'accès (ACL).
  • TokenAppContainerSid – Récupère le SID AppContainer (le cas échéant).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – Convertit une ACL basée sur une chaîne en descripteur de sécurité binaire.
  • FILE_ALL_ACCESS – Accorde un contrôle total sur les fichiers et les répertoires.

Pourquoi c'est important :

  • Élévation de privilèges : Le malware peut contourner les restrictions de sécurité.
  • Persistance : Un accès complet permet au malware de modifier les clés de registre et les fichiers système.
  • Évasion : Avec des privilèges élevés, le malware peut se cacher des outils de sécurité.

Référence visuelle :

Manipulation de jetons de Salat Stealer Vue Ghidra du code de manipulation de jetons et de création de descripteur de sécurité.

4. Charge utile obfusquée – Bloc mémoire chiffré

L'un des blocs mémoire PAGE_READWRITE extraits (64 Ko) contient des données fortement obfusquées. Le dump hexadécimal montre des motifs répétitifs et des octets structurés, indiquant qu'il s'agit probablement d'une configuration chiffrée ou d'une charge utile compressée.

Observations clés :

  • Taille : 64 Ko – Suffisamment grand pour contenir une configuration ou une charge utile.
  • Motif : Des structures répétitives (motifs de type \x50\xd7\x5c\x22) suggèrent un format structuré.
  • Chaînes lisibles : Aucune visible, confirmant que les données sont chiffrées ou compressées.
  • Emplacement : Trouvé dans une région mémoire PAGE_READWRITE, typique des charges utiles de malware obfusquées.

Pourquoi c'est important :

  • Extraction de la charge utile : Ce bloc peut contenir les composants finaux du voleur ou la configuration C2.
  • Chiffrement : Les données sont probablement protégées par XOR ou AES, nécessitant une clé pour le déchiffrement.
  • Défi d'analyse : L'obfuscation empêche l'analyse statique directe, rendant l'analyse dynamique essentielle.

Référence visuelle :

Charge utile obfusquée de Salat Stealer Vue Binary Ninja des données hexadécimales obfusquées provenant d'un bloc mémoire PAGE_READWRITE de 64 Ko.

5. Second bloc obfusqué – Message d'erreur en turc

Un second bloc mémoire PAGE_READWRITE (32 Ko) a été analysé et s'est révélé contenir le message d'erreur en turc : "vaya erişilmeye çalışıldı." (approximativement : « Oups, tentative d'accès. »). Cela suggère que le développeur du malware est peut-être turc ou que l'échantillon a été développé dans un environnement turcophone.

Observations clés :

  • Taille : 32 Ko – Plus petit que le bloc précédent.
  • Chaîne turque : "vaya erişilmeye çalışıldı." – Probablement un message de débogage ou d'erreur.
  • Obfuscation : Le reste du bloc est fortement obfusqué ou chiffré.
  • Contexte possible : Pourrait indiquer un échec d'accès à un fichier ou d'appel API.

Pourquoi c'est important :

  • Origine du développeur : La chaîne turque suggère que l'auteur est peut-être turc.
  • Artefact de débogage : Ce message a pu être laissé involontairement, révélant les habitudes du développeur.
  • Renseignement sur les menaces : Cela peut aider à relier cet échantillon à d'autres campagnes.

Référence visuelle :

Second bloc obfusqué de Salat Stealer Vue Binary Ninja du bloc obfusqué de 32 Ko contenant le message d'erreur en turc.

Conclusion

Cette analyse a mis au jour Salat Stealer, un voleur d'informations sophistiqué basé sur Go qui utilise un leurre de proxy Telegram pour échapper à la détection. Malgré une forte obfuscation, le malware a laissé des artefacts critiques dans sa section de chaînes de caractères, révélant des adresses C2, un Go Build ID et un message d'erreur en turc.

Points clés à retenir :

  • Leurre de proxy Telegram : Le malware se fait passer pour un Telegram Proxy légitime afin de tromper les utilisateurs.
  • Infrastructure C2 : Des domaines comme j.sni.global.fastly.net et ton.access.orbs.network sont utilisés pour l'exfiltration de données.
  • Manipulation de jetons : Le malware s'accorde un accès complet (FILE_ALL_ACCESS) aux ressources système.
  • Charge utile obfusquée : Deux blocs mémoire PAGE_READWRITE (32 Ko et 64 Ko) se sont révélés contenir des données chiffrées ou compressées.
  • Message d'erreur en turc : "vaya erişilmeye çalışıldı." suggère que le développeur est peut-être turc.

Recommandations de détection :

  • Surveiller le comportement de leurre de proxy Telegram.
  • Bloquer les domaines C2 : j.sni.global.fastly.net, ton.access.orbs.network.
  • Détecter les manipulations de jetons et les tentatives d'FILE_ALL_ACCESS.
  • Examiner les régions mémoire PAGE_READWRITE dans les processus suspects.

Téléchargement de l'échantillon

L'échantillon de Salat Stealer analysé est disponible sur MalwareBazaar pour ceux qui souhaitent effectuer leur propre analyse :

🔗 Échantillon de Salat Stealer sur MalwareBazaar

Outils utilisés : Ghidra, Binary Ninja, Process Hacker, WinDbg

Télécharger l’outil