
Analyse approfondie de rétro-ingénierie de Vidar Stealer 2.0 couvrant la falsification du Planificateur de tâches (horodatages de 1999), le process hollowing d'Explorer.exe et l'injection Microsoft Copilot.
Cette analyse couvre une étude approfondie d'ingénierie inverse de Vidar Stealer 2.0, un voleur d'informations sophistiqué qui utilise des techniques d'évasion avancées pour rester indétecté. Les principales découvertes incluent :
L'un des comportements les plus inhabituels et sophistiqués observés dans Vidar Stealer 2.0 est son interaction avec le Planificateur de tâches Windows. Le malware ne se contente pas de créer une nouvelle tâche pour la persistance – il altère activement les horodatages des tâches système existantes, en les réglant sur l'année 1990.
Observations clés :
OneDrive ont vu leurs horodatages modifiés en 6.04.2026 mais certains ont été rétablis.30.11.1999 00:00:00 (un horodatage anti-forensique classique).
L'une des techniques d'évasion les plus critiques utilisées par Vidar Stealer 2.0 est le Process Hollowing sur Explorer.exe. Cette technique permet au malware d'exécuter son code malveillant à l'intérieur d'un processus Windows légitime, rendant la détection nettement plus difficile.
Explorer.exe, un processus système de confiance.En utilisant WinDbg, nous pouvons observer le shellcode injecté dans le processus Explorer. Les régions mémoire montrent des permissions typiques PAGE_EXECUTE_READWRITE, qui sont inhabituelles pour la mémoire légitime d'Explorer.
Observations clés :
PAGE_EXECUTE_READWRITE ont été trouvées dans l'espace d'adressage d'Explorer.Ce que montre l'image :
L'image ci-dessous est un dump direct de WinDbg du shellcode trouvé dans la région PAGE_EXECUTE_READWRITE d'Explorer.exe. Le désassemblage révèle des caractéristiques typiques du shellcode : instructions de prologue (push, mov), motifs d'appels API (call, jmp) et blocs de données obfusqués.
L'une des découvertes les plus remarquables de cette analyse est l'injection du shellcode de Vidar dans le processus Microsoft Copilot. Il s'agit d'une cible relativement nouvelle et très intéressante, car Copilot est un assistant basé sur l'IA intégré aux systèmes Windows modernes.
Copilot.exe, un processus Windows nouveau et de confiance.L'analyse initiale du code injecté a révélé un payload obfusqué, avec des instructions comme jg, add et xchg apparaissant hors contexte. C'est une indication claire d'obfuscation de code, utilisée pour échapper à l'analyse statique.

L'image ci-dessous montre un mélange d'appels API clairs et de code obfusqué. Les fonctions résolues incluent :
LoadLibraryExW – Utilisée pour charger des DLL supplémentaires.LoadLibraryW – Chargement standard de DLL.LocalFree – Gestion de la mémoire.MultiByteToWideChar – Conversion de chaînes (couramment utilisée dans les malwares pour l'exfiltration de données).Les sections non résolues (???, jg add, etc.) indiquent les zones où WinDbg n'a pas pu décoder complètement le code obfusqué, soulignant la complexité des techniques d'évasion de Vidar.

Vidar Stealer 2.0 est un exemple frappant de l'évolution des voleurs d'informations modernes, devenus hautement sophistiqués et résilients. Cette analyse a révélé plusieurs techniques avancées qui le distinguent des malwares typiques :
LoadLibrary et MultiByteToWideChar confirme sa capacité à charger des modules supplémentaires et à exfiltrer des données.L'échantillon analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :
🔗 Échantillon Vidar Stealer 2.0 sur MalwareBazaar
Vidar Stealer 2.0 représente une nouvelle génération de voleurs d'informations qui ne se concentrent pas uniquement sur le vol de données mais aussi sur le fait de rester indétecté. Sa capacité à altérer les tâches système, à s'injecter dans des processus de confiance et à cibler de nouvelles fonctionnalités Windows comme Copilot démontre une compréhension approfondie des contrôles de sécurité modernes.
Comprendre ces techniques est crucial pour les défenseurs afin d'élaborer de meilleures règles de détection et des mesures de sécurité face aux menaces en évolution.