Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Vidar-Stealer-Reverse-Engineering — Analyse approfondie de rétro-ingénierie de Vidar Stealer 2.0 couvrant la falsification du Planificateur de tâches (horodatages de 1999), le process hollowing d'Explorer.exe et l'injection Microsoft Copilot. | Kitploit
Outils/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
Criminalistique MémoireMécanismes de PersistanceRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareAnalyse de BinairesRenseignement sur les MenacesArticles et RechercheApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Réponse aux Incidents
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

Analyse approfondie de rétro-ingénierie de Vidar Stealer 2.0 couvrant la falsification du Planificateur de tâches (horodatages de 1999), le process hollowing d'Explorer.exe et l'injection Microsoft Copilot.

Voir le dépôt
2il y a 1 moisPas encore vérifié
Partager

Analyse d'ingénierie inverse de Vidar Stealer 2.0

Aperçu

Cette analyse couvre une étude approfondie d'ingénierie inverse de Vidar Stealer 2.0, un voleur d'informations sophistiqué qui utilise des techniques d'évasion avancées pour rester indétecté. Les principales découvertes incluent :

  • Altération du Planificateur de tâches : Modifie les horodatages des tâches système à 1999 pour échapper à l'analyse forensique.
  • Process Hollowing d'Explorer.exe : Injecte un shellcode dans le processus légitime Windows Explorer.
  • Injection dans Microsoft Copilot : Cible le nouveau processus Microsoft Copilot pour une exécution furtive.
  • Persistance : Maintient sa présence via des tâches planifiées et le détournement de processus système.

1. Altération du Planificateur de tâches (horodatages 1999)

L'un des comportements les plus inhabituels et sophistiqués observés dans Vidar Stealer 2.0 est son interaction avec le Planificateur de tâches Windows. Le malware ne se contente pas de créer une nouvelle tâche pour la persistance – il altère activement les horodatages des tâches système existantes, en les réglant sur l'année 1990.

Pourquoi est-ce significatif ?

  • Technique anti-forensique : Modifier les horodatages vers une date ancienne (comme 1990) perturbe l'analyse forensique et la revue des journaux, rendant plus difficile la détermination de la première apparition du malware.
  • Évasion : En altérant les horodatages de tâches système légitimes, Vidar se fond dans la masse, rendant sa propre tâche planifiée moins suspecte.
  • Persistance : Une fois sa tâche créée, Vidar peut rétablir l'horodatage à la date actuelle pour éviter les soupçons tout en conservant un point d'appui sur le système.

Observations clés :

  • Des tâches système comme OneDrive ont vu leurs horodatages modifiés en 6.04.2026 mais certains ont été rétablis.
  • Une tâche personnalisée créée par Vidar a été réglée sur 30.11.1999 00:00:00 (un horodatage anti-forensique classique).
  • Même après suppression, certaines modifications d'horodatage sont restées, indiquant une manipulation profonde au niveau système.

Horodatage de la tâche OneDrive

2. Explorer.exe – Process Hollowing & Injection de shellcode

L'une des techniques d'évasion les plus critiques utilisées par Vidar Stealer 2.0 est le Process Hollowing sur Explorer.exe. Cette technique permet au malware d'exécuter son code malveillant à l'intérieur d'un processus Windows légitime, rendant la détection nettement plus difficile.

Comment ça fonctionne :

  • Processus cible : Vidar cible Explorer.exe, un processus système de confiance.
  • Hollowing : Le malware crée une instance suspendue d'Explorer et remplace sa mémoire par un shellcode malveillant.
  • Exécution : Le shellcode est ensuite exécuté dans le contexte d'Explorer, contournant de nombreux contrôles de sécurité.

Analyse avec WinDbg :

En utilisant WinDbg, nous pouvons observer le shellcode injecté dans le processus Explorer. Les régions mémoire montrent des permissions typiques PAGE_EXECUTE_READWRITE, qui sont inhabituelles pour la mémoire légitime d'Explorer.

Observations clés :

  • Régions mémoire : Des sections suspectes PAGE_EXECUTE_READWRITE ont été trouvées dans l'espace d'adressage d'Explorer.
  • Motifs de shellcode : Le code injecté contient des structures de payload typiques, incluant du hachage d'API et des routines anti-débogage.
  • Persistance : Le shellcode garantit que Vidar reste actif même après les redémarrages du système.

Ce que montre l'image :

L'image ci-dessous est un dump direct de WinDbg du shellcode trouvé dans la région PAGE_EXECUTE_READWRITE d'Explorer.exe. Le désassemblage révèle des caractéristiques typiques du shellcode : instructions de prologue (push, mov), motifs d'appels API (call, jmp) et blocs de données obfusqués.

Shellcode d'Explorer

3. Microsoft Copilot – Une nouvelle cible pour l'injection de processus

L'une des découvertes les plus remarquables de cette analyse est l'injection du shellcode de Vidar dans le processus Microsoft Copilot. Il s'agit d'une cible relativement nouvelle et très intéressante, car Copilot est un assistant basé sur l'IA intégré aux systèmes Windows modernes.

Comment ça fonctionne :

  • Processus cible : Vidar cible Copilot.exe, un processus Windows nouveau et de confiance.
  • Méthode d'injection : Le malware utilise des techniques d'injection de processus similaires (probablement une injection APC ou un détournement de thread) pour exécuter son shellcode dans Copilot.
  • Furtivité : Comme Copilot est un processus légitime, le shellcode peut s'exécuter sans être détecté par de nombreuses solutions de sécurité traditionnelles.

Analyse avec WinDbg – Payload obfusqué

L'analyse initiale du code injecté a révélé un payload obfusqué, avec des instructions comme jg, add et xchg apparaissant hors contexte. C'est une indication claire d'obfuscation de code, utilisée pour échapper à l'analyse statique.

Injection Copilot - Payload obfusqué

Analyse avec WinDbg – Appels API et obfuscation

L'image ci-dessous montre un mélange d'appels API clairs et de code obfusqué. Les fonctions résolues incluent :

  • LoadLibraryExW – Utilisée pour charger des DLL supplémentaires.
  • LoadLibraryW – Chargement standard de DLL.
  • LocalFree – Gestion de la mémoire.
  • MultiByteToWideChar – Conversion de chaînes (couramment utilisée dans les malwares pour l'exfiltration de données).

Les sections non résolues (???, jg add, etc.) indiquent les zones où WinDbg n'a pas pu décoder complètement le code obfusqué, soulignant la complexité des techniques d'évasion de Vidar.

Appels API Copilot et code obfusqué

Conclusion

Vidar Stealer 2.0 est un exemple frappant de l'évolution des voleurs d'informations modernes, devenus hautement sophistiqués et résilients. Cette analyse a révélé plusieurs techniques avancées qui le distinguent des malwares typiques :

  • Altération du Planificateur de tâches (horodatages 1990) : Une technique anti-forensique astucieuse qui perturbe l'analyse des journaux et masque les mécanismes de persistance.
  • Process Hollowing d'Explorer.exe : Démontre la capacité de Vidar à exécuter du code malveillant dans un processus système de confiance, contournant de nombreux contrôles de sécurité.
  • Injection dans Microsoft Copilot : Cible une surface d'attaque nouvelle et émergente, montrant comment les acteurs malveillants s'adaptent aux nouvelles fonctionnalités de Windows.
  • Appels API obfusqués : L'utilisation de l'obfuscation et de la résolution dynamique d'API rend l'analyse statique difficile et met en évidence les capacités d'évasion du malware.

Points clés à retenir

  • Persistance : Vidar maintient sa présence via des tâches planifiées et l'injection dans des processus système.
  • Évasion : Les horodatages anti-forensiques, l'obfuscation et l'injection dans des processus de confiance rendent la détection difficile.
  • Vol de données : L'utilisation de LoadLibrary et MultiByteToWideChar confirme sa capacité à charger des modules supplémentaires et à exfiltrer des données.

Téléchargement de l'échantillon

L'échantillon analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

🔗 Échantillon Vidar Stealer 2.0 sur MalwareBazaar

Dernières réflexions

Vidar Stealer 2.0 représente une nouvelle génération de voleurs d'informations qui ne se concentrent pas uniquement sur le vol de données mais aussi sur le fait de rester indétecté. Sa capacité à altérer les tâches système, à s'injecter dans des processus de confiance et à cibler de nouvelles fonctionnalités Windows comme Copilot démontre une compréhension approfondie des contrôles de sécurité modernes.

Comprendre ces techniques est crucial pour les défenseurs afin d'élaborer de meilleures règles de détection et des mesures de sécurité face aux menaces en évolution.

Télécharger l’outil