
AcrStealer का रिवर्स इंजीनियरिंग विश्लेषण, एक परिष्कृत इन्फो-स्टीलर जो कस्टम प्रोटोकॉल, ब्राउज़र क्रेडेंशियल चोरी, और पेलोड निष्कर्षण का उपयोग करता है। इसमें Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory, और पूर्ण API सूची शामिल है।
Process Hacker मेमोरी विश्लेषण से पता चलता है कि AcrStealer अपने C2 सर्वर के साथ सुरक्षित संचार के लिए SSL/TLS का उपयोग करके नेटवर्क कनेक्शन स्थापित करता है।
SslClientCert – क्लाइंट प्रमाणपत्रों का उपयोग करके प्रमाणीकरण करता है (पहचान से बचता है)।EnabledProtocols – समर्थित TLS प्रोटोकॉल निर्दिष्ट करता है (जैसे, TLS 1.2, 1.3)।EnabledRevertToSelfClientCertificate – स्व-हस्ताक्षरित प्रमाणपत्रों पर फ़ॉलबैक की अनुमति देता है।Connection / DataChunks – सक्रिय डेटा ट्रांसमिशन को इंगित करता है।Available – भेजने के लिए तैयार डेटा बफ़र।DataChunks संकेत देते हैं कि बड़ी मात्रा में चुराया गया डेटा भेजा जा रहा है।
SSL/TLS कॉन्फ़िगरेशन (SslClientCert, EnabledProtocols) और नेटवर्क गतिविधि दिखाने वाला Process Hacker दृश्य।
निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से पता चलता है कि AcrStealer C2 संचार के लिए एक Task.Protocol संरचना पर आधारित कस्टम नेटवर्क प्रोटोकॉल का उपयोग करता है।
Task.Protocol.SendData – C2 सर्वर को डेटा भेजता है।Task.Protocol.ReceiveData – C2 सर्वर से डेटा प्राप्त करता है।Task.Protocol.Configuration – प्रोटोकॉल कॉन्फ़िगरेशन संग्रहीत करता है।Task.Protocol.CancelHandle – चल रहे कार्यों को रद्द करता है।CreateProtocolHandle – संचार के लिए प्रोटोकॉल हैंडल बनाता है।CloseProtocolHandle – प्रोटोकॉल हैंडल बंद करता है।CONNECT – कनेक्शन स्थापित करता है।SEND – डेटा भेजता है (एक्सफ़िल्ट्रेशन)।RECEIVE – कमांड प्राप्त करता है।CLOSE – कनेक्शन बंद करता है।GLOBAL – वैश्विक कॉन्फ़िगरेशन।CONFIGURATION – प्रोटोकॉल सेटिंग्स।SEND कमांड चुराए गए डेटा को एक्सफ़िल्ट्रेट करने के लिए उपयोग किए जाते हैं।
Task.Protocol संरचना और प्रोटोकॉल कीवर्ड (CONNECT, SEND, RECEIVE) दिखाने वाला Binary Ninja दृश्य।
Process Hacker मेमोरी विश्लेषण से पता चलता है कि AcrStealer चोरी के लिए ब्राउज़र डेटा और नेटवर्क क्रेडेंशियल्स को लक्षित करता है।
BrowserQueryEnabledDomains – ब्राउज़र में सक्षम डोमेन को क्वेरी करता है।BrowserQueryOtherDomains – अन्य डोमेन को क्वेरी करता है (संभवतः कुकी चोरी के लिए)।BrowserResetStatistics – ब्राउज़र आँकड़े रीसेट करता है (पहचान से बचाव)।BrowserRefresh – ब्राउज़र डेटा रीफ़्रेश करता है (नए क्रेडेंशियल कैप्चर करने के लिए)।NetworkAddress – नेटवर्क एडेप्टर जानकारी कैप्चर करता है।NetChannelSet – नेटवर्क चैनल प्रबंधित करता है।NetDNSHostName – DNS होस्टनाम कैप्चर करता है।NTGetLogonControl – लॉगऑन नियंत्रण क्वेरी करता है (क्रेडेंशियल चोरी)।
ब्राउज़र और नेटवर्क क्रेडेंशियल चोरी स्ट्रिंग्स दिखाने वाला Process Hacker दृश्य।
निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से ब्राउज़र और नेटवर्क क्रेडेंशियल्स चुराने के लिए ज़िम्मेदार वास्तविक कोड का पता चलता है।
BrowserQueryEnabledDomains – सक्षम ब्राउज़र डोमेन क्वेरी करता है।BrowserQueryOtherDomains – अन्य डोमेन क्वेरी करता है (कुकी चोरी)।BrowserResetStatistics – ब्राउज़र आँकड़े रीसेट करता है (पहचान से बचाव)।NetworkAddress – नेटवर्क एडेप्टर जानकारी कैप्चर करता है।NetDNSHostName – DNS होस्टनाम कैप्चर करता है।NTGetLogonControl – लॉगऑन नियंत्रण क्वेरी करता है (क्रेडेंशियल चोरी)।
ब्राउज़र और नेटवर्क क्रेडेंशियल चोरी फ़ंक्शन दिखाने वाला Binary Ninja दृश्य।
निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से Windows APIs की एक व्यापक सूची का पता चलता है, जो AcrStealer की प्रोसेस इंजेक्शन और फ़ाइल ऑपरेशंस करने की क्षमता की पुष्टि करती है।
VirtualAllocEx – किसी दूरस्थ प्रोसेस में मेमोरी आवंटित करता है (इंजेक्शन)।WriteFile – फ़ाइल में डेटा लिखता है (एक्सफ़िल्ट्रेशन या लॉगिंग)।WaitForSingleObject – थ्रेड्स को सिंक्रोनाइज़ करता है (इंजेक्शन समन्वय)।VirtualProtectEx – मेमोरी सुरक्षा बदलता है (इंजेक्शन के लिए)।WaitForDebugEvent – डीबगिंग ऑपरेशंस (पहचान से बचाव)।VirtualAllocEx और VirtualProtectEx इंजेक्शन के लिए उपयोग किए जाते हैं।WriteFile चुराए गए डेटा को डिस्क या C2 पर लिखता है।WaitForDebugEvent डीबगिंग से बचने में मदद करता है।
प्रोसेस इंजेक्शन और फ़ाइल ऑपरेशन APIs दिखाने वाला Binary Ninja दृश्य।
इस विश्लेषण में AcrStealer का पता चला, जो एक परिष्कृत इन्फो-स्टीलर है जो उन्नत नेटवर्क संचार, कस्टम प्रोटोकॉल, ब्राउज़र क्रेडेंशियल चोरी और प्रोसेस इंजेक्शन को जोड़ता है।
SslClientCert के साथ SSL/TLS और कस्टम प्रोटोकॉल (Task.Protocol) का उपयोग करता है।BrowserQueryEnabledDomains) और नेटवर्क सेटिंग्स (NetDNSHostName) को लक्षित करता है।VirtualAllocEx और VirtualProtectEx का उपयोग करता है।WriteFile का उपयोग करता है।WaitForDebugEvent और BrowserResetStatistics का उपयोग करता है।VirtualAllocEx और VirtualProtectEx कॉल्स पर नज़र रखें।BrowserQueryEnabledDomains और NetDNSHostName का पता लगाएं।WriteFile ऑपरेशंस की निगरानी करें।विश्लेषित AcrStealer सैंपल MalwareBazaar पर उपलब्ध है, उन लोगों के लिए जो अपना स्वयं का विश्लेषण करना चाहते हैं:
🔗 MalwareBazaar पर AcrStealer सैंपल
उपयोग किए गए टूल: Process Hacker, Binary Ninja, x64dbg