Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — AcrStealer का रिवर्स इंजीनियरिंग विश्लेषण, एक परिष्कृत इन्फो-स्टीलर जो कस्टम प्रोटोकॉल, ब्राउज़र क्रेडेंशियल चोरी, और पेलोड निष्कर्षण का उपयोग करता है। इसमें Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory, और पूर्ण API सूची शामिल है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
रिवर्स इंजीनियरिंगडेटा निष्कासनमालवेयर विश्लेषणकमांड एंड कंट्रोलबाइनरी विश्लेषण
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

AcrStealer का रिवर्स इंजीनियरिंग विश्लेषण, एक परिष्कृत इन्फो-स्टीलर जो कस्टम प्रोटोकॉल, ब्राउज़र क्रेडेंशियल चोरी, और पेलोड निष्कर्षण का उपयोग करता है। इसमें Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory, और पूर्ण API सूची शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
11 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

1. नेटवर्क कनेक्शन और SSL/TLS कॉन्फ़िगरेशन

Process Hacker मेमोरी विश्लेषण से पता चलता है कि AcrStealer अपने C2 सर्वर के साथ सुरक्षित संचार के लिए SSL/TLS का उपयोग करके नेटवर्क कनेक्शन स्थापित करता है।

मुख्य अवलोकन:

  • SslClientCert – क्लाइंट प्रमाणपत्रों का उपयोग करके प्रमाणीकरण करता है (पहचान से बचता है)।
  • EnabledProtocols – समर्थित TLS प्रोटोकॉल निर्दिष्ट करता है (जैसे, TLS 1.2, 1.3)।
  • EnabledRevertToSelfClientCertificate – स्व-हस्ताक्षरित प्रमाणपत्रों पर फ़ॉलबैक की अनुमति देता है।
  • Connection / DataChunks – सक्रिय डेटा ट्रांसमिशन को इंगित करता है।
  • Available – भेजने के लिए तैयार डेटा बफ़र।

यह क्यों मायने रखता है:

  • सुरक्षित संचार: SSL/TLS एन्क्रिप्शन चुराए गए डेटा को छिपाता है।
  • पहचान से बचाव: प्रमाणपत्र-आधारित प्रमाणीकरण ट्रैफ़िक को वैध दिखाता है।
  • डेटा एक्सफ़िल्ट्रेशन: DataChunks संकेत देते हैं कि बड़ी मात्रा में चुराया गया डेटा भेजा जा रहा है।

विज़ुअल संदर्भ:

AcrStealer नेटवर्क कनेक्शन SSL/TLS कॉन्फ़िगरेशन (SslClientCert, EnabledProtocols) और नेटवर्क गतिविधि दिखाने वाला Process Hacker दृश्य।

2. कस्टम नेटवर्क प्रोटोकॉल – Task.Protocol

निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से पता चलता है कि AcrStealer C2 संचार के लिए एक Task.Protocol संरचना पर आधारित कस्टम नेटवर्क प्रोटोकॉल का उपयोग करता है।

देखे गए मुख्य घटक:

  • Task.Protocol.SendData – C2 सर्वर को डेटा भेजता है।
  • Task.Protocol.ReceiveData – C2 सर्वर से डेटा प्राप्त करता है।
  • Task.Protocol.Configuration – प्रोटोकॉल कॉन्फ़िगरेशन संग्रहीत करता है।
  • Task.Protocol.CancelHandle – चल रहे कार्यों को रद्द करता है।
  • CreateProtocolHandle – संचार के लिए प्रोटोकॉल हैंडल बनाता है।
  • CloseProtocolHandle – प्रोटोकॉल हैंडल बंद करता है।

प्रोटोकॉल कीवर्ड:

  • CONNECT – कनेक्शन स्थापित करता है।
  • SEND – डेटा भेजता है (एक्सफ़िल्ट्रेशन)।
  • RECEIVE – कमांड प्राप्त करता है।
  • CLOSE – कनेक्शन बंद करता है।
  • GLOBAL – वैश्विक कॉन्फ़िगरेशन।
  • CONFIGURATION – प्रोटोकॉल सेटिंग्स।

यह क्यों मायने रखता है:

  • कस्टम प्रोटोकॉल: कस्टम प्रोटोकॉल का उपयोग करने से पहचान करना कठिन हो जाता है।
  • कमांड-आधारित: प्रोटोकॉल कई कमांड का समर्थन करता है (send, receive, close)।
  • डेटा एक्सफ़िल्ट्रेशन: SEND कमांड चुराए गए डेटा को एक्सफ़िल्ट्रेट करने के लिए उपयोग किए जाते हैं।

विज़ुअल संदर्भ:

AcrStealer कस्टम प्रोटोकॉल Task.Protocol संरचना और प्रोटोकॉल कीवर्ड (CONNECT, SEND, RECEIVE) दिखाने वाला Binary Ninja दृश्य।

3. ब्राउज़र और नेटवर्क क्रेडेंशियल चोरी

Process Hacker मेमोरी विश्लेषण से पता चलता है कि AcrStealer चोरी के लिए ब्राउज़र डेटा और नेटवर्क क्रेडेंशियल्स को लक्षित करता है।

देखे गए मुख्य स्ट्रिंग्स:

  • BrowserQueryEnabledDomains – ब्राउज़र में सक्षम डोमेन को क्वेरी करता है।
  • BrowserQueryOtherDomains – अन्य डोमेन को क्वेरी करता है (संभवतः कुकी चोरी के लिए)।
  • BrowserResetStatistics – ब्राउज़र आँकड़े रीसेट करता है (पहचान से बचाव)।
  • BrowserRefresh – ब्राउज़र डेटा रीफ़्रेश करता है (नए क्रेडेंशियल कैप्चर करने के लिए)।
  • NetworkAddress – नेटवर्क एडेप्टर जानकारी कैप्चर करता है।
  • NetChannelSet – नेटवर्क चैनल प्रबंधित करता है।
  • NetDNSHostName – DNS होस्टनाम कैप्चर करता है।
  • NTGetLogonControl – लॉगऑन नियंत्रण क्वेरी करता है (क्रेडेंशियल चोरी)।

यह क्यों मायने रखता है:

  • क्रेडेंशियल चोरी: मैलवेयर सहेजे गए पासवर्ड और कुकीज़ चुराता है।
  • नेटवर्क डेटा: नेटवर्क कॉन्फ़िगरेशन और DNS सेटिंग्स कैप्चर करता है।
  • पहचान से बचाव: ब्राउज़र आँकड़े रीसेट करने से पहचान से बचने में मदद मिलती है।

विज़ुअल संदर्भ:

AcrStealer ब्राउज़र और नेटवर्क चोरी ब्राउज़र और नेटवर्क क्रेडेंशियल चोरी स्ट्रिंग्स दिखाने वाला Process Hacker दृश्य।

4. ब्राउज़र और नेटवर्क डेटा एक्सफ़िल्ट्रेशन (Binary Ninja)

निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से ब्राउज़र और नेटवर्क क्रेडेंशियल्स चुराने के लिए ज़िम्मेदार वास्तविक कोड का पता चलता है।

देखे गए मुख्य फ़ंक्शन:

  • BrowserQueryEnabledDomains – सक्षम ब्राउज़र डोमेन क्वेरी करता है।
  • BrowserQueryOtherDomains – अन्य डोमेन क्वेरी करता है (कुकी चोरी)।
  • BrowserResetStatistics – ब्राउज़र आँकड़े रीसेट करता है (पहचान से बचाव)।
  • NetworkAddress – नेटवर्क एडेप्टर जानकारी कैप्चर करता है।
  • NetDNSHostName – DNS होस्टनाम कैप्चर करता है।
  • NTGetLogonControl – लॉगऑन नियंत्रण क्वेरी करता है (क्रेडेंशियल चोरी)।

यह क्यों मायने रखता है:

  • डेटा चोरी: कोड सक्रिय रूप से ब्राउज़र और नेटवर्क क्रेडेंशियल्स चुराता है।
  • पहचान से बचाव: आँकड़े रीसेट करने से पहचान से बचने में मदद मिलती है।
  • एक्सफ़िल्ट्रेशन: चुराया गया डेटा C2 सर्वर को भेजा जाता है।

विज़ुअल संदर्भ:

AcrStealer ब्राउज़र और नेटवर्क एक्सफ़िल्ट्रेशन ब्राउज़र और नेटवर्क क्रेडेंशियल चोरी फ़ंक्शन दिखाने वाला Binary Ninja दृश्य।

5. प्रोसेस इंजेक्शन और फ़ाइल ऑपरेशंस

निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से Windows APIs की एक व्यापक सूची का पता चलता है, जो AcrStealer की प्रोसेस इंजेक्शन और फ़ाइल ऑपरेशंस करने की क्षमता की पुष्टि करती है।

देखे गए मुख्य फ़ंक्शन:

  • VirtualAllocEx – किसी दूरस्थ प्रोसेस में मेमोरी आवंटित करता है (इंजेक्शन)।
  • WriteFile – फ़ाइल में डेटा लिखता है (एक्सफ़िल्ट्रेशन या लॉगिंग)।
  • WaitForSingleObject – थ्रेड्स को सिंक्रोनाइज़ करता है (इंजेक्शन समन्वय)।
  • VirtualProtectEx – मेमोरी सुरक्षा बदलता है (इंजेक्शन के लिए)।
  • WaitForDebugEvent – डीबगिंग ऑपरेशंस (पहचान से बचाव)।

यह क्यों मायने रखता है:

  • प्रोसेस इंजेक्शन: VirtualAllocEx और VirtualProtectEx इंजेक्शन के लिए उपयोग किए जाते हैं।
  • डेटा एक्सफ़िल्ट्रेशन: WriteFile चुराए गए डेटा को डिस्क या C2 पर लिखता है।
  • पहचान से बचाव: WaitForDebugEvent डीबगिंग से बचने में मदद करता है।

विज़ुअल संदर्भ:

AcrStealer इंजेक्शन और फ़ाइल APIs प्रोसेस इंजेक्शन और फ़ाइल ऑपरेशन APIs दिखाने वाला Binary Ninja दृश्य।

निष्कर्ष

इस विश्लेषण में AcrStealer का पता चला, जो एक परिष्कृत इन्फो-स्टीलर है जो उन्नत नेटवर्क संचार, कस्टम प्रोटोकॉल, ब्राउज़र क्रेडेंशियल चोरी और प्रोसेस इंजेक्शन को जोड़ता है।

मुख्य निष्कर्ष:

  • नेटवर्क संचार: SslClientCert के साथ SSL/TLS और कस्टम प्रोटोकॉल (Task.Protocol) का उपयोग करता है।
  • क्रेडेंशियल चोरी: ब्राउज़र डेटा (BrowserQueryEnabledDomains) और नेटवर्क सेटिंग्स (NetDNSHostName) को लक्षित करता है।
  • प्रोसेस इंजेक्शन: इंजेक्शन के लिए VirtualAllocEx और VirtualProtectEx का उपयोग करता है।
  • डेटा एक्सफ़िल्ट्रेशन: चुराए गए डेटा को सहेजने के लिए WriteFile का उपयोग करता है।
  • पहचान से बचाव: पहचान से बचने के लिए WaitForDebugEvent और BrowserResetStatistics का उपयोग करता है।

पहचान हेतु अनुशंसाएँ:

  • VirtualAllocEx और VirtualProtectEx कॉल्स पर नज़र रखें।
  • अज्ञात C2 डोमेन पर नेटवर्क ट्रैफ़िक ब्लॉक करें।
  • मेमोरी में BrowserQueryEnabledDomains और NetDNSHostName का पता लगाएं।
  • संदिग्ध प्रोसेस से WriteFile ऑपरेशंस की निगरानी करें।

सैंपल डाउनलोड

विश्लेषित AcrStealer सैंपल MalwareBazaar पर उपलब्ध है, उन लोगों के लिए जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 MalwareBazaar पर AcrStealer सैंपल

उपयोग किए गए टूल: Process Hacker, Binary Ninja, x64dbg

टूल डाउनलोड करें