
Agent Tesla, एक .NET-आधारित इन्फो-स्टीलर जो APC इंजेक्शन, टोकन हेरफेर और रजिस्ट्री पर्सिस्टेंस का उपयोग करता है, का रिवर्स इंजीनियरिंग विश्लेषण। इसमें NtQueueApcThread, NtProtectVirtualMemory और पूर्ण पेलोड निष्कर्षण शामिल है।
x64dbg मेमोरी डंप से पता चलता है कि Agent Tesla निम्न-स्तरीय ऑपरेशनों के लिए नेटिव API (NT API) कॉल्स का उपयोग करता है, जिसमें APC (Asynchronous Procedure Call) इंजेक्शन शामिल है।
NtQueueApcThread – APC के माध्यम से लक्षित थ्रेड में कोड इंजेक्ट करता है।NtReadVirtualMemory – अन्य प्रोसेसों से मेमोरी पढ़ता है।NtQuerySystemInformation – सिस्टम जानकारी एकत्र करता है।NtCreateThreadEx (संभवतः मौजूद) – निष्पादन के लिए थ्रेड बनाता है।
x64dbg हेक्स डंप जो NtQueueApcThread, NtReadVirtualMemory, और NtQuerySystemInformation दिखा रहा है।
x64dbg डंप से पता चलता है कि Agent Tesla उन्नत विशेषाधिकार प्राप्त करने और अपना पेलोड निष्पादित करने के लिए टोकन मैनिपुलेशन और मेमोरी प्रोटेक्शन फ़ंक्शन्स का उपयोग करता है।
NtOpenThreadToken – विशेषाधिकार वृद्धि के लिए थ्रेड टोकन खोलता है।NtProtectVirtualMemory – पेलोड निष्पादन के लिए मेमोरी पेज प्रोटेक्शन बदलता है।NtOpenTimer – निर्धारित कार्यों के लिए टाइमर ऑब्जेक्ट खोलता है।NtPowerInformation – पावर स्थिति क्वेरी करता है (एंटी-सैंडबॉक्स)।NtQueryBootEntry – बूट जानकारी प्राप्त करता है।
x64dbg हेक्स डंप जो NtOpenThreadToken, NtProtectVirtualMemory, और NtOpenTimer दिखा रहा है।
x64dbg डंप से पता चलता है कि Agent Tesla प्रोसेस और थ्रेड को समाप्त कर सकता है, साथ ही कर्नेल ड्राइवरों को लोड/अनलोड भी कर सकता है।
NtTerminateProcess – प्रोसेस समाप्त करता है (जैसे, EDR/AV)।NtTerminateThread – थ्रेड समाप्त करता है।NtUnloadDriver – कर्नेल ड्राइवर को अनलोड करता है।NtUnmapViewOfSection – मेमोरी सेक्शन को अनमैप करता है (निशान साफ़ करता है)।NtWaitForSingleObject – थ्रेड/प्रोसेस ऑपरेशनों को सिंक्रोनाइज़ करता है।
x64dbg हेक्स डंप जो NtTerminateProcess, NtUnloadDriver, और NtUnmapViewOfSection दिखा रहा है।
मेमोरी डंप का .text सेक्शन Agent Tesla का पूरा पेलोड रखता है, जो एक व्यापक जानकारी-चोर (info-stealer) के रूप में इसकी क्षमताओं की पुष्टि करता है।
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, CreateBrushIndirect,
Binary Ninja में .text सेक्शन का दृश्य जो Agent Tesla द्वारा उपयोग किए गए Windows APIs की पूरी सूची दिखा रहा है।
विस्तारित पेलोड सूची Agent Tesla की Windows रजिस्ट्री में हेरफेर करने, टोकन प्रबंधित करने और COM ऑब्जेक्ट्स के साथ इंटरैक्ट करने की क्षमता को प्रकट करती है।
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – स्थायित्व (persistence) और कॉन्फ़िगरेशन।OpenProcessToken, AdjustTokenPrivileges – विशेषाधिकार वृद्धि।CoCreateInstance, OleInitialize – Windows सिस्टम इंटरैक्शन।SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – फ़ाइल और फ़ोल्डर ऑपरेशन।
Binary Ninja दृश्य जो रजिस्ट्री, टोकन और COM-संबंधित APIs दिखा रहा है।
इस विश्लेषण में Agent Tesla का पता चला, जो एक .NET-आधारित जानकारी-चोर (info-stealer) है और उन्नत इंजेक्शन तकनीकों, टोकन मैनिपुलेशन और रजिस्ट्री स्थायित्व को जोड़ता है।
NtQueueApcThread का उपयोग करता है।NtOpenThreadToken और AdjustTokenPrivileges का उपयोग करता है।RegSetValueExW।.text सेक्शन में व्यापक API सूची थी, जो इसकी जानकारी-चोर प्रकृति की पुष्टि करती है।NtQueueApcThread और NtReadVirtualMemory कॉल्स पर नज़र रखें।NtOpenThreadToken और AdjustTokenPrivileges पर नज़र रखें।RegSetValueExW और RegOpenKeyExW का पता लगाएं।.text सेक्शन की निगरानी करें (जैसे, USER32.dll, KERNEL32.dll, ADVAPI32.dll)।विश्लेषित Agent Tesla सैंपल उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:
🔗 MalwareBazaar पर Agent Tesla सैंपल
उपयोग किए गए टूल: x64dbg, Binary Ninja, Process Hacker
SelectObject