Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Agent Tesla, एक .NET-आधारित इन्फो-स्टीलर जो APC इंजेक्शन, टोकन हेरफेर और रजिस्ट्री पर्सिस्टेंस का उपयोग करता है, का रिवर्स इंजीनियरिंग विश्लेषण। इसमें NtQueueApcThread, NtProtectVirtualMemory और पूर्ण पेलोड निष्कर्षण शामिल है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
विशेषाधिकार वृद्धिस्थायित्व तंत्ररिवर्स इंजीनियरिंगडेटा निष्कासनमालवेयर विश्लेषणबाइनरी विश्लेषणलर्निंग और शिक्षा
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Agent Tesla, एक .NET-आधारित इन्फो-स्टीलर जो APC इंजेक्शन, टोकन हेरफेर और रजिस्ट्री पर्सिस्टेंस का उपयोग करता है, का रिवर्स इंजीनियरिंग विश्लेषण। इसमें NtQueueApcThread, NtProtectVirtualMemory और पूर्ण पेलोड निष्कर्षण शामिल है।

रिपॉजिटरी देखें
3271 महीना पहलेअभी तक समीक्षित नहीं

1. नेटिव API और APC इंजेक्शन

x64dbg मेमोरी डंप से पता चलता है कि Agent Tesla निम्न-स्तरीय ऑपरेशनों के लिए नेटिव API (NT API) कॉल्स का उपयोग करता है, जिसमें APC (Asynchronous Procedure Call) इंजेक्शन शामिल है।

देखे गए मुख्य फ़ंक्शन:

  • NtQueueApcThread – APC के माध्यम से लक्षित थ्रेड में कोड इंजेक्ट करता है।
  • NtReadVirtualMemory – अन्य प्रोसेसों से मेमोरी पढ़ता है।
  • NtQuerySystemInformation – सिस्टम जानकारी एकत्र करता है।
  • NtCreateThreadEx (संभवतः मौजूद) – निष्पादन के लिए थ्रेड बनाता है।

यह क्यों महत्वपूर्ण है:

  • चोरी/बचाव: नेटिव APIs यूज़र-मोड हुक्स को बायपास करते हैं।
  • इंजेक्शन: APC इंजेक्शन छिपा हुआ होता है और इसका पता लगाना कठिन होता है।
  • डेटा चोरी: मेमोरी पढ़ने से क्रेडेंशियल्स और कुकीज़ निकालना संभव होता है।

दृश्य संदर्भ:

Agent Tesla नेटिव API और APC इंजेक्शन x64dbg हेक्स डंप जो NtQueueApcThread, NtReadVirtualMemory, और NtQuerySystemInformation दिखा रहा है।

2. टोकन मैनिपुलेशन और मेमोरी प्रोटेक्शन

x64dbg डंप से पता चलता है कि Agent Tesla उन्नत विशेषाधिकार प्राप्त करने और अपना पेलोड निष्पादित करने के लिए टोकन मैनिपुलेशन और मेमोरी प्रोटेक्शन फ़ंक्शन्स का उपयोग करता है।

देखे गए मुख्य फ़ंक्शन:

  • NtOpenThreadToken – विशेषाधिकार वृद्धि के लिए थ्रेड टोकन खोलता है।
  • NtProtectVirtualMemory – पेलोड निष्पादन के लिए मेमोरी पेज प्रोटेक्शन बदलता है।
  • NtOpenTimer – निर्धारित कार्यों के लिए टाइमर ऑब्जेक्ट खोलता है।
  • NtPowerInformation – पावर स्थिति क्वेरी करता है (एंटी-सैंडबॉक्स)।
  • NtQueryBootEntry – बूट जानकारी प्राप्त करता है।

यह क्यों महत्वपूर्ण है:

  • विशेषाधिकार वृद्धि: टोकन मैनिपुलेशन मैलवेयर को उच्च विशेषाधिकारों के साथ चलने की अनुमति देता है।
  • पेलोड निष्पादन: मेमोरी प्रोटेक्शन परिवर्तन कोड इंजेक्शन सक्षम करते हैं।
  • चोरी/बचाव: एंटी-सैंडबॉक्स तकनीकें पहचान से बचने में मदद करती हैं।

दृश्य संदर्भ:

Agent Tesla टोकन मैनिपुलेशन और मेमोरी प्रोटेक्शन x64dbg हेक्स डंप जो NtOpenThreadToken, NtProtectVirtualMemory, और NtOpenTimer दिखा रहा है।

3. प्रोसेस/थ्रेड टर्मिनेशन और ड्राइवर प्रबंधन

x64dbg डंप से पता चलता है कि Agent Tesla प्रोसेस और थ्रेड को समाप्त कर सकता है, साथ ही कर्नेल ड्राइवरों को लोड/अनलोड भी कर सकता है।

देखे गए मुख्य फ़ंक्शन:

  • NtTerminateProcess – प्रोसेस समाप्त करता है (जैसे, EDR/AV)।
  • NtTerminateThread – थ्रेड समाप्त करता है।
  • NtUnloadDriver – कर्नेल ड्राइवर को अनलोड करता है।
  • NtUnmapViewOfSection – मेमोरी सेक्शन को अनमैप करता है (निशान साफ़ करता है)।
  • NtWaitForSingleObject – थ्रेड/प्रोसेस ऑपरेशनों को सिंक्रोनाइज़ करता है।

यह क्यों महत्वपूर्ण है:

  • EDR/AV टर्मिनेशन: मैलवेयर सुरक्षा उपकरणों को अक्षम कर सकता है।
  • ड्राइवर प्रबंधन: ड्राइवरों को लोड/अनलोड करना गहरी सिस्टम पहुंच का संकेत देता है।
  • निशान सफाई: मेमोरी सेक्शन को अनमैप करना पहचान से बचने में मदद करता है।

दृश्य संदर्भ:

Agent Tesla प्रोसेस टर्मिनेशन और ड्राइवर प्रबंधन x64dbg हेक्स डंप जो NtTerminateProcess, NtUnloadDriver, और NtUnmapViewOfSection दिखा रहा है।

4. पेलोड – क्लिपबोर्ड, फ़ाइल और मेमोरी प्रबंधन

मेमोरी डंप का .text सेक्शन Agent Tesla का पूरा पेलोड रखता है, जो एक व्यापक जानकारी-चोर (info-stealer) के रूप में इसकी क्षमताओं की पुष्टि करता है।

मुख्य API श्रेणियाँ:

  • क्लिपबोर्ड चोरी: OpenClipboard, SetClipboardData, EmptyClipboard
  • विंडो और UI मैनिपुलेशन: CreateWindowExW, ShowWindow, SetWindowTextW
  • फ़ाइल सिस्टम एक्सेस: DeleteFileW, FindFirstFileW, ReadFile
  • मेमोरी और DLL प्रबंधन: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • ग्राफ़िक्स और डिस्प्ले: CreateFontIndirectW, CreateBrushIndirect,

यह क्यों महत्वपूर्ण है:

  • डेटा चोरी: ये APIs क्लिपबोर्ड, फ़ाइलों और सिस्टम जानकारी को कवर करते हैं।
  • चोरी/बचाव: DLLs को गतिशील रूप से लोड करके, मैलवेयर स्थैतिक पहचान से बचता है।
  • व्यापक नियंत्रण: मैलवेयर फ़ाइलों को पढ़, लिख, हटा और निष्पादित कर सकता है, साथ ही प्रोसेस और थ्रेड प्रबंधित कर सकता है।

दृश्य संदर्भ:

Agent Tesla पेलोड – क्लिपबोर्ड, फ़ाइल और मेमोरी APIs Binary Ninja में .text सेक्शन का दृश्य जो Agent Tesla द्वारा उपयोग किए गए Windows APIs की पूरी सूची दिखा रहा है।

5. रजिस्ट्री, टोकन और COM ऑपरेशन

विस्तारित पेलोड सूची Agent Tesla की Windows रजिस्ट्री में हेरफेर करने, टोकन प्रबंधित करने और COM ऑब्जेक्ट्स के साथ इंटरैक्ट करने की क्षमता को प्रकट करती है।

मुख्य API श्रेणियाँ:

  • रजिस्ट्री: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – स्थायित्व (persistence) और कॉन्फ़िगरेशन।
  • टोकन मैनिपुलेशन: OpenProcessToken, AdjustTokenPrivileges – विशेषाधिकार वृद्धि।
  • COM/OLE: CoCreateInstance, OleInitialize – Windows सिस्टम इंटरैक्शन।
  • शेल: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – फ़ाइल और फ़ोल्डर ऑपरेशन।

यह क्यों महत्वपूर्ण है:

  • स्थायित्व: रजिस्ट्री हेरफेर मैलवेयर को स्टार्टअप पर चलने की अनुमति देता है।
  • विशेषाधिकार वृद्धि: टोकन मैनिपुलेशन उच्च सिस्टम एक्सेस सक्षम करता है।
  • सिस्टम इंटरैक्शन: COM और शेल ऑपरेशन गहन सिस्टम नियंत्रण की अनुमति देते हैं।

दृश्य संदर्भ:

Agent Tesla रजिस्ट्री, टोकन और COM APIs Binary Ninja दृश्य जो रजिस्ट्री, टोकन और COM-संबंधित APIs दिखा रहा है।

निष्कर्ष

इस विश्लेषण में Agent Tesla का पता चला, जो एक .NET-आधारित जानकारी-चोर (info-stealer) है और उन्नत इंजेक्शन तकनीकों, टोकन मैनिपुलेशन और रजिस्ट्री स्थायित्व को जोड़ता है।

मुख्य निष्कर्ष:

  • APC इंजेक्शन: छिपे हुए प्रोसेस इंजेक्शन के लिए NtQueueApcThread का उपयोग करता है।
  • टोकन मैनिपुलेशन: विशेषाधिकार वृद्धि के लिए NtOpenThreadToken और AdjustTokenPrivileges का उपयोग करता है।
  • रजिस्ट्री स्थायित्व: स्टार्टअप स्थायित्व के लिए RegSetValueExW।
  • पेलोड निष्कर्षण: .text सेक्शन में व्यापक API सूची थी, जो इसकी जानकारी-चोर प्रकृति की पुष्टि करती है।

पहचान संबंधी अनुशंसाएँ:

  • NtQueueApcThread और NtReadVirtualMemory कॉल्स पर नज़र रखें।
  • विशेषाधिकार वृद्धि के प्रयासों के लिए NtOpenThreadToken और AdjustTokenPrivileges पर नज़र रखें।
  • असामान्य प्रोसेसों से RegSetValueExW और RegOpenKeyExW का पता लगाएं।
  • बड़ी API सूचियों के लिए .text सेक्शन की निगरानी करें (जैसे, USER32.dll, KERNEL32.dll, ADVAPI32.dll)।

सैंपल डाउनलोड

विश्लेषित Agent Tesla सैंपल उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 MalwareBazaar पर Agent Tesla सैंपल

उपयोग किए गए टूल: x64dbg, Binary Ninja, Process Hacker

टूल डाउनलोड करें
SelectObject