
डार्कटॉर्टिला RAT का रिवर्स इंजीनियरिंग विश्लेषण, एक परिष्कृत मैलवेयर जो क्रेडिट कार्ड डेटा चुराता है, ब्राउज़र पासवर्ड डिक्रिप्ट करता है, और टेलीग्राम, SMTP और FTP के माध्यम से डेटा बाहर निकालता है।
Process Hacker मेमोरी विश्लेषण से पता चलता है कि DarkTortilla RAT क्रेडिट कार्ड की जानकारी को लक्षित करता है, जिसमें कार्ड नंबर, समाप्ति तिथियाँ और कार्ड प्रकार शामिल हैं।
card_number_encrypted – एन्क्रिप्टेड कार्ड नंबर।expiration_month – समाप्ति माह।expiration_year – समाप्ति वर्ष।Mastercard – Mastercard कार्ड को लक्षित करता है।Visa – Visa कार्ड को लक्षित करता है।Discover Card – Discover कार्ड को लक्षित करता है।Union Pay Card – Union Pay कार्ड को लक्षित करता है।American Express – American Express कार्ड को लक्षित करता है।card_number_encrypted बताता है कि डेटा बाहर भेजने से पहले एन्क्रिप्ट किया जाता है।
Process Hacker दृश्य जिसमें क्रेडिट कार्ड से संबंधित स्ट्रिंग्स (card_number_encrypted, Mastercard, Visa, आदि) दिखाई दे रहे हैं।
निकाले गए .bin फ़ाइल के Binary Ninja विश्लेषण से पता चलता है कि DarkTortilla RAT ब्राउज़र प्रोफ़ाइल को लक्षित करता है और C2 पते के रूप में showip.net का उपयोग करता है।
showip.net – संभवतः IP पहचान और C2 संचार के लिए उपयोग किया जाता है।[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – ईमेल पते निकालने के लिए।__vbaResume, __vbaAryVar, __vbaPutOwner4 – VBA/मैक्रो उपयोग का संकेत देता है (संभावित फ़िशिंग)।showip.net का उपयोग पीड़ित के IP का पता लगाने के लिए किया जाता है।
Binary Ninja दृश्य जिसमें ब्राउज़र प्रोफ़ाइल पथ और showip.net C2 पता दिखाई दे रहा है।
Binary Ninja विश्लेषण से पता चलता है कि DarkTortilla RAT ब्राउज़र एन्क्रिप्शन कुंजियों को लक्षित करता है और चुराए गए डेटा को एन्कोडेड फ़ाइलों में संग्रहीत करता है।
app_bound_encrypted_key और os_crypt – सहेजे गए पासवर्ड को डिक्रिप्ट करने के लिए उपयोग किया जाता है।C:\Users\Public\strEncodedData.txt – संभवतः चुराए गए क्रेडेंशियल शामिल हैं।Option Explicit, On Error Resume Next – दृढ़ता या निष्पादन के लिए VBScript उपयोग का संकेत देता है।
Binary Ninja दृश्य जिसमें ब्राउज़र पथ, एन्क्रिप्शन कुंजियाँ (app_bound_encrypted_key) और strEncodedData.txt दिखाई दे रहे हैं।
Process Hacker स्ट्रिंग्स विश्लेषण से पता चलता है कि DarkTortilla RAT ब्राउज़र क्रेडेंशियल और क्रेडिट कार्ड की जानकारी निकालने के लिए SQLite डेटाबेस का उपयोग करता है।
Login Data फ़ाइलों (पासवर्ड) को लक्षित करता है।sqlite3_open, sqlite3_prepare_v2, sqlite3_step – डेटाबेस क्वेरी करने के लिए उपयोग किया जाता है।Carte Blanche Card और Diners Club Card जोड़ता है।name_on_card, expiration_*, card_number निकालता है।
Binary Ninja दृश्य जिसमें SQLite फ़ंक्शन और कार्ड से संबंधित स्ट्रिंग्स (Carte Blanche Card, Diners Club Card) दिखाई दे रहे हैं।
Binary Ninja विश्लेषण से पता चलता है कि DarkTortilla RAT कई बाहर भेजने के चैनलों का उपयोग करता है: Telegram Bot, SMTP (ईमेल) और FTP।
https://api.telegram.org/bot के साथ @StrBotToken और @ChatID – चुराए गए डेटा को Telegram के माध्यम से भेजता है।CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – डेटा को ईमेल के माध्यम से भेजता है।@GateUrl, @StrFtpUser – डेटा को FTP के माध्यम से अपलोड करता है।
Binary Ninja दृश्य जिसमें Telegram bot टोकन, SMTP सेटिंग्स और FTP से संबंधित स्ट्रिंग्स दिखाई दे रहे हैं।
इस विश्लेषण से DarkTortilla RAT का पता चला है, जो एक परिष्कृत रिमोट एक्सेस ट्रोजन है जो व्यापक डेटा चोरी क्षमताओं को कई बाहर भेजने के चैनलों के साथ जोड़ता है।
app_bound_encrypted_key और os_crypt का उपयोग करता है।Login Data फ़ाइलों से संरचित डेटा निकालता है।showip.net – IP पहचान और C2 संचार के लिए उपयोग किया जाता है।showip.net, api.telegram.org (यदि दुरुपयोग किया गया हो)।@StrBotToken, @ChatID) की निगरानी करें।sqlite3_open, sqlite3_prepare_v2) का पता लगाएं।app_bound_encrypted_key और os_crypt एक्सेस की निगरानी करें।विश्लेषित DarkTortilla RAT नमूना MalwareBazaar पर उपलब्ध है, जो अपना स्वयं का विश्लेषण करने के इच्छुक लोगों के लिए है:
🔗 MalwareBazaar पर DarkTortilla RAT नमूना
उपयोग किए गए उपकरण: Process Hacker, Binary Ninja, x64dbg