
RedLine Stealer का रिवर्स इंजीनियरिंग विश्लेषण, एक .NET-आधारित इन्फो-स्टीलर जो C2 डोमेन (198.46.86.63, tempuri.org), Windows Defender बाईपास और 7200 KB पेलोड निष्कर्षण का उपयोग करता है।
नेटवर्क विश्लेषण से पता चलता है कि RedLine Stealer दूरस्थ आईपी पते 198.46.86.63 से कनेक्शन स्थापित करता है। यह आईपी संभवतः मैलवेयर का कमांड एंड कंट्रोल (C2) सर्वर है, जिसका उपयोग डेटा एक्सफ़िलट्रेशन और कमांड डिलीवरी के लिए किया जाता है।
198.46.86.63
नेटवर्क मॉनिटर दृश्य जो RedLine Stealer को 198.46.86.63 से कनेक्ट होते दिखा रहा है।
Process Hacker RedLine Stealer प्रोसेस के भीतर एक बड़ा PAGE_READWRITE मेमोरी ब्लॉक (7200 KB) प्रकट करता है। यह क्षेत्र Private के रूप में चिह्नित है और इसमें मैलवेयर का पेलोड होता है, जिसमें संभवतः चुराया गया डेटा, कॉन्फ़िगरेशन और निष्पादन योग्य कोड शामिल है।
Private (किसी फ़ाइल से मैप नहीं किया गया)PAGE_READWRITE (रीड/राइट, निष्पादन योग्य नहीं)
Process Hacker दृश्य जो पेलोड युक्त 7200 KB PAGE_READWRITE मेमोरी ब्लॉक दिखा रहा है।
Binary Ninja विश्लेषण एक दूसरा C2 सर्वर प्रकट करता है: tempuri.org। यह संभवतः बैकअप या वैकल्पिक C2 पते के रूप में कार्य करता है, यदि प्राथमिक सर्वर (198.46.86.63) अनुपलब्ध हो।
tempuri.org – बैकअप C2 सर्वर।Entity/Id9.Result – चुराए गए डेटा भेजने के लिए एंडपॉइंट।Id9.Response – C2 कमांड या पावती प्राप्त करने के लिए एंडपॉइंट।Entity/Id9.Result का उपयोग संभवतः चुराए गए क्रेडेंशियल, कुकीज़ और क्रिप्टो वॉलेट भेजने के लिए किया जाता है।
Binary Ninja दृश्य जो Entity/Id9.Result एंडपॉइंट के साथ tempuri.org को बैकअप C2 सर्वर के रूप में दिखा रहा है।
Binary Ninja विश्लेषण से पता चलता है कि RedLine Stealer सिस्टम कॉन्फ़िगरेशन सेटिंग्स एकत्र करता है और उन्हें पर्सिस्टेंस और एवेज़न के लिए उपयोग करता है।
PSModulePath – कमांड निष्पादन के लिए PowerShell मॉड्यूल पथ।HideExclusionsFromLocalAdmins – Windows Defender बहिष्करण छुपाता है।RemoteEncryptionProtectionMaxBlockTime – एन्क्रिप्शन सुरक्षा समय को नियंत्रित करता है।LastMapsDisableHeartbeatReportTime – C2 संचार के लिए हार्टबीट रिपोर्टिंग।LastSetupErrorHeartbeatReportTime – C2 को त्रुटि रिपोर्टिंग।
Binary Ninja दृश्य जो PowerShell पथ, Windows Defender सेटिंग्स और हार्टबीट रिपोर्ट दिखा रहा है।
Binary Ninja विश्लेषण से पता चलता है कि RedLine Stealer सुरक्षा सुविधाओं को अक्षम करने और बहिष्करण जोड़ने के लिए कई Windows Defender एक्सप्लॉइट गार्ड सेटिंग्स में हेरफेर करता है।
Windows Defender Exploit Guard\Network Protection – नेटवर्क-आधारित सुरक्षा अक्षम करता है (जैसे, दुर्भावनापूर्ण IP/डोमेन को ब्लॉक करना)।ASR\ASROnlyExclusions – अटैक सरफेस रिडक्शन (ASR) नियमों में बहिष्करण जोड़ता है, जिससे Defender विशिष्ट फ़ाइलों या प्रोसेस को ब्लॉक करने से रुक जाता है।Controlled Folder Access – संरक्षित फ़ोल्डर एक्सेस को संशोधित करता है, संभावित रूप से रैंसमवेयर सुरक्षा को बायपास करता है।Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – मैलवेयर को अनुमत एप्लिकेशन सूची में जोड़ता है, जिससे यह संरक्षित फ़ोल्डरों को संशोधित कर सकता है।Windows Defender Exploit Guard\Network Protection\Blocked URLs – C2 संचार की अनुमति देने के लिए अवरुद्ध URL को हटाता या संशोधित करता है।Windows Defender Exploit Guard\ASR\Rules – विशिष्ट ASR नियमों को अक्षम करता है जो मैलवेयर के व्यवहार का पता लगा सकते हैं।
Binary Ninja दृश्य जो कई Windows Defender एक्सप्लॉइट गार्ड स्ट्रिंग्स दिखा रहा है।
इस विश्लेषण में RedLine Stealer का पता चला, जो एक .NET-आधारित इन्फो-स्टीलर है जो उन्नत एवेज़न तकनीकों, कई C2 सर्वरों और व्यापक डेटा चोरी क्षमताओं को जोड़ता है।
198.46.86.63 पर और बैकअप tempuri.org पर।PAGE_READWRITE मेमोरी ब्लॉक में मुख्य पेलोड होता है।198.46.86.63 और tempuri.org।PAGE_READWRITE मेमोरी ब्लॉक की निगरानी करें।System.Configuration) की निगरानी करें।विश्लेषित RedLine Stealer सैंपल उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:
🔗 MalwareBazaar पर RedLine Stealer सैंपल
उपयोग किए गए उपकरण: Binary Ninja, Process Hacker, Network Monitor