
रिवर्स इंजीनियरिंग विश्लेषण Salat Stealer, एक Go-आधारित जानकारी चुराने वाला जो Telegram प्रॉक्सी डिकॉय, C2 संचार, और एन्क्रिप्टेड मेमोरी ब्लॉक का उपयोग करता है। इसमें C2 डोमेन, Go build ID, और अस्पष्ट पेलोड निष्कर्षण शामिल है।
जब निष्पादित किया जाता है, तो Salat Stealer एक पूरी तरह से कार्यात्मक टेलीग्राम प्रॉक्सी इंटरफ़ेस प्रदर्शित करता है। यह डिकॉय उपयोगकर्ता को यह सोचने में धोखा देने के लिए छलावरण का काम करता है कि वे एक वैध प्रॉक्सी एप्लिकेशन चला रहे हैं, जबकि मैलवेयर पृष्ठभूमि में अपने दुर्भावनापूर्ण ऑपरेशन निष्पादित करता है।
proxy.telegram.org) की नकल करता है।443 (मानक HTTPS पोर्ट) का उपयोग करता है।
Salat Stealer द्वारा अपनी दुर्भावनापूर्ण गतिविधि को छिपाने के लिए उपयोग किया जाने वाला नकली टेलीग्राम प्रॉक्सी इंटरफ़ेस।
इस विश्लेषण में सबसे महत्वपूर्ण निष्कर्षों में से एक बाइनरी के स्ट्रिंग सेक्शन में प्लेनटेक्स्ट C2 पतों और एक Go Build ID की उपस्थिति है। यह चूक मैलवेयर के बुनियादी ढांचे को उजागर करती है और इसकी उत्पत्ति को ट्रैक करने में मदद करती है।
j.sni.global.fastly.net – संभवतः CDN-आधारित C2 सर्वर।ton.access.orbs.network – संभवतः TON या Orbs Network से संबंधित, क्रिप्टो वॉलेट चोरी के लिए उपयोग किया जाता है।soaSZ3gtdf5oZjHHPnzB/... – इस अद्वितीय पहचानकर्ता का उपयोग मैलवेयर के बिल्ड वातावरण को ट्रैक करने के लिए किया जा सकता है।
C2 पतों और Go Build ID दिखाने वाला Process Hacker स्ट्रिंग दृश्य।
Salat Stealer सिस्टम संसाधनों तक पूर्ण पहुंच प्राप्त करने के लिए टोकन हेरफेर का उपयोग करता है। कोड FILE_ALL_ACCESS अनुमतियों के साथ एक सुरक्षा डिस्क्रिप्टर बनाता है, जिससे मैलवेयर महत्वपूर्ण फ़ाइलों को पढ़, लिख और हटा सकता है।
GetCurrentProcess() – वर्तमान प्रक्रिया हैंडल प्राप्त करता है।TokenUser – ACL निर्माण के लिए उपयोगकर्ता SID पुनर्प्राप्त करता है।TokenAppContainerSid – AppContainer SID (यदि लागू हो) पुनर्प्राप्त करता है।ConvertStringSecurityDescriptorToSecurityDescriptorW – स्ट्रिंग-आधारित ACL को बाइनरी सुरक्षा डिस्क्रिप्टर में परिवर्तित करता है।FILE_ALL_ACCESS – फ़ाइलों और निर्देशिकाओं पर पूर्ण नियंत्रण प्रदान करता है।
टोकन हेरफेर और सुरक्षा डिस्क्रिप्टर निर्माण कोड दिखाने वाला Ghidra दृश्य।
निकाले गए PAGE_READWRITE मेमोरी ब्लॉक (64 KB) में से एक में भारी मात्रा में अस्पष्ट डेटा है। हेक्स डंप में दोहराए जाने वाले पैटर्न और संरचित बाइट्स दिखाई देते हैं, जो इंगित करता है कि यह संभवतः एक एन्क्रिप्टेड कॉन्फ़िगरेशन या संपीड़ित पेलोड है।
\x50\xd7\x5c\x22 प्रकार के पैटर्न) एक संरचित प्रारूप का सुझाव देती हैं।PAGE_READWRITE मेमोरी क्षेत्र में पाया गया, जो अस्पष्ट मैलवेयर पेलोड के लिए विशिष्ट है।
64KB PAGE_READWRITE मेमोरी ब्लॉक से अस्पष्ट हेक्स डेटा दिखाने वाला Binary Ninja दृश्य।
दूसरे PAGE_READWRITE मेमोरी ब्लॉक (32 KB) का विश्लेषण किया गया और उसमें तुर्की त्रुटि संदेश पाया गया: "vaya erişilmeye çalışıldı." (लगभग: "उफ़, पहुँचने का प्रयास किया गया।")। यह सुझाव देता है कि मैलवेयर डेवलपर तुर्की हो सकता है या नमूना तुर्की भाषी वातावरण में विकसित किया गया हो सकता है।
"vaya erişilmeye çalışıldı." – संभवतः एक डीबग या त्रुटि संदेश।
तुर्की त्रुटि संदेश के साथ 32KB अस्पष्ट ब्लॉक दिखाने वाला Binary Ninja दृश्य।
इस विश्लेषण में Salat Stealer का पता चला, जो एक उन्नत Go-आधारित इंफो-स्टीलर है जो पहचान से बचने के लिए टेलीग्राम प्रॉक्सी डिकॉय का उपयोग करता है। भारी अस्पष्टता के बावजूद, मैलवेयर ने अपने स्ट्रिंग सेक्शन में महत्वपूर्ण कलाकृतियाँ छोड़ दीं, जिनमें C2 पते, एक Go Build ID और एक तुर्की त्रुटि संदेश शामिल हैं।
j.sni.global.fastly.net और ton.access.orbs.network जैसे डोमेन का उपयोग किया जाता है।FILE_ALL_ACCESS) प्रदान करता है।PAGE_READWRITE मेमोरी ब्लॉक (32KB और 64KB) में एन्क्रिप्टेड या संपीड़ित डेटा पाया गया।"vaya erişilmeye çalışıldı." बताता है कि डेवलपर तुर्की हो सकता है।j.sni.global.fastly.net, ton.access.orbs.network।FILE_ALL_ACCESS प्रयासों का पता लगाएं।PAGE_READWRITE मेमोरी क्षेत्रों की जांच करें।विश्लेषित Salat Stealer नमूना उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:
🔗 Salat Stealer Sample on MalwareBazaar
उपयोग किए गए उपकरण: Ghidra, Binary Ninja, Process Hacker, WinDbg