Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — रिवर्स इंजीनियरिंग विश्लेषण Salat Stealer, एक Go-आधारित जानकारी चुराने वाला जो Telegram प्रॉक्सी डिकॉय, C2 संचार, और एन्क्रिप्टेड मेमोरी ब्लॉक का उपयोग करता है। इसमें C2 डोमेन, Go build ID, और अस्पष्ट पेलोड निष्कर्षण शामिल है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
रिवर्स इंजीनियरिंगफोरेंसिकजानकारी एकत्र करनामालवेयर विश्लेषणकमांड एंड कंट्रोलबाइनरी विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

रिवर्स इंजीनियरिंग विश्लेषण Salat Stealer, एक Go-आधारित जानकारी चुराने वाला जो Telegram प्रॉक्सी डिकॉय, C2 संचार, और एन्क्रिप्टेड मेमोरी ब्लॉक का उपयोग करता है। इसमें C2 डोमेन, Go build ID, और अस्पष्ट पेलोड निष्कर्षण शामिल है।

रिपॉजिटरी देखें
5161 महीना पहलेअभी तक समीक्षित नहीं
साझा करें

1. टेलीग्राम प्रॉक्सी डिकॉय – छलावरण और बचाव

जब निष्पादित किया जाता है, तो Salat Stealer एक पूरी तरह से कार्यात्मक टेलीग्राम प्रॉक्सी इंटरफ़ेस प्रदर्शित करता है। यह डिकॉय उपयोगकर्ता को यह सोचने में धोखा देने के लिए छलावरण का काम करता है कि वे एक वैध प्रॉक्सी एप्लिकेशन चला रहे हैं, जबकि मैलवेयर पृष्ठभूमि में अपने दुर्भावनापूर्ण ऑपरेशन निष्पादित करता है।

मुख्य अवलोकन:

  • इंटरफ़ेस: विंडो एक वैध टेलीग्राम प्रॉक्सी क्लाइंट (proxy.telegram.org) की नकल करता है।
  • पोर्ट: सामान्य ट्रैफ़िक में घुलने-मिलने के लिए पोर्ट 443 (मानक HTTPS पोर्ट) का उपयोग करता है।
  • प्रोटोकॉल: प्रामाणिक दिखने के लिए MTProto 2.0 (टेलीग्राम का प्रोटोकॉल) प्रदर्शित किया जाता है।
  • व्यवहार: "Connect" पर क्लिक करने से एक कनेक्शन स्थापित होता है, लेकिन मैलवेयर का पेलोड पृष्ठभूमि में पहले से सक्रिय होता है।

यह क्यों महत्वपूर्ण है:

  • छलावरण: उपयोगकर्ता को एक हानिरहित प्रॉक्सी ऐप पर संदेह होने की संभावना कम होती है।
  • बचाव: सुरक्षा उपकरण प्रक्रिया को वैध टेलीग्राम ट्रैफ़िक के रूप में अनदेखा कर सकते हैं।
  • स्थिरता: भले ही उपयोगकर्ता विंडो बंद कर दे, मैलवेयर चलता रह सकता है।

दृश्य संदर्भ:

Salat Stealer Telegram Proxy Decoy Salat Stealer द्वारा अपनी दुर्भावनापूर्ण गतिविधि को छिपाने के लिए उपयोग किया जाने वाला नकली टेलीग्राम प्रॉक्सी इंटरफ़ेस।

2. स्ट्रिंग विश्लेषण – C2 पते और Go Build ID

इस विश्लेषण में सबसे महत्वपूर्ण निष्कर्षों में से एक बाइनरी के स्ट्रिंग सेक्शन में प्लेनटेक्स्ट C2 पतों और एक Go Build ID की उपस्थिति है। यह चूक मैलवेयर के बुनियादी ढांचे को उजागर करती है और इसकी उत्पत्ति को ट्रैक करने में मदद करती है।

मुख्य अवलोकन:

  • C2 पते:
    • j.sni.global.fastly.net – संभवतः CDN-आधारित C2 सर्वर।
    • ton.access.orbs.network – संभवतः TON या Orbs Network से संबंधित, क्रिप्टो वॉलेट चोरी के लिए उपयोग किया जाता है।
  • Go Build ID: soaSZ3gtdf5oZjHHPnzB/... – इस अद्वितीय पहचानकर्ता का उपयोग मैलवेयर के बिल्ड वातावरण को ट्रैक करने के लिए किया जा सकता है।

यह क्यों महत्वपूर्ण है:

  • C2 संचार: इन पतों का उपयोग डेटा चोरी और कमांड वितरण के लिए किया जाता है।
  • ट्रैकिंग: Go Build ID इस नमूने को अन्य वेरिएंट या अभियानों से जोड़ने में मदद करता है।
  • पता लगाना: नेटवर्क सुरक्षा उपकरण इन डोमेन को ब्लॉक कर सकते हैं।

दृश्य संदर्भ:

Salat Stealer Strings Analysis C2 पतों और Go Build ID दिखाने वाला Process Hacker स्ट्रिंग दृश्य।

3. टोकन हेरफेर – विशेषाधिकार वृद्धि

Salat Stealer सिस्टम संसाधनों तक पूर्ण पहुंच प्राप्त करने के लिए टोकन हेरफेर का उपयोग करता है। कोड FILE_ALL_ACCESS अनुमतियों के साथ एक सुरक्षा डिस्क्रिप्टर बनाता है, जिससे मैलवेयर महत्वपूर्ण फ़ाइलों को पढ़, लिख और हटा सकता है।

यह कोड क्या करता है:

  • GetCurrentProcess() – वर्तमान प्रक्रिया हैंडल प्राप्त करता है।
  • TokenUser – ACL निर्माण के लिए उपयोगकर्ता SID पुनर्प्राप्त करता है।
  • TokenAppContainerSid – AppContainer SID (यदि लागू हो) पुनर्प्राप्त करता है।
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – स्ट्रिंग-आधारित ACL को बाइनरी सुरक्षा डिस्क्रिप्टर में परिवर्तित करता है।
  • FILE_ALL_ACCESS – फ़ाइलों और निर्देशिकाओं पर पूर्ण नियंत्रण प्रदान करता है।

यह क्यों महत्वपूर्ण है:

  • विशेषाधिकार वृद्धि: मैलवेयर सुरक्षा प्रतिबंधों को बायपास कर सकता है।
  • स्थिरता: पूर्ण पहुंच मैलवेयर को रजिस्ट्री कुंजियों और सिस्टम फ़ाइलों को संशोधित करने की अनुमति देती है।
  • बचाव: उच्च विशेषाधिकारों के साथ, मैलवेयर सुरक्षा उपकरणों से छिप सकता है।

दृश्य संदर्भ:

Salat Stealer Token Manipulation टोकन हेरफेर और सुरक्षा डिस्क्रिप्टर निर्माण कोड दिखाने वाला Ghidra दृश्य।

4. अस्पष्ट पेलोड – एन्क्रिप्टेड मेमोरी ब्लॉक

निकाले गए PAGE_READWRITE मेमोरी ब्लॉक (64 KB) में से एक में भारी मात्रा में अस्पष्ट डेटा है। हेक्स डंप में दोहराए जाने वाले पैटर्न और संरचित बाइट्स दिखाई देते हैं, जो इंगित करता है कि यह संभवतः एक एन्क्रिप्टेड कॉन्फ़िगरेशन या संपीड़ित पेलोड है।

मुख्य अवलोकन:

  • आकार: 64 KB – कॉन्फ़िगरेशन या पेलोड रखने के लिए पर्याप्त बड़ा।
  • पैटर्न: दोहराई जाने वाली संरचनाएँ (\x50\xd7\x5c\x22 प्रकार के पैटर्न) एक संरचित प्रारूप का सुझाव देती हैं।
  • पढ़ने योग्य स्ट्रिंग: कोई दिखाई नहीं देता, यह पुष्टि करता है कि डेटा एन्क्रिप्टेड या संपीड़ित है।
  • स्थान: PAGE_READWRITE मेमोरी क्षेत्र में पाया गया, जो अस्पष्ट मैलवेयर पेलोड के लिए विशिष्ट है।

यह क्यों महत्वपूर्ण है:

  • पेलोड निष्कर्षण: इस ब्लॉक में अंतिम स्टीलर घटक या C2 कॉन्फ़िगरेशन हो सकता है।
  • एन्क्रिप्शन: डेटा संभवतः XOR या AES से सुरक्षित है, जिसके लिए डिक्रिप्शन हेतु एक कुंजी की आवश्यकता होती है।
  • विश्लेषण चुनौती: अस्पष्टता प्रत्यक्ष स्थैतिक विश्लेषण को रोकती है, जिससे गतिशील विश्लेषण आवश्यक हो जाता है।

दृश्य संदर्भ:

Salat Stealer Obfuscated Payload 64KB PAGE_READWRITE मेमोरी ब्लॉक से अस्पष्ट हेक्स डेटा दिखाने वाला Binary Ninja दृश्य।

5. दूसरा अस्पष्ट ब्लॉक – तुर्की त्रुटि संदेश

दूसरे PAGE_READWRITE मेमोरी ब्लॉक (32 KB) का विश्लेषण किया गया और उसमें तुर्की त्रुटि संदेश पाया गया: "vaya erişilmeye çalışıldı." (लगभग: "उफ़, पहुँचने का प्रयास किया गया।")। यह सुझाव देता है कि मैलवेयर डेवलपर तुर्की हो सकता है या नमूना तुर्की भाषी वातावरण में विकसित किया गया हो सकता है।

मुख्य अवलोकन:

  • आकार: 32 KB – पिछले ब्लॉक से छोटा।
  • तुर्की स्ट्रिंग: "vaya erişilmeye çalışıldı." – संभवतः एक डीबग या त्रुटि संदेश।
  • अस्पष्टता: बाकी ब्लॉक भारी रूप से अस्पष्ट या एन्क्रिप्टेड है।
  • संभावित संदर्भ: असफल फ़ाइल एक्सेस या API कॉल का संकेत हो सकता है।

यह क्यों महत्वपूर्ण है:

  • डेवलपर मूल: तुर्की स्ट्रिंग बताती है कि लेखक तुर्की हो सकता है।
  • डीबगिंग कलाकृति: यह संदेश अनजाने में छोड़ा गया हो सकता है, जो डेवलपर की आदतों को प्रकट करता है।
  • खतरा खुफिया: यह इस नमूने को अन्य अभियानों से जोड़ने में मदद कर सकता है।

दृश्य संदर्भ:

Salat Stealer Second Obfuscated Block तुर्की त्रुटि संदेश के साथ 32KB अस्पष्ट ब्लॉक दिखाने वाला Binary Ninja दृश्य।

निष्कर्ष

इस विश्लेषण में Salat Stealer का पता चला, जो एक उन्नत Go-आधारित इंफो-स्टीलर है जो पहचान से बचने के लिए टेलीग्राम प्रॉक्सी डिकॉय का उपयोग करता है। भारी अस्पष्टता के बावजूद, मैलवेयर ने अपने स्ट्रिंग सेक्शन में महत्वपूर्ण कलाकृतियाँ छोड़ दीं, जिनमें C2 पते, एक Go Build ID और एक तुर्की त्रुटि संदेश शामिल हैं।

मुख्य निष्कर्ष:

  • टेलीग्राम प्रॉक्सी डिकॉय: मैलवेयर उपयोगकर्ताओं को धोखा देने के लिए एक वैध टेलीग्राम प्रॉक्सी के रूप में प्रच्छन्न होता है।
  • C2 बुनियादी ढांचा: डेटा चोरी के लिए j.sni.global.fastly.net और ton.access.orbs.network जैसे डोमेन का उपयोग किया जाता है।
  • टोकन हेरफेर: मैलवेयर सिस्टम संसाधनों तक पूर्ण पहुंच (FILE_ALL_ACCESS) प्रदान करता है।
  • अस्पष्ट पेलोड: दो PAGE_READWRITE मेमोरी ब्लॉक (32KB और 64KB) में एन्क्रिप्टेड या संपीड़ित डेटा पाया गया।
  • तुर्की त्रुटि संदेश: "vaya erişilmeye çalışıldı." बताता है कि डेवलपर तुर्की हो सकता है।

पहचान अनुशंसाएँ:

  • टेलीग्राम प्रॉक्सी डिकॉय व्यवहार की निगरानी करें।
  • C2 डोमेन को ब्लॉक करें: j.sni.global.fastly.net, ton.access.orbs.network।
  • टोकन हेरफेर और FILE_ALL_ACCESS प्रयासों का पता लगाएं।
  • संदिग्ध प्रक्रियाओं में PAGE_READWRITE मेमोरी क्षेत्रों की जांच करें।

नमूना डाउनलोड

विश्लेषित Salat Stealer नमूना उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 Salat Stealer Sample on MalwareBazaar

उपयोग किए गए उपकरण: Ghidra, Binary Ninja, Process Hacker, WinDbg

टूल डाउनलोड करें