Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — Analisi di reverse engineering di AcrStealer, un sofisticato info-stealer che utilizza protocolli personalizzati, furto di credenziali del browser ed estrazione di payload. Include Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory e l'elenco completo delle API. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
Reverse EngineeringEsfiltrazione DatiAnalisi MalwareCommand and ControlAnalisi di Binari
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

Analisi di reverse engineering di AcrStealer, un sofisticato info-stealer che utilizza protocolli personalizzati, furto di credenziali del browser ed estrazione di payload. Include Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory e l'elenco completo delle API.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
11 giorno faNon ancora revisionato
Condividi

1. Connessioni di rete e configurazione SSL/TLS

L'analisi della memoria di Process Hacker rivela che AcrStealer stabilisce connessioni di rete utilizzando SSL/TLS per la comunicazione sicura con il suo server C2.

Osservazioni chiave:

  • SslClientCert – Usa certificati client per l'autenticazione (elude il rilevamento).
  • EnabledProtocols – Specifica i protocolli TLS supportati (es. TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – Consente il fallback a certificati autofirmati.
  • Connection / DataChunks – Indica trasmissione attiva di dati.
  • Available – Buffer di dati pronto per l'invio.

Perché è importante:

  • Comunicazione sicura: la crittografia SSL/TLS nasconde i dati rubati.
  • Evasione: l'autenticazione basata su certificati rende il traffico legittimo.
  • Esfiltrazione di dati: DataChunks suggerisce che grandi quantità di dati rubati vengono inviate.

Riferimento visivo:

AcrStealer Network Connections Vista di Process Hacker che mostra la configurazione SSL/TLS (SslClientCert, EnabledProtocols) e l'attività di rete.

2. Protocollo di rete personalizzato – Task.Protocol

L'analisi con Binary Ninja del file .bin estratto rivela che AcrStealer utilizza un protocollo di rete personalizzato per la comunicazione C2, basato su una struttura Task.Protocol.

Componenti chiave osservati:

  • Task.Protocol.SendData – Invia dati al server C2.
  • Task.Protocol.ReceiveData – Riceve dati dal server C2.
  • Task.Protocol.Configuration – Memorizza la configurazione del protocollo.
  • Task.Protocol.CancelHandle – Annulla le operazioni in corso.
  • CreateProtocolHandle – Crea un handle di protocollo per la comunicazione.
  • CloseProtocolHandle – Chiude l'handle di protocollo.

Parole chiave del protocollo:

  • CONNECT – Stabilisce una connessione.
  • SEND – Invia dati (esfiltrazione).
  • RECEIVE – Riceve comandi.
  • CLOSE – Chiude la connessione.
  • GLOBAL – Configurazione globale.
  • CONFIGURATION – Impostazioni del protocollo.

Perché è importante:

  • Protocollo personalizzato: l'uso di un protocollo personalizzato rende il rilevamento più difficile.
  • Basato su comandi: il protocollo supporta più comandi (invio, ricezione, chiusura).
  • Esfiltrazione di dati: i comandi SEND vengono utilizzati per esfiltrare i dati rubati.

Riferimento visivo:

AcrStealer Custom Protocol Vista di Binary Ninja che mostra la struttura Task.Protocol e le parole chiave del protocollo (CONNECT, SEND, RECEIVE).

3. Furto di credenziali browser e di rete

L'analisi della memoria di Process Hacker rivela che AcrStealer prende di mira i dati del browser e le credenziali di rete per il furto.

Stringhe chiave osservate:

  • BrowserQueryEnabledDomains – Interroga i domini abilitati nel browser.
  • BrowserQueryOtherDomains – Interroga altri domini (probabilmente per il furto di cookie).
  • BrowserResetStatistics – Reimposta le statistiche del browser (evasione).
  • BrowserRefresh – Aggiorna i dati del browser (per catturare nuove credenziali).
  • NetworkAddress – Cattura le informazioni dell'adattatore di rete.
  • NetChannelSet – Gestisce i canali di rete.
  • NetDNSHostName – Cattura il nome host DNS.
  • NTGetLogonControl – Interroga il controllo di accesso (furto di credenziali).

Perché è importante:

  • Furto di credenziali: il malware ruba password e cookie salvati.
  • Dati di rete: cattura la configurazione di rete e le impostazioni DNS.
  • Evasione: la reimpostazione delle statistiche del browser aiuta a evitare il rilevamento.

Riferimento visivo:

AcrStealer Browser & Network Theft Vista di Process Hacker che mostra le stringhe relative al furto di credenziali browser e di rete.

4. Esfiltrazione di dati browser e di rete (Binary Ninja)

L'analisi con Binary Ninja del file .bin estratto rivela il codice effettivamente responsabile del furto di credenziali browser e di rete.

Funzioni chiave osservate:

  • BrowserQueryEnabledDomains – Interroga i domini browser abilitati.
  • BrowserQueryOtherDomains – Interroga altri domini (furto di cookie).
  • BrowserResetStatistics – Reimposta le statistiche del browser (evasione).
  • NetworkAddress – Cattura le informazioni dell'adattatore di rete.
  • NetDNSHostName – Cattura il nome host DNS.
  • NTGetLogonControl – Interroga il controllo di accesso (furto di credenziali).

Perché è importante:

  • Furto di dati: il codice ruba attivamente le credenziali browser e di rete.
  • Evasione: la reimpostazione delle statistiche aiuta a evitare il rilevamento.
  • Esfiltrazione: i dati rubati vengono inviati al server C2.

Riferimento visivo:

AcrStealer Browser & Network Exfiltration Vista di Binary Ninja che mostra le funzioni di furto di credenziali browser e di rete.

5. Iniezione di processi e operazioni sui file

L'analisi con Binary Ninja del file .bin estratto rivela un elenco completo di API Windows, confermando la capacità di AcrStealer di eseguire iniezione di processi e operazioni sui file.

Funzioni chiave osservate:

  • VirtualAllocEx – Alloca memoria in un processo remoto (iniezione).
  • WriteFile – Scrive dati su un file (esfiltrazione o logging).
  • WaitForSingleObject – Sincronizza i thread (coordinamento dell'iniezione).
  • VirtualProtectEx – Modifica la protezione della memoria (per l'iniezione).
  • WaitForDebugEvent – Operazioni di debug (evasione).

Perché è importante:

  • Iniezione di processi: VirtualAllocEx e VirtualProtectEx vengono utilizzati per l'iniezione.
  • Esfiltrazione di dati: WriteFile scrive i dati rubati su disco o verso il C2.
  • Evasione: WaitForDebugEvent aiuta a evitare il debug.

Riferimento visivo:

AcrStealer Injection & File APIs Vista di Binary Ninja che mostra le API di iniezione dei processi e operazioni sui file.

Conclusione

Questa analisi ha portato alla luce AcrStealer, un info-stealer sofisticato che combina comunicazione di rete avanzata, protocolli personalizzati, furto di credenziali del browser e iniezione di processi.

Punti chiave:

  • Comunicazione di rete: utilizza SSL/TLS con SslClientCert e protocolli personalizzati (Task.Protocol).
  • Furto di credenziali: prende di mira i dati del browser (BrowserQueryEnabledDomains) e le impostazioni di rete (NetDNSHostName).
  • Iniezione di processi: utilizza VirtualAllocEx e VirtualProtectEx per l'iniezione.
  • Esfiltrazione di dati: utilizza WriteFile per salvare i dati rubati.
  • Evasione: utilizza WaitForDebugEvent e BrowserResetStatistics per evitare il rilevamento.

Raccomandazioni per il rilevamento:

  • Monitorare le chiamate a VirtualAllocEx e VirtualProtectEx.
  • Bloccare il traffico di rete verso domini C2 sconosciuti.
  • Rilevare BrowserQueryEnabledDomains e NetDNSHostName in memoria.
  • Monitorare le operazioni WriteFile da processi sospetti.

Download del campione

Il campione di AcrStealer analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:

🔗 Campione di AcrStealer su MalwareBazaar

Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg

Scarica lo strumento