
Analisi di reverse engineering di AcrStealer, un sofisticato info-stealer che utilizza protocolli personalizzati, furto di credenziali del browser ed estrazione di payload. Include Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory e l'elenco completo delle API.
L'analisi della memoria di Process Hacker rivela che AcrStealer stabilisce connessioni di rete utilizzando SSL/TLS per la comunicazione sicura con il suo server C2.
SslClientCert – Usa certificati client per l'autenticazione (elude il rilevamento).EnabledProtocols – Specifica i protocolli TLS supportati (es. TLS 1.2, 1.3).EnabledRevertToSelfClientCertificate – Consente il fallback a certificati autofirmati.Connection / DataChunks – Indica trasmissione attiva di dati.Available – Buffer di dati pronto per l'invio.DataChunks suggerisce che grandi quantità di dati rubati vengono inviate.
Vista di Process Hacker che mostra la configurazione SSL/TLS (SslClientCert, EnabledProtocols) e l'attività di rete.
L'analisi con Binary Ninja del file .bin estratto rivela che AcrStealer utilizza un protocollo di rete personalizzato per la comunicazione C2, basato su una struttura Task.Protocol.
Task.Protocol.SendData – Invia dati al server C2.Task.Protocol.ReceiveData – Riceve dati dal server C2.Task.Protocol.Configuration – Memorizza la configurazione del protocollo.Task.Protocol.CancelHandle – Annulla le operazioni in corso.CreateProtocolHandle – Crea un handle di protocollo per la comunicazione.CloseProtocolHandle – Chiude l'handle di protocollo.CONNECT – Stabilisce una connessione.SEND – Invia dati (esfiltrazione).RECEIVE – Riceve comandi.CLOSE – Chiude la connessione.GLOBAL – Configurazione globale.CONFIGURATION – Impostazioni del protocollo.SEND vengono utilizzati per esfiltrare i dati rubati.
Vista di Binary Ninja che mostra la struttura Task.Protocol e le parole chiave del protocollo (CONNECT, SEND, RECEIVE).
L'analisi della memoria di Process Hacker rivela che AcrStealer prende di mira i dati del browser e le credenziali di rete per il furto.
BrowserQueryEnabledDomains – Interroga i domini abilitati nel browser.BrowserQueryOtherDomains – Interroga altri domini (probabilmente per il furto di cookie).BrowserResetStatistics – Reimposta le statistiche del browser (evasione).BrowserRefresh – Aggiorna i dati del browser (per catturare nuove credenziali).NetworkAddress – Cattura le informazioni dell'adattatore di rete.NetChannelSet – Gestisce i canali di rete.NetDNSHostName – Cattura il nome host DNS.NTGetLogonControl – Interroga il controllo di accesso (furto di credenziali).
Vista di Process Hacker che mostra le stringhe relative al furto di credenziali browser e di rete.
L'analisi con Binary Ninja del file .bin estratto rivela il codice effettivamente responsabile del furto di credenziali browser e di rete.
BrowserQueryEnabledDomains – Interroga i domini browser abilitati.BrowserQueryOtherDomains – Interroga altri domini (furto di cookie).BrowserResetStatistics – Reimposta le statistiche del browser (evasione).NetworkAddress – Cattura le informazioni dell'adattatore di rete.NetDNSHostName – Cattura il nome host DNS.NTGetLogonControl – Interroga il controllo di accesso (furto di credenziali).
Vista di Binary Ninja che mostra le funzioni di furto di credenziali browser e di rete.
L'analisi con Binary Ninja del file .bin estratto rivela un elenco completo di API Windows, confermando la capacità di AcrStealer di eseguire iniezione di processi e operazioni sui file.
VirtualAllocEx – Alloca memoria in un processo remoto (iniezione).WriteFile – Scrive dati su un file (esfiltrazione o logging).WaitForSingleObject – Sincronizza i thread (coordinamento dell'iniezione).VirtualProtectEx – Modifica la protezione della memoria (per l'iniezione).WaitForDebugEvent – Operazioni di debug (evasione).VirtualAllocEx e VirtualProtectEx vengono utilizzati per l'iniezione.WriteFile scrive i dati rubati su disco o verso il C2.WaitForDebugEvent aiuta a evitare il debug.
Vista di Binary Ninja che mostra le API di iniezione dei processi e operazioni sui file.
Questa analisi ha portato alla luce AcrStealer, un info-stealer sofisticato che combina comunicazione di rete avanzata, protocolli personalizzati, furto di credenziali del browser e iniezione di processi.
SslClientCert e protocolli personalizzati (Task.Protocol).BrowserQueryEnabledDomains) e le impostazioni di rete (NetDNSHostName).VirtualAllocEx e VirtualProtectEx per l'iniezione.WriteFile per salvare i dati rubati.WaitForDebugEvent e BrowserResetStatistics per evitare il rilevamento.VirtualAllocEx e VirtualProtectEx.BrowserQueryEnabledDomains e NetDNSHostName in memoria.WriteFile da processi sospetti.Il campione di AcrStealer analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:
🔗 Campione di AcrStealer su MalwareBazaar
Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg