Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Analisi di reverse engineering di Agent Tesla, un info-stealer basato su .NET che utilizza APC injection, manipolazione dei token e persistenza nel registro di sistema. Include NtQueueApcThread, NtProtectVirtualMemory e l'estrazione completa del payload. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Escalation di PrivilegiMeccanismi di PersistenzaReverse EngineeringEsfiltrazione DatiAnalisi MalwareAnalisi di BinariApprendimento e Formazione
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Analisi di reverse engineering di Agent Tesla, un info-stealer basato su .NET che utilizza APC injection, manipolazione dei token e persistenza nel registro di sistema. Include NtQueueApcThread, NtProtectVirtualMemory e l'estrazione completa del payload.

Vedi Repository
3271 mese faNon ancora revisionato

1. API native e iniezione APC

Il memory dump di x64dbg rivela che Agent Tesla utilizza chiamate Native API (NT API) per operazioni di basso livello, inclusa l'iniezione APC (Asynchronous Procedure Call).

Funzioni chiave osservate:

  • NtQueueApcThread – Inietta codice in un thread di destinazione tramite APC.
  • NtReadVirtualMemory – Legge la memoria di altri processi.
  • NtQuerySystemInformation – Raccoglie informazioni di sistema.
  • NtCreateThreadEx (probabilmente presente) – Crea thread per l'esecuzione.

Perché è importante:

  • Evasione: Le API native bypassano gli hook in modalità utente.
  • Iniezione: L'iniezione APC è furtiva e difficile da rilevare.
  • Furto di dati: La lettura della memoria consente l'estrazione di credenziali e cookie.

Riferimento visivo:

API native e iniezione APC di Agent Tesla Hex dump di x64dbg che mostra NtQueueApcThread, NtReadVirtualMemory e NtQuerySystemInformation.

2. Manipolazione dei token e protezione della memoria

Il dump di x64dbg rivela che Agent Tesla utilizza funzioni di manipolazione dei token e protezione della memoria per ottenere privilegi elevati ed eseguire il proprio payload.

Funzioni chiave osservate:

  • NtOpenThreadToken – Apre i token dei thread per l'escalation dei privilegi.
  • NtProtectVirtualMemory – Modifica la protezione delle pagine di memoria per l'esecuzione del payload.
  • NtOpenTimer – Apre gli oggetti timer per attività programmate.
  • NtPowerInformation – Interroga lo stato di alimentazione (anti-sandbox).
  • NtQueryBootEntry – Recupera le informazioni di avvio.

Perché è importante:

  • Escalation dei privilegi: La manipolazione dei token consente al malware di essere eseguito con privilegi più elevati.
  • Esecuzione del payload: Le modifiche alla protezione della memoria consentono l'iniezione di codice.
  • Evasione: Le tecniche anti-sandbox aiutano a evitare il rilevamento.

Riferimento visivo:

Manipolazione dei token e protezione della memoria in Agent Tesla Hex dump di x64dbg che mostra NtOpenThreadToken, NtProtectVirtualMemory e NtOpenTimer.

3. Terminazione di processi/thread e gestione dei driver

Il dump di x64dbg rivela che Agent Tesla può terminare processi e thread, oltre a caricare/scaricare driver del kernel.

Funzioni chiave osservate:

  • NtTerminateProcess – Termina i processi (es. EDR/AV).
  • NtTerminateThread – Termina i thread.
  • NtUnloadDriver – Scarica un driver del kernel.
  • NtUnmapViewOfSection – Smappa le sezioni di memoria (pulisce le tracce).
  • NtWaitForSingleObject – Sincronizza le operazioni su thread/processi.

Perché è importante:

  • Terminazione EDR/AV: Il malware può disabilitare gli strumenti di sicurezza.
  • Gestione dei driver: Il caricamento/scaricamento dei driver indica un accesso approfondito al sistema.
  • Pulizia delle tracce: Lo smappamento delle sezioni di memoria aiuta a eludere il rilevamento.

Riferimento visivo:

Terminazione dei processi e gestione dei driver in Agent Tesla Hex dump di x64dbg che mostra NtTerminateProcess, NtUnloadDriver e NtUnmapViewOfSection.

4. Payload – Gestione di clipboard, file e memoria

La sezione .text del memory dump contiene il payload completo di Agent Tesla, confermando le sue capacità di info-stealer completo.

Categorie API chiave:

  • Furto da clipboard: OpenClipboard, SetClipboardData, EmptyClipboard
  • Manipolazione di finestre e UI: CreateWindowExW, ShowWindow, SetWindowTextW
  • Accesso al file system: DeleteFileW, FindFirstFileW, ReadFile
  • Gestione di memoria e DLL: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • Grafica e display: CreateFontIndirectW, CreateBrushIndirect,

Perché è importante:

  • Furto di dati: Le API coprono clipboard, file e informazioni di sistema.
  • Evasione: Caricando dinamicamente le DLL, il malware evita il rilevamento statico.
  • Controllo completo: Il malware può leggere, scrivere, eliminare ed eseguire file, oltre a gestire processi e thread.

Riferimento visivo:

Payload di Agent Tesla – API per clipboard, file e memoria Vista Binary Ninja della sezione .text che mostra l'elenco completo delle API Windows utilizzate da Agent Tesla.

5. Operazioni su Registry, token e COM

L'elenco esteso del payload rivela la capacità di Agent Tesla di manipolare il Registro di Windows, gestire i token e interagire con gli oggetti COM.

Categorie API chiave:

  • Registry: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistenza e configurazione.
  • Manipolazione dei token: OpenProcessToken, AdjustTokenPrivileges – Escalation dei privilegi.
  • COM/OLE: CoCreateInstance, OleInitialize – Interazione con il sistema Windows.
  • Shell: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Operazioni su file e cartelle.

Perché è importante:

  • Persistenza: La manipolazione del Registro consente al malware di essere eseguito all'avvio.
  • Escalation dei privilegi: La manipolazione dei token consente un accesso più elevato al sistema.
  • Interazione con il sistema: Le operazioni COM e Shell consentono un controllo profondo del sistema.

Riferimento visivo:

API Registry, token e COM di Agent Tesla Vista Binary Ninja che mostra le API relative a Registry, token e COM.

Conclusione

Questa analisi ha identificato Agent Tesla, un info-stealer basato su .NET che combina tecniche avanzate di iniezione, manipolazione dei token e persistenza tramite il Registro.

Punti chiave:

  • Iniezione APC: Utilizza NtQueueApcThread per l'iniezione furtiva nei processi.
  • Manipolazione dei token: Impiega NtOpenThreadToken e AdjustTokenPrivileges per l'escalation dei privilegi.
  • Persistenza nel Registro: RegSetValueExW per la persistenza all'avvio.
  • Estrazione del payload: La sezione .text conteneva un elenco completo di API, confermando la sua natura di info-stealer.

Raccomandazioni per il rilevamento:

  • Monitorare le chiamate a NtQueueApcThread e NtReadVirtualMemory.
  • Osservare NtOpenThreadToken e AdjustTokenPrivileges per tentativi di escalation dei privilegi.
  • Rilevare RegSetValueExW e RegOpenKeyExW da processi insoliti.
  • Monitorare le sezioni .text per elenchi estesi di API (es. USER32.dll, KERNEL32.dll, ADVAPI32.dll).

Download del campione

Il campione di Agent Tesla analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:

🔗 Campione di Agent Tesla su MalwareBazaar

Strumenti utilizzati: x64dbg, Binary Ninja, Process Hacker

Scarica lo strumento
SelectObject