
Analisi di reverse engineering di Agent Tesla, un info-stealer basato su .NET che utilizza APC injection, manipolazione dei token e persistenza nel registro di sistema. Include NtQueueApcThread, NtProtectVirtualMemory e l'estrazione completa del payload.
Il memory dump di x64dbg rivela che Agent Tesla utilizza chiamate Native API (NT API) per operazioni di basso livello, inclusa l'iniezione APC (Asynchronous Procedure Call).
NtQueueApcThread – Inietta codice in un thread di destinazione tramite APC.NtReadVirtualMemory – Legge la memoria di altri processi.NtQuerySystemInformation – Raccoglie informazioni di sistema.NtCreateThreadEx (probabilmente presente) – Crea thread per l'esecuzione.
Hex dump di x64dbg che mostra NtQueueApcThread, NtReadVirtualMemory e NtQuerySystemInformation.
Il dump di x64dbg rivela che Agent Tesla utilizza funzioni di manipolazione dei token e protezione della memoria per ottenere privilegi elevati ed eseguire il proprio payload.
NtOpenThreadToken – Apre i token dei thread per l'escalation dei privilegi.NtProtectVirtualMemory – Modifica la protezione delle pagine di memoria per l'esecuzione del payload.NtOpenTimer – Apre gli oggetti timer per attività programmate.NtPowerInformation – Interroga lo stato di alimentazione (anti-sandbox).NtQueryBootEntry – Recupera le informazioni di avvio.
Hex dump di x64dbg che mostra NtOpenThreadToken, NtProtectVirtualMemory e NtOpenTimer.
Il dump di x64dbg rivela che Agent Tesla può terminare processi e thread, oltre a caricare/scaricare driver del kernel.
NtTerminateProcess – Termina i processi (es. EDR/AV).NtTerminateThread – Termina i thread.NtUnloadDriver – Scarica un driver del kernel.NtUnmapViewOfSection – Smappa le sezioni di memoria (pulisce le tracce).NtWaitForSingleObject – Sincronizza le operazioni su thread/processi.
Hex dump di x64dbg che mostra NtTerminateProcess, NtUnloadDriver e NtUnmapViewOfSection.
La sezione .text del memory dump contiene il payload completo di Agent Tesla, confermando le sue capacità di info-stealer completo.
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, CreateBrushIndirect,
Vista Binary Ninja della sezione .text che mostra l'elenco completo delle API Windows utilizzate da Agent Tesla.
L'elenco esteso del payload rivela la capacità di Agent Tesla di manipolare il Registro di Windows, gestire i token e interagire con gli oggetti COM.
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistenza e configurazione.OpenProcessToken, AdjustTokenPrivileges – Escalation dei privilegi.CoCreateInstance, OleInitialize – Interazione con il sistema Windows.SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Operazioni su file e cartelle.
Vista Binary Ninja che mostra le API relative a Registry, token e COM.
Questa analisi ha identificato Agent Tesla, un info-stealer basato su .NET che combina tecniche avanzate di iniezione, manipolazione dei token e persistenza tramite il Registro.
NtQueueApcThread per l'iniezione furtiva nei processi.NtOpenThreadToken e AdjustTokenPrivileges per l'escalation dei privilegi.RegSetValueExW per la persistenza all'avvio..text conteneva un elenco completo di API, confermando la sua natura di info-stealer.NtQueueApcThread e NtReadVirtualMemory.NtOpenThreadToken e AdjustTokenPrivileges per tentativi di escalation dei privilegi.RegSetValueExW e RegOpenKeyExW da processi insoliti..text per elenchi estesi di API (es. USER32.dll, KERNEL32.dll, ADVAPI32.dll).Il campione di Agent Tesla analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:
🔗 Campione di Agent Tesla su MalwareBazaar
Strumenti utilizzati: x64dbg, Binary Ninja, Process Hacker
SelectObject