Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis — Analisi di reverse engineering di DarkTortilla RAT, un malware sofisticato che ruba i dati delle carte di credito, decripta le password dei browser ed esfiltra i dati tramite Telegram, SMTP e FTP. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
Attacchi alle PasswordReverse EngineeringEsfiltrazione DatiAnalisi MalwareDigital ForensicsCommand and ControlThreat Intelligence
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

Analisi di reverse engineering di DarkTortilla RAT, un malware sofisticato che ruba i dati delle carte di credito, decripta le password dei browser ed esfiltra i dati tramite Telegram, SMTP e FTP.

Vedi Repository
122 giorni faNon ancora revisionato

1. Furto di Carte di Credito – Estrazione di Dati delle Carte

L'analisi della memoria tramite Process Hacker rivela che DarkTortilla RAT prende di mira le informazioni delle carte di credito, inclusi numeri di carta, date di scadenza e tipi di carta.

Stringhe Chiave Osservate:

  • card_number_encrypted – Numeri di carta crittografati.
  • expiration_month – Mese di scadenza.
  • expiration_year – Anno di scadenza.
  • Mastercard – Prende di mira le carte Mastercard.
  • Visa – Prende di mira le carte Visa.
  • Discover Card – Prende di mira le carte Discover.
  • Union Pay Card – Prende di mira le carte Union Pay.
  • American Express – Prende di mira le carte American Express.

Perché è Importante:

  • Furto di Dati Finanziari: Il malware ruba le informazioni delle carte di credito.
  • Crittografia: card_number_encrypted suggerisce che i dati vengono crittografati prima dell'esfiltrazione.
  • Ampia Gamma: Supporta più tipi di carta (Visa, Mastercard, Discover, Union Pay, Amex).

Riferimento Visivo:

DarkTortilla Credit Card Theft Vista Process Hacker che mostra le stringhe relative alle carte di credito (card_number_encrypted, Mastercard, Visa, ecc.).

2. Furto di Dati del Browser e Indirizzo C2 (Binary Ninja)

L'analisi Binary Ninja del file .bin estratto rivela che DarkTortilla RAT prende di mira i profili dei browser e utilizza showip.net come indirizzo C2.

Osservazioni Chiave:

  • Profili Browser: Prende di mira Chrome, Edge, Firefox, Brave, Opera e molti altri browser.
  • Indirizzo C2: showip.net – probabilmente utilizzato per il rilevamento dell'IP e la comunicazione C2.
  • Regex Email: [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – per estrarre indirizzi email.
  • Funzioni VBA: __vbaResume, __vbaAryVar, __vbaPutOwner4 – indica l'uso di VBA/macro (potenziale phishing).

Perché è Importante:

  • Furto di Dati: Ruba i profili dei browser (cookie, password, cronologia).
  • Comunicazione C2: showip.net viene utilizzato per rilevare l'IP della vittima.
  • Estrazione Email: La regex viene utilizzata per estrarre indirizzi email dai dati rubati.

Riferimento Visivo:

DarkTortilla Browser Data & C2 Vista Binary Ninja che mostra i percorsi dei profili browser e l'indirizzo C2 showip.net.

3. Decrittazione del Browser e Archiviazione dei Dati

L'analisi Binary Ninja rivela che DarkTortilla RAT prende di mira le chiavi di crittografia dei browser e archivia i dati rubati in file codificati.

Osservazioni Chiave:

  • Percorsi Browser: Prende di mira Chrome, Edge, Brave e Avast Browser.
  • Chiavi di Crittografia: app_bound_encrypted_key e os_crypt – utilizzate per decrittare le password salvate.
  • Dati Archiviati: C:\Users\Public\strEncodedData.txt – probabilmente contiene le credenziali rubate.
  • Codice VBScript: Option Explicit, On Error Resume Next – indica l'uso di VBScript per la persistenza o l'esecuzione.

Perché è Importante:

  • Decrittazione Password: Estrae e utilizza le chiavi di crittografia del browser per decrittare le password salvate.
  • Archiviazione Dati: I dati rubati vengono salvati in un file per una successiva esfiltrazione.
  • Ampio Target: Supporta più browser (Chrome, Edge, Brave, Avast).

Riferimento Visivo:

DarkTortilla Browser Decryption Vista Binary Ninja che mostra i percorsi dei browser, le chiavi di crittografia (app_bound_encrypted_key) e strEncodedData.txt.

4. Database SQLite ed Estrazione di Dati delle Carte

L'analisi delle stringhe tramite Process Hacker rivela che DarkTortilla RAT utilizza database SQLite per estrarre credenziali del browser e informazioni sulle carte di credito.

Osservazioni Chiave:

  • Dati di Accesso: Prende di mira i file Login Data del browser (password).
  • Funzioni SQLite: sqlite3_open, sqlite3_prepare_v2, sqlite3_step – utilizzate per interrogare i database.
  • Tipi di Carta: Aggiunge Carte Blanche Card e Diners Club Card alla lista dei target.
  • Output: Estrae name_on_card, expiration_*, card_number.

Perché è Importante:

  • Furto di Credenziali: Estrae le password salvate dai browser.
  • Utilizzo di SQLite: Consente al malware di leggere dati strutturati (database SQLite).
  • Ampia Copertura: Supporta più tipi di carta (Visa, Mastercard, Amex, Diners Club, Carte Blanche).

Riferimento Visivo:

DarkTortilla SQLite & Card Data Vista Binary Ninja che mostra le funzioni SQLite e le stringhe relative alle carte (Carte Blanche Card, Diners Club Card).

5. Esfiltrazione tramite Telegram, SMTP e FTP

L'analisi Binary Ninja rivela che DarkTortilla RAT utilizza molteplici canali di esfiltrazione: Telegram Bot, SMTP (email) e FTP.

Osservazioni Chiave:

  • Telegram Bot: https://api.telegram.org/bot con @StrBotToken e @ChatID – invia i dati rubati tramite Telegram.
  • SMTP (Email): CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – invia i dati tramite email.
  • FTP: @GateUrl, @StrFtpUser – carica i dati tramite FTP.

Perché è Importante:

  • Molteplici Canali di Esfiltrazione: Garantisce l'invio dei dati anche se un canale viene bloccato.
  • Telegram: Notifica e consegna dei dati in tempo reale.
  • Email e FTP: Metodi di esfiltrazione tradizionali per file più grandi.

Riferimento Visivo:

DarkTortilla Telegram SMTP FTP Vista Binary Ninja che mostra il token del bot Telegram, le impostazioni SMTP e le stringhe relative a FTP.

Conclusione

Questa analisi ha scoperto DarkTortilla RAT, un sofisticato Remote Access Trojan che combina ampie capacità di furto dati con molteplici canali di esfiltrazione.

Punti Chiave:

  • Furto di Carte di Credito: Prende di mira numeri di carta, date di scadenza e supporta oltre 10 tipi di carta (Visa, Mastercard, Amex, Diners Club, ecc.).
  • Furto di Dati del Browser: Ruba password, cookie e profili da oltre 20 browser (Chrome, Edge, Firefox, Brave, Opera, ecc.).
  • Bypass della Crittografia: Utilizza app_bound_encrypted_key e os_crypt per decrittare le password di Chrome/Edge.
  • Database SQLite: Estrae dati strutturati dai file Login Data del browser.
  • Esfiltrazione: Invia i dati rubati tramite Telegram Bot, SMTP (email) e FTP.
  • Indirizzo C2: showip.net – utilizzato per il rilevamento dell'IP e la comunicazione C2.

Raccomandazioni per il Rilevamento:

  • Bloccare i domini C2: showip.net, api.telegram.org (se abusati).
  • Monitorare i token dei bot Telegram (@StrBotToken, @ChatID).
  • Rilevare l'uso di funzioni SQLite (sqlite3_open, sqlite3_prepare_v2) in processi sospetti.
  • Monitorare l'accesso a app_bound_encrypted_key e os_crypt.

Download del Campione

Il campione di DarkTortilla RAT analizzato è disponibile su MalwareBazaar per coloro che desiderano condurre la propria analisi:

🔗 Campione DarkTortilla RAT su MalwareBazaar

Strumenti Utilizzati: Process Hacker, Binary Ninja, x64dbg

Scarica lo strumento