
Analisi di reverse engineering di RedLine Stealer, un info-stealer basato su .NET che utilizza domini C2 (198.46.86.63, tempuri.org), bypass di Windows Defender ed estrazione del payload da 7200 KB.
L'analisi di rete rivela che RedLine Stealer stabilisce una connessione all'indirizzo IP remoto 198.46.86.63. Questo IP è probabilmente il server Command & Control (C2) del malware, utilizzato per l'esfiltrazione dei dati e l'invio di comandi.
198.46.86.63
Vista del monitor di rete che mostra RedLine Stealer che si connette a 198.46.86.63.
Process Hacker rivela un ampio blocco di memoria PAGE_READWRITE (7200 KB) all'interno del processo RedLine Stealer. Questa regione è contrassegnata come Private e contiene il payload del malware, che probabilmente include dati rubati, configurazione e codice eseguibile.
Private (non mappato da un file)PAGE_READWRITE (lettura/scrittura, non eseguibile)
Vista di Process Hacker che mostra il blocco di memoria PAGE_READWRITE da 7200 KB contenente il payload.
L'analisi con Binary Ninja rivela un secondo server C2: tempuri.org. Questo probabilmente funge da indirizzo C2 di backup o alternativo nel caso in cui il server primario (198.46.86.63) non sia disponibile.
tempuri.org – Server C2 di backup.Entity/Id9.Result – Endpoint per l'invio dei dati rubati.Id9.Response – Endpoint per la ricezione di comandi C2 o conferme.Entity/Id9.Result è probabilmente utilizzato per inviare credenziali, cookie e portafogli crypto rubati.
Vista di Binary Ninja che mostra tempuri.org come server C2 di backup con endpoint Entity/Id9.Result.
L'analisi con Binary Ninja rivela che RedLine Stealer raccoglie le impostazioni di configurazione di sistema e le utilizza per persistenza ed elusione.
PSModulePath – Percorso dei moduli PowerShell per l'esecuzione dei comandi.HideExclusionsFromLocalAdmins – Nasconde le esclusioni di Windows Defender.RemoteEncryptionProtectionMaxBlockTime – Controlla i tempi della protezione dalla crittografia.LastMapsDisableHeartbeatReportTime – Report heartbeat per la comunicazione C2.LastSetupErrorHeartbeatReportTime – Report degli errori al C2.
Vista di Binary Ninja che mostra il percorso di PowerShell, le impostazioni di Windows Defender e i report heartbeat.
L'analisi con Binary Ninja rivela che RedLine Stealer manipola diverse impostazioni di Windows Defender Exploit Guard per disabilitare le funzionalità di protezione e aggiungere esclusioni.
Windows Defender Exploit Guard\Network Protection – Disabilita la protezione basata sulla rete (ad es., blocco di IP/domini dannosi).ASR\ASROnlyExclusions – Aggiunge esclusioni alle regole di Attack Surface Reduction (ASR), impedendo a Defender di bloccare file o processi specifici.Controlled Folder Access – Modifica l'accesso alle cartelle protette, aggirando potenzialmente la protezione ransomware.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – Aggiunge il malware all'elenco delle applicazioni consentite, permettendogli di modificare le cartelle protette.Windows Defender Exploit Guard\Network Protection\Blocked URLs – Rimuove o modifica gli URL bloccati per consentire la comunicazione C2.Windows Defender Exploit Guard\ASR\Rules – Disabilita specifiche regole ASR che potrebbero rilevare il comportamento del malware.
Vista di Binary Ninja che mostra diverse stringhe di Windows Defender Exploit Guard.
Questa analisi ha individuato RedLine Stealer, un info-stealer basato su .NET che combina tecniche avanzate di elusione, molteplici server C2 e complete capacità di furto di dati.
198.46.86.63 e backup su tempuri.org.PAGE_READWRITE da 7200 KB contiene il payload principale.198.46.86.63 e tempuri.org.PAGE_READWRITE più grandi di 5 MB nei processi sospetti.System.Configuration) in processi insoliti.Il campione di RedLine Stealer analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:
🔗 Campione di RedLine Stealer su MalwareBazaar
Strumenti utilizzati: Binary Ninja, Process Hacker, Network Monitor