Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/kaandemir993/redline-stealer-c2-defender-bypass-payload-analysis
Memory ForensicsMeccanismi di PersistenzaReverse EngineeringEsfiltrazione DatiAnalisi MalwareCommand and ControlThreat Intelligence
GitHubkaandemir993/redline-stealer-c2-defender-bypass-payload-analysis

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis

Analisi di reverse engineering di RedLine Stealer, un info-stealer basato su .NET che utilizza domini C2 (198.46.86.63, tempuri.org), bypass di Windows Defender ed estrazione del payload da 7200 KB.

Vedi Repository
1926 giorni faNon ancora revisionato

1. Connessione C2 – IP 198.46.86.63

L'analisi di rete rivela che RedLine Stealer stabilisce una connessione all'indirizzo IP remoto 198.46.86.63. Questo IP è probabilmente il server Command & Control (C2) del malware, utilizzato per l'esfiltrazione dei dati e l'invio di comandi.

Osservazioni principali:

  • Indirizzo IP: 198.46.86.63
  • Protocollo: Probabilmente HTTP/HTTPS (in base al tipico comportamento di RedLine).
  • Scopo: Comunicazione C2 per i dati rubati (credenziali, cookie, portafogli crypto).

Perché è importante:

  • Infrastruttura C2: L'IP può essere utilizzato per tracciare l'origine del malware.
  • Rilevamento: Gli strumenti di sicurezza di rete possono bloccare questo IP.
  • Esfiltrazione: Tutti i dati rubati vengono inviati a questo server.

Riferimento visivo:

Connessione C2 di RedLine Stealer Vista del monitor di rete che mostra RedLine Stealer che si connette a 198.46.86.63.

2. Blocco di memoria del payload – Regione RW da 7200 KB

Process Hacker rivela un ampio blocco di memoria PAGE_READWRITE (7200 KB) all'interno del processo RedLine Stealer. Questa regione è contrassegnata come Private e contiene il payload del malware, che probabilmente include dati rubati, configurazione e codice eseguibile.

Osservazioni principali:

  • Dimensione: 7200 KB (7.2 MB)
  • Tipo: Private (non mappato da un file)
  • Protezione: PAGE_READWRITE (lettura/scrittura, non eseguibile)
  • Scopo: Probabilmente memorizza il payload principale (routine di furto dati, comunicazione C2, ecc.)

Perché è importante:

  • Archiviazione del payload: Questo blocco contiene il codice dannoso principale.
  • Offuscamento: I dati possono essere crittografati o compressi per eludere il rilevamento.
  • Analisi forense della memoria: Il dump di questa regione può rivelare l'intero codice del malware.

Riferimento visivo:

Blocco di memoria del payload di RedLine Stealer Vista di Process Hacker che mostra il blocco di memoria PAGE_READWRITE da 7200 KB contenente il payload.

3. C2 di backup – tempuri.org

L'analisi con Binary Ninja rivela un secondo server C2: tempuri.org. Questo probabilmente funge da indirizzo C2 di backup o alternativo nel caso in cui il server primario (198.46.86.63) non sia disponibile.

Stringhe chiave osservate:

  • tempuri.org – Server C2 di backup.
  • Entity/Id9.Result – Endpoint per l'invio dei dati rubati.
  • Id9.Response – Endpoint per la ricezione di comandi C2 o conferme.

Perché è importante:

  • Ridondanza: Il C2 di backup garantisce che l'esfiltrazione dei dati continui anche se il server primario viene bloccato.
  • Esfiltrazione: Entity/Id9.Result è probabilmente utilizzato per inviare credenziali, cookie e portafogli crypto rubati.
  • Rilevamento: Questo dominio può essere bloccato per interrompere le comunicazioni del malware.

Riferimento visivo:

C2 di backup di RedLine Stealer Vista di Binary Ninja che mostra tempuri.org come server C2 di backup con endpoint Entity/Id9.Result.

4. Configurazione di sistema e persistenza

L'analisi con Binary Ninja rivela che RedLine Stealer raccoglie le impostazioni di configurazione di sistema e le utilizza per persistenza ed elusione.

Stringhe chiave osservate:

  • PSModulePath – Percorso dei moduli PowerShell per l'esecuzione dei comandi.
  • HideExclusionsFromLocalAdmins – Nasconde le esclusioni di Windows Defender.
  • RemoteEncryptionProtectionMaxBlockTime – Controlla i tempi della protezione dalla crittografia.
  • LastMapsDisableHeartbeatReportTime – Report heartbeat per la comunicazione C2.
  • LastSetupErrorHeartbeatReportTime – Report degli errori al C2.

Perché è importante:

  • Esecuzione di PowerShell: Il malware può eseguire script PowerShell.
  • Elusione: Nascondere le esclusioni aiuta a evitare il rilevamento da parte dell'antivirus.
  • Persistenza: I report heartbeat indicano una comunicazione C2 attiva.

Riferimento visivo:

Configurazione di sistema di RedLine Stealer Vista di Binary Ninja che mostra il percorso di PowerShell, le impostazioni di Windows Defender e i report heartbeat.

5. Manipolazione di Windows Defender Exploit Guard

L'analisi con Binary Ninja rivela che RedLine Stealer manipola diverse impostazioni di Windows Defender Exploit Guard per disabilitare le funzionalità di protezione e aggiungere esclusioni.

Stringhe chiave osservate:

  • Windows Defender Exploit Guard\Network Protection – Disabilita la protezione basata sulla rete (ad es., blocco di IP/domini dannosi).
  • ASR\ASROnlyExclusions – Aggiunge esclusioni alle regole di Attack Surface Reduction (ASR), impedendo a Defender di bloccare file o processi specifici.
  • Controlled Folder Access – Modifica l'accesso alle cartelle protette, aggirando potenzialmente la protezione ransomware.
  • Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – Aggiunge il malware all'elenco delle applicazioni consentite, permettendogli di modificare le cartelle protette.
  • Windows Defender Exploit Guard\Network Protection\Blocked URLs – Rimuove o modifica gli URL bloccati per consentire la comunicazione C2.
  • Windows Defender Exploit Guard\ASR\Rules – Disabilita specifiche regole ASR che potrebbero rilevare il comportamento del malware.

Perché è importante:

  • Elusione: La disabilitazione di Network Protection e delle regole ASR aiuta il malware a evitare il rilevamento.
  • Persistenza: L'aggiunta di esclusioni consente al malware di salvare file e modificare le impostazioni di sistema senza essere bloccato.
  • Comunicazione C2: La rimozione degli URL bloccati garantisce che il malware possa connettersi al proprio server C2 senza interruzioni.
  • Bypass ransomware: La modifica di Controlled Folder Access aiuta a evitare i meccanismi di protezione ransomware.

Riferimento visivo:

Manipolazione di Defender Exploit Guard da parte di RedLine Stealer Vista di Binary Ninja che mostra diverse stringhe di Windows Defender Exploit Guard.

Conclusione

Questa analisi ha individuato RedLine Stealer, un info-stealer basato su .NET che combina tecniche avanzate di elusione, molteplici server C2 e complete capacità di furto di dati.

Punti chiave:

  • Comunicazione C2: C2 primario su 198.46.86.63 e backup su tempuri.org.
  • Archiviazione del payload: Il blocco di memoria PAGE_READWRITE da 7200 KB contiene il payload principale.
  • Bypass di Defender: Manipola le impostazioni di Windows Defender Exploit Guard (Network Protection, ASR, Controlled Folder Access).
  • Configurazione .NET: Utilizza sezioni di configurazione .NET standard per la gestione delle impostazioni.
  • Furto di dati: Ruba credenziali, cookie, portafogli crypto e informazioni di sistema.

Raccomandazioni per il rilevamento:

  • Bloccare i domini C2: 198.46.86.63 e tempuri.org.
  • Monitorare i blocchi di memoria PAGE_READWRITE più grandi di 5 MB nei processi sospetti.
  • Rilevare le modifiche al registro di Windows Defender Exploit Guard.
  • Monitorare le sezioni di configurazione .NET (System.Configuration) in processi insoliti.

Download del campione

Il campione di RedLine Stealer analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:

🔗 Campione di RedLine Stealer su MalwareBazaar

Strumenti utilizzati: Binary Ninja, Process Hacker, Network Monitor

Scarica lo strumento