Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — Analisi di reverse engineering di Salat Stealer, un info-stealer basato su Go che utilizza un'esca proxy di Telegram, comunicazione C2 e blocchi di memoria crittografati. Include domini C2, Go build ID ed estrazione di payload offuscati. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
Reverse EngineeringInformatica ForenseRaccolta InformazioniAnalisi MalwareCommand and ControlAnalisi di BinariThreat IntelligencePaper e RicercaApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

Analisi di reverse engineering di Salat Stealer, un info-stealer basato su Go che utilizza un'esca proxy di Telegram, comunicazione C2 e blocchi di memoria crittografati. Include domini C2, Go build ID ed estrazione di payload offuscati.

Vedi Repository
51252 mesi faNon ancora revisionato
Condividi

1. Esca Telegram Proxy – Camuffamento ed Evasione

Quando viene eseguito, Salat Stealer mostra un'interfaccia Telegram Proxy perfettamente funzionante. Questa esca funge da camuffamento per indurre l'utente a credere di stare eseguendo una legittima applicazione proxy, mentre il malware esegue le sue operazioni dannose in background.

Osservazioni chiave:

  • Interfaccia: La finestra imita un client Telegram Proxy legittimo (proxy.telegram.org).
  • Porta: Utilizza la porta 443 (porta HTTPS standard) per confondersi con il traffico normale.
  • Protocollo: Viene mostrato MTProto 2.0 (il protocollo di Telegram) per apparire autentico.
  • Comportamento: Facendo clic su "Connect" viene stabilita una connessione, ma il payload del malware è già attivo in background.

Perché è importante:

  • Camuffamento: È meno probabile che l'utente sospetti di una semplice app proxy innocua.
  • Evasione: Gli strumenti di sicurezza potrebbero ignorare il processo scambiandolo per traffico Telegram legittimo.
  • Persistenza: Il malware può continuare a essere eseguito anche se l'utente chiude la finestra.

Riferimento visivo:

Esca Telegram Proxy di Salat Stealer La finta interfaccia Telegram Proxy utilizzata da Salat Stealer per mascherare la sua attività dannosa.

2. Analisi delle stringhe – Indirizzi C2 e Go Build ID

Uno dei risultati più critici di questa analisi è la presenza di indirizzi C2 in chiaro e di un Go Build ID nella sezione delle stringhe del binario. Questa svista rivela l'infrastruttura del malware e aiuta a tracciarne le origini.

Osservazioni chiave:

  • Indirizzi C2:
    • j.sni.global.fastly.net – Probabilmente un server C2 basato su CDN.
    • ton.access.orbs.network – Probabilmente legato a TON o Orbs Network, utilizzato per il furto di portafogli crypto.
  • Go Build ID: soaSZ3gtdf5oZjHHPnzB/... – Questo identificatore univoco può essere utilizzato per tracciare l'ambiente di build del malware.

Perché è importante:

  • Comunicazione C2: Questi indirizzi vengono utilizzati per l'esfiltrazione dei dati e l'invio dei comandi.
  • Tracciamento: Il Go Build ID aiuta a collegare questo campione ad altre varianti o campagne.
  • Rilevamento: Gli strumenti di sicurezza di rete possono bloccare questi domini.

Riferimento visivo:

Analisi delle stringhe di Salat Stealer Vista delle stringhe in Process Hacker che mostra gli indirizzi C2 e il Go Build ID.

3. Manipolazione dei token – Escalation dei privilegi

Salat Stealer utilizza la manipolazione dei token per concedersi accesso completo alle risorse di sistema. Il codice costruisce un descrittore di sicurezza con permessi FILE_ALL_ACCESS, consentendo al malware di leggere, scrivere ed eliminare file critici.

Cosa fa questo codice:

  • GetCurrentProcess() – Ottiene l'handle del processo corrente.
  • TokenUser – Recupera il SID dell'utente per la creazione dell'ACL.
  • TokenAppContainerSid – Recupera il SID dell'AppContainer (se applicabile).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – Converte un ACL basato su stringa in un descrittore di sicurezza binario.
  • FILE_ALL_ACCESS – Concede il controllo completo su file e directory.

Perché è importante:

  • Escalation dei privilegi: Il malware può bypassare le restrizioni di sicurezza.
  • Persistenza: L'accesso completo consente al malware di modificare le chiavi di registro e i file di sistema.
  • Evasione: Con privilegi elevati, il malware può nascondersi dagli strumenti di sicurezza.

Riferimento visivo:

Manipolazione dei token di Salat Stealer Vista in Ghidra del codice di manipolazione dei token e di creazione del descrittore di sicurezza.

4. Payload offuscato – Blocco di memoria crittografato

Uno dei blocchi di memoria PAGE_READWRITE estratti (64 KB) contiene dati pesantemente offuscati. L'hex dump mostra pattern ripetuti e byte strutturati, indicando che si tratta probabilmente di una configurazione crittografata o di un payload compresso.

Osservazioni chiave:

  • Dimensione: 64 KB – Abbastanza grande da contenere una configurazione o un payload.
  • Pattern: Strutture ripetute (pattern del tipo \x50\xd7\x5c\x22) suggeriscono un formato strutturato.
  • Stringhe leggibili: Nessuna visibile, a conferma che i dati sono crittografati o compressi.
  • Posizione: Trovato in una regione di memoria PAGE_READWRITE, tipica dei payload malware offuscati.

Perché è importante:

  • Estrazione del payload: Questo blocco potrebbe contenere i componenti finali dello stealer o la configurazione C2.
  • Crittografia: I dati sono probabilmente protetti con XOR o AES e richiedono una chiave per la decrittazione.
  • Sfida di analisi: L'offuscamento impedisce l'analisi statica diretta, rendendo essenziale l'analisi dinamica.

Riferimento visivo:

Payload offuscato di Salat Stealer Vista in Binary Ninja dei dati hex offuscati da un blocco di memoria PAGE_READWRITE da 64 KB.

5. Secondo blocco offuscato – Messaggio di errore in turco

È stato analizzato un secondo blocco di memoria PAGE_READWRITE (32 KB) e si è scoperto che contiene il messaggio di errore in turco: "vaya erişilmeye çalışıldı." (approssimativamente: "Ops, tentativo di accesso."). Questo suggerisce che lo sviluppatore del malware potrebbe essere turco o che il campione sia stato sviluppato in un ambiente di lingua turca.

Osservazioni chiave:

  • Dimensione: 32 KB – Più piccolo del blocco precedente.
  • Stringa turca: "vaya erişilmeye çalışıldı." – Probabilmente un messaggio di debug o di errore.
  • Offuscamento: Il resto del blocco è pesantemente offuscato o crittografato.
  • Contesto possibile: Potrebbe indicare un accesso a file o una chiamata API falliti.

Perché è importante:

  • Origine dello sviluppatore: La stringa turca suggerisce che l'autore potrebbe essere turco.
  • Manufatto di debug: Questo messaggio potrebbe essere stato lasciato involontariamente, rivelando le abitudini dello sviluppatore.
  • Threat Intelligence: Questo può aiutare a collegare questo campione ad altre campagne.

Riferimento visivo:

Secondo blocco offuscato di Salat Stealer Vista in Binary Ninja del blocco offuscato da 32 KB con il messaggio di errore in turco.

Conclusione

Questa analisi ha portato alla luce Salat Stealer, un sofisticato info-stealer basato su Go che utilizza un'esca Telegram Proxy per eludere il rilevamento. Nonostante il pesante offuscamento, il malware ha lasciato manufatti critici nella sua sezione delle stringhe, rivelando indirizzi C2, un Go Build ID e un messaggio di errore in turco.

Punti chiave:

  • Esca Telegram Proxy: Il malware si maschera da Telegram Proxy legittimo per ingannare gli utenti.
  • Infrastruttura C2: Domini come j.sni.global.fastly.net e ton.access.orbs.network vengono utilizzati per l'esfiltrazione dei dati.
  • Manipolazione dei token: Il malware si concede accesso completo (FILE_ALL_ACCESS) alle risorse di sistema.
  • Payload offuscato: Due blocchi di memoria PAGE_READWRITE (32 KB e 64 KB) contengono dati crittografati o compressi.
  • Messaggio di errore in turco: "vaya erişilmeye çalışıldı." suggerisce che lo sviluppatore potrebbe essere turco.
Scarica lo strumento