
Analisi approfondita di reverse engineering di Vidar Stealer 2.0 che copre la manomissione di Task Scheduler (timestamp 1999), il process hollowing di Explorer.exe e l'iniezione in Microsoft Copilot.
Questa analisi copre un approfondito reverse engineering di Vidar Stealer 2.0, un sofisticato information stealer che utilizza tecniche di evasione avanzate per rimanere non rilevato. I risultati principali includono:
Uno dei comportamenti più insoliti e sofisticati osservati in Vidar Stealer 2.0 è la sua interazione con l'Utilità di Pianificazione di Windows. Il malware non si limita a creare una nuova attività per la persistenza: manipola attivamente i timestamp delle attività di sistema esistenti, impostandoli all'anno 1990.
Osservazioni chiave:
OneDrive avevano i timestamp modificati al 6.04.2026 ma alcuni sono stati ripristinati.30.11.1999 00:00:00 (un classico timestamp anti-forense).
Una delle tecniche di evasione più critiche utilizzate da Vidar Stealer 2.0 è il Process Hollowing su Explorer.exe. Questa tecnica consente al malware di eseguire il proprio codice malevolo all'interno di un processo Windows legittimo, rendendo il rilevamento significativamente più difficile.
Explorer.exe, un processo di sistema affidabile.Utilizzando WinDbg, possiamo osservare lo shellcode iniettato all'interno del processo Explorer. Le regioni di memoria mostrano permessi tipici PAGE_EXECUTE_READWRITE, che sono insoliti per la memoria legittima di Explorer.
Osservazioni chiave:
PAGE_EXECUTE_READWRITE sono state trovate nello spazio degli indirizzi di Explorer.Cosa mostra l'immagine:
L'immagine sottostante è un dump diretto di WinDbg dello shellcode trovato all'interno della regione PAGE_EXECUTE_READWRITE di Explorer.exe. Il disassemblaggio rivela caratteristiche tipiche dello shellcode: istruzioni di prologo (push, mov), pattern di chiamate API (call, jmp) e blocchi di dati offuscati.
Una delle scoperte più notevoli in questa analisi è l'iniezione dello shellcode di Vidar nel processo Microsoft Copilot. Si tratta di un target relativamente nuovo e molto interessante, poiché Copilot è un assistente basato su intelligenza artificiale integrato nei moderni sistemi Windows.
Copilot.exe, un nuovo processo Windows affidabile.L'analisi iniziale del codice iniettato ha rivelato un payload offuscato, con istruzioni come jg, add e xchg che appaiono fuori contesto. Questo è un chiaro indicatore di offuscamento del codice, utilizzato per eludere l'analisi statica.

L'immagine sottostante mostra una miscela di chiamate API chiare e codice offuscato. Le funzioni risolte includono:
LoadLibraryExW – Utilizzata per caricare DLL aggiuntive.LoadLibraryW – Caricamento standard di DLL.LocalFree – Gestione della memoria.MultiByteToWideChar – Conversione di stringhe (comunemente utilizzata nei malware per l'esfiltrazione di dati).Le sezioni non risolte (???, jg add, ecc.) indicano aree in cui WinDbg non è riuscito a decodificare completamente il codice offuscato, evidenziando la complessità delle tecniche di evasione di Vidar.

Vidar Stealer 2.0 è un esempio lampante di come i moderni information stealer si siano evoluti diventando altamente sofisticati e resilienti. Questa analisi ha scoperto diverse tecniche avanzate che lo distinguono dal malware tipico:
LoadLibrary e MultiByteToWideChar conferma la sua capacità di caricare moduli aggiuntivi ed esfiltrare dati.Il campione analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:
🔗 Campione di Vidar Stealer 2.0 su MalwareBazaar
Vidar Stealer 2.0 rappresenta una nuova generazione di information stealer che non sono solo focalizzati sul furto di dati ma anche sul rimanere non rilevati. La sua capacità di manipolare le attività di sistema, iniettarsi in processi affidabili e prendere di mira nuove funzionalità di Windows come Copilot dimostra una profonda comprensione dei controlli di sicurezza moderni.
Comprendere queste tecniche è fondamentale per i difensori per creare migliori regole di rilevamento e misure di sicurezza contro le minacce in evoluzione.