Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — AcrStealer(洗練された情報窃取型マルウェア)のリバースエンジニアリング分析。カスタムプロトコル、ブラウザ認証情報の窃取、ペイロード抽出を使用します。Task.Protocol、BrowserQueryEnabledDomains、WriteProcessMemory、完全なAPIリストを含みます。 | Kitploit
ツール/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
リバースエンジニアリングデータ流出マルウェア分析コマンド&コントロールバイナリ解析
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

AcrStealer(洗練された情報窃取型マルウェア)のリバースエンジニアリング分析。カスタムプロトコル、ブラウザ認証情報の窃取、ペイロード抽出を使用します。Task.Protocol、BrowserQueryEnabledDomains、WriteProcessMemory、完全なAPIリストを含みます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11日前未レビュー

1. ネットワーク接続とSSL/TLS設定

Process Hackerのメモリ分析により、AcrStealerはC2サーバーとの安全な通信にSSL/TLSを使用してネットワーク接続を確立することが明らかになりました。

主な観察事項:

  • SslClientCert – 認証にクライアント証明書を使用(検出を回避)。
  • EnabledProtocols – サポートされているTLSプロトコルを指定(例:TLS 1.2、1.3)。
  • EnabledRevertToSelfClientCertificate – 自己署名証明書へのフォールバックを許可。
  • Connection / DataChunks – アクティブなデータ転送を示します。
  • Available – 送信準備が整ったデータバッファ。

これが重要な理由:

  • 安全な通信: SSL/TLS暗号化が盗難データを隠蔽します。
  • 回避: 証明書ベースの認証により、トラフィックが正当に見えます。
  • データ外部送信: DataChunksは、大量の盗難データが送信されていることを示唆します。

視覚的参照:

AcrStealer Network Connections SSL/TLS設定(SslClientCert、EnabledProtocols)とネットワークアクティビティを示すProcess Hackerビュー。

2. カスタムネットワークプロトコル – Task.Protocol

抽出された.binファイルのBinary Ninja分析により、AcrStealerがC2通信に、Task.Protocol構造を中心に構築されたカスタムネットワークプロトコルを使用していることが明らかになりました。

観察された主なコンポーネント:

  • Task.Protocol.SendData – C2サーバーにデータを送信します。
  • Task.Protocol.ReceiveData – C2サーバーからデータを受信します。
  • Task.Protocol.Configuration – プロトコル設定を保存します。
  • Task.Protocol.CancelHandle – 進行中の操作をキャンセルします。
  • CreateProtocolHandle – 通信用のプロトコルハンドルを作成します。
  • CloseProtocolHandle – プロトコルハンドルを閉じます。

プロトコルキーワード:

  • CONNECT – 接続を確立します。
  • SEND – データを送信します(外部送信)。
  • RECEIVE – コマンドを受信します。
  • CLOSE – 接続を閉じます。
  • GLOBAL – グローバル設定。
  • CONFIGURATION – プロトコル設定。

これが重要な理由:

  • カスタムプロトコル: カスタムプロトコルを使用することで検出が困難になります。
  • コマンドベース: このプロトコルは複数のコマンド(送信、受信、閉じる)をサポートしています。
  • データ外部送信: SENDコマンドは盗難データの外部送信に使用されます。

視覚的参照:

AcrStealer Custom Protocol Task.Protocol構造とプロトコルキーワード(CONNECT、SEND、RECEIVE)を示すBinary Ninjaビュー。

3. ブラウザおよびネットワーク資格情報の窃取

Process Hackerのメモリ分析により、AcrStealerがブラウザデータとネットワーク資格情報を窃取の対象としていることが明らかになりました。

観察された主な文字列:

  • BrowserQueryEnabledDomains – ブラウザで有効なドメインを照会します。
  • BrowserQueryOtherDomains – 他のドメインを照会します(クッキー窃取の可能性が高い)。
  • BrowserResetStatistics – ブラウザの統計情報をリセットします(回避)。
  • BrowserRefresh – ブラウザデータを更新します(新しい資格情報を取得するため)。
  • NetworkAddress – ネットワークアダプター情報を取得します。
  • NetChannelSet – ネットワークチャネルを管理します。
  • NetDNSHostName – DNSホスト名を取得します。
  • NTGetLogonControl – ログオン制御を照会します(資格情報の窃取)。

これが重要な理由:

  • 資格情報の窃取: マルウェアは保存されたパスワードとクッキーを盗みます。
  • ネットワークデータ: ネットワーク構成とDNS設定を取得します。
  • 回避: ブラウザの統計情報をリセットすることで検出を回避します。

視覚的参照:

AcrStealer Browser & Network Theft ブラウザおよびネットワーク資格情報の窃取文字列を示すProcess Hackerビュー。

4. ブラウザおよびネットワークデータの外部送信(Binary Ninja)

抽出された.binファイルのBinary Ninja分析により、ブラウザおよびネットワーク資格情報を窃取する実際のコードが明らかになりました。

観察された主な関数:

  • BrowserQueryEnabledDomains – 有効なブラウザドメインを照会します。
  • BrowserQueryOtherDomains – 他のドメインを照会します(クッキー窃取)。
  • BrowserResetStatistics – ブラウザの統計情報をリセットします(回避)。
  • NetworkAddress – ネットワークアダプター情報を取得します。
  • NetDNSHostName – DNSホスト名を取得します。
  • NTGetLogonControl – ログオン制御を照会します(資格情報の窃取)。

これが重要な理由:

  • データ窃取: コードはブラウザおよびネットワーク資格情報を積極的に盗みます。
  • 回避: 統計情報をリセットすることで検出を回避します。
  • 外部送信: 盗まれたデータはC2サーバーに送信されます。

視覚的参照:

AcrStealer Browser & Network Exfiltration ブラウザおよびネットワーク資格情報の窃取関数を示すBinary Ninjaビュー。

5. プロセスインジェクションとファイル操作

抽出された.binファイルのBinary Ninja分析により、Windows APIの包括的なリストが明らかになり、AcrStealerがプロセスインジェクションとファイル操作を実行できることが確認されました。

観察された主な関数:

  • VirtualAllocEx – リモートプロセスにメモリを割り当てます(インジェクション)。
  • WriteFile – ファイルにデータを書き込みます(外部送信またはロギング)。
  • WaitForSingleObject – スレッドを同期します(インジェクションの調整)。
  • VirtualProtectEx – メモリ保護を変更します(インジェクション用)。
  • WaitForDebugEvent – デバッグ操作(回避)。

これが重要な理由:

  • プロセスインジェクション: VirtualAllocExとVirtualProtectExはインジェクションに使用されます。
  • データ外部送信: WriteFileは盗まれたデータをディスクまたはC2に書き込みます。
  • 回避: WaitForDebugEventはデバッグを回避するのに役立ちます。

視覚的参照:

AcrStealer Injection & File APIs プロセスインジェクションおよびファイル操作APIを示すBinary Ninjaビュー。

結論

この分析により、高度なネットワーク通信、カスタムプロトコル、ブラウザ資格情報の窃取、プロセスインジェクションを組み合わせた巧妙な情報窃取型マルウェア AcrStealer が明らかになりました。

主な要点:

  • ネットワーク通信: SslClientCertを使用したSSL/TLSとカスタムプロトコル(Task.Protocol)を使用。
  • 資格情報の窃取: ブラウザデータ(BrowserQueryEnabledDomains)とネットワーク設定(NetDNSHostName)を標的とします。
  • プロセスインジェクション: VirtualAllocExとVirtualProtectExをインジェクションに使用。
  • データ外部送信: WriteFileを使用して盗まれたデータを保存。
  • 回避: WaitForDebugEventとBrowserResetStatisticsを使用して検出を回避。

検出に関する推奨事項:

  • VirtualAllocExおよびVirtualProtectExの呼び出しを監視します。
  • 不明なC2ドメインへのネットワークトラフィックをブロックします。
  • メモリ内のBrowserQueryEnabledDomainsとNetDNSHostNameを検出します。
  • 不審なプロセスからのWriteFile操作を監視します。

サンプルのダウンロード

分析されたAcrStealerサンプルは、独自の分析を行いたい方のためにMalwareBazaarで公開されています:

🔗 MalwareBazaar 上の AcrStealer サンプル

使用ツール: Process Hacker, Binary Ninja, x64dbg

ツールをダウンロード