
Agent Tesla(.NETベースの情報窃取型マルウェア)のリバースエンジニアリング解析。APCインジェクション、トークン操作、レジストリ永続化を使用します。NtQueueApcThread、NtProtectVirtualMemory、および完全なペイロード抽出を含みます。
x64dbgメモリダンプから、Agent Teslaが低レベル操作に**ネイティブAPI(NT API)**呼び出しを使用し、APC(非同期プロシージャコール)インジェクションを含むことが明らかになりました。
NtQueueApcThread – APCを介して対象スレッドにコードを注入します。NtReadVirtualMemory – 他のプロセスのメモリを読み取ります。NtQuerySystemInformation – システム情報を収集します。NtCreateThreadEx(存在する可能性が高い)– 実行用のスレッドを作成します。
NtQueueApcThread、NtReadVirtualMemory、NtQuerySystemInformationを示すx64dbg hexダンプ。
x64dbgダンプから、Agent Teslaが権限昇格とペイロード実行のためにトークン操作およびメモリ保護機能を使用していることが明らかになりました。
NtOpenThreadToken – 権限昇格のためにスレッドトークンを開きます。NtProtectVirtualMemory – ペイロード実行のためにメモリページの保護を変更します。NtOpenTimer – スケジュールされたタスク用にタイマーオブジェクトを開きます。NtPowerInformation – 電源状態を照会します(アンチサンドボックス)。NtQueryBootEntry – ブート情報を取得します。
NtOpenThreadToken、NtProtectVirtualMemory、NtOpenTimerを示すx64dbg hexダンプ。
x64dbgダンプから、Agent Teslaがプロセスとスレッドを終了できるほか、カーネルドライバーの読み込み/アンロードも可能であることが明らかになりました。
NtTerminateProcess – プロセスを終了します(例:EDR/AV)。NtTerminateThread – スレッドを終了します。NtUnloadDriver – カーネルドライバーをアンロードします。NtUnmapViewOfSection – メモリセクションのマッピングを解除します(痕跡の削除)。NtWaitForSingleObject – スレッド/プロセス操作を同期します。
NtTerminateProcess、NtUnloadDriver、NtUnmapViewOfSectionを示すx64dbg hexダンプ。
メモリダンプの.textセクションにはAgent Teslaの完全なペイロードが含まれており、包括的な情報窃取型マルウェアとしての機能が確認されています。
OpenClipboard、SetClipboardData、EmptyClipboardCreateWindowExW、ShowWindow、SetWindowTextWDeleteFileW、FindFirstFileW、ReadFileGlobalAlloc、LoadLibraryExW、GetModuleHandleWCreateFontIndirectW、CreateBrushIndirect、
Agent Teslaが使用するWindows APIの完全なリストを示す.textセクションのBinary Ninjaビュー。
拡張ペイロードリストから、Agent TeslaがWindowsレジストリの操作、トークンの管理、COMオブジェクトとの対話を行う能力を持つことが明らかになりました。
RegOpenKeyExW、RegSetValueExW、RegDeleteKeyW – 永続化と設定。OpenProcessToken、AdjustTokenPrivileges – 権限昇格。CoCreateInstance、OleInitialize – Windowsシステムとの対話。SHFileOperationW、ShellExecuteExW、SHBrowseForFolderW – ファイルおよびフォルダー操作。
レジストリ、トークン、COM関連のAPIを示すBinary Ninjaビュー。
この分析により、高度なインジェクション技術、トークン操作、レジストリ永続化を組み合わせた.NETベースの情報窃取型マルウェアAgent Teslaが特定されました。
NtQueueApcThreadを使用。NtOpenThreadTokenとAdjustTokenPrivilegesを使用。RegSetValueExWを使用。.textセクションには包括的なAPIリストが含まれており、情報窃取型マルウェアとしての性質が確認されました。NtQueueApcThreadおよびNtReadVirtualMemoryの呼び出しを監視します。NtOpenThreadTokenとAdjustTokenPrivilegesに注意します。RegSetValueExWおよびRegOpenKeyExWを検出します。.textセクションで大規模なAPIリスト(例:USER32.dll、KERNEL32.dll、ADVAPI32.dll)を監視します。分析したAgent Teslaサンプルは、独自の分析を行いたい方のためにMalwareBazaarで公開されています:
🔗 MalwareBazaarのAgent Teslaサンプル
使用ツール: x64dbg、Binary Ninja、Process Hacker
SelectObject