Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Agent Tesla(.NETベースの情報窃取型マルウェア)のリバースエンジニアリング解析。APCインジェクション、トークン操作、レジストリ永続化を使用します。NtQueueApcThread、NtProtectVirtualMemory、および完全なペイロード抽出を含みます。 | Kitploit
ツール/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
特権昇格永続化メカニズムリバースエンジニアリングデータ流出マルウェア分析バイナリ解析学習と教育
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Agent Tesla(.NETベースの情報窃取型マルウェア)のリバースエンジニアリング解析。APCインジェクション、トークン操作、レジストリ永続化を使用します。NtQueueApcThread、NtProtectVirtualMemory、および完全なペイロード抽出を含みます。

リポジトリを見る
3271ヶ月前未レビュー

1. ネイティブAPI&APCインジェクション

x64dbgメモリダンプから、Agent Teslaが低レベル操作に**ネイティブAPI(NT API)**呼び出しを使用し、APC(非同期プロシージャコール)インジェクションを含むことが明らかになりました。

確認された主要関数:

  • NtQueueApcThread – APCを介して対象スレッドにコードを注入します。
  • NtReadVirtualMemory – 他のプロセスのメモリを読み取ります。
  • NtQuerySystemInformation – システム情報を収集します。
  • NtCreateThreadEx(存在する可能性が高い)– 実行用のスレッドを作成します。

重要である理由:

  • 回避: ネイティブAPIはユーザーモードフックをバイパスします。
  • インジェクション: APCインジェクションはステルス性が高く、検出が困難です。
  • データ窃取: メモリ読み取りにより、資格情報やクッキーの抽出が可能になります。

視覚的リファレンス:

Agent TeslaのネイティブAPIとAPCインジェクション NtQueueApcThread、NtReadVirtualMemory、NtQuerySystemInformationを示すx64dbg hexダンプ。

2. トークン操作&メモリ保護

x64dbgダンプから、Agent Teslaが権限昇格とペイロード実行のためにトークン操作およびメモリ保護機能を使用していることが明らかになりました。

確認された主要関数:

  • NtOpenThreadToken – 権限昇格のためにスレッドトークンを開きます。
  • NtProtectVirtualMemory – ペイロード実行のためにメモリページの保護を変更します。
  • NtOpenTimer – スケジュールされたタスク用にタイマーオブジェクトを開きます。
  • NtPowerInformation – 電源状態を照会します(アンチサンドボックス)。
  • NtQueryBootEntry – ブート情報を取得します。

重要である理由:

  • 権限昇格: トークン操作により、マルウェアはより高い権限で実行できます。
  • ペイロード実行: メモリ保護の変更によりコードインジェクションが可能になります。
  • 回避: アンチサンドボックス技術により検出を回避できます。

視覚的リファレンス:

Agent Teslaのトークン操作とメモリ保護 NtOpenThreadToken、NtProtectVirtualMemory、NtOpenTimerを示すx64dbg hexダンプ。

3. プロセス/スレッド終了&ドライバー管理

x64dbgダンプから、Agent Teslaがプロセスとスレッドを終了できるほか、カーネルドライバーの読み込み/アンロードも可能であることが明らかになりました。

確認された主要関数:

  • NtTerminateProcess – プロセスを終了します(例:EDR/AV)。
  • NtTerminateThread – スレッドを終了します。
  • NtUnloadDriver – カーネルドライバーをアンロードします。
  • NtUnmapViewOfSection – メモリセクションのマッピングを解除します(痕跡の削除)。
  • NtWaitForSingleObject – スレッド/プロセス操作を同期します。

重要である理由:

  • EDR/AVの終了: マルウェアはセキュリティツールを無効化できます。
  • ドライバー管理: ドライバーの読み込み/アンロードは、システムへの深いアクセスを示します。
  • 痕跡の消去: メモリセクションのマッピング解除により検出を回避できます。

視覚的リファレンス:

Agent Teslaのプロセス終了とドライバー管理 NtTerminateProcess、NtUnloadDriver、NtUnmapViewOfSectionを示すx64dbg hexダンプ。

4. ペイロード – クリップボード、ファイル&メモリ管理

メモリダンプの.textセクションにはAgent Teslaの完全なペイロードが含まれており、包括的な情報窃取型マルウェアとしての機能が確認されています。

主要APIカテゴリ:

  • クリップボード窃取: OpenClipboard、SetClipboardData、EmptyClipboard
  • ウィンドウ&UI操作: CreateWindowExW、ShowWindow、SetWindowTextW
  • ファイルシステムアクセス: DeleteFileW、FindFirstFileW、ReadFile
  • メモリ&DLL管理: GlobalAlloc、LoadLibraryExW、GetModuleHandleW
  • グラフィックス&表示: CreateFontIndirectW、CreateBrushIndirect、

重要である理由:

  • データ窃取: これらのAPIはクリップボード、ファイル、システム情報を網羅しています。
  • 回避: DLLを動的に読み込むことで、マルウェアは静的検出を回避します。
  • 包括的な制御: マルウェアはファイルの読み取り、書き込み、削除、実行に加え、プロセスとスレッドの管理も可能です。

視覚的リファレンス:

Agent Teslaのペイロード – クリップボード、ファイル&メモリAPI Agent Teslaが使用するWindows APIの完全なリストを示す.textセクションのBinary Ninjaビュー。

5. レジストリ、トークン&COM操作

拡張ペイロードリストから、Agent TeslaがWindowsレジストリの操作、トークンの管理、COMオブジェクトとの対話を行う能力を持つことが明らかになりました。

主要APIカテゴリ:

  • レジストリ: RegOpenKeyExW、RegSetValueExW、RegDeleteKeyW – 永続化と設定。
  • トークン操作: OpenProcessToken、AdjustTokenPrivileges – 権限昇格。
  • COM/OLE: CoCreateInstance、OleInitialize – Windowsシステムとの対話。
  • シェル: SHFileOperationW、ShellExecuteExW、SHBrowseForFolderW – ファイルおよびフォルダー操作。

重要である理由:

  • 永続化: レジストリ操作により、マルウェアは起動時に実行されます。
  • 権限昇格: トークン操作により、より高いシステムアクセスが可能になります。
  • システムとの対話: COMおよびシェル操作により、深いシステム制御が可能になります。

視覚的リファレンス:

Agent Teslaのレジストリ、トークン&COM API レジストリ、トークン、COM関連のAPIを示すBinary Ninjaビュー。

結論

この分析により、高度なインジェクション技術、トークン操作、レジストリ永続化を組み合わせた.NETベースの情報窃取型マルウェアAgent Teslaが特定されました。

重要なポイント:

  • APCインジェクション: ステルス性の高いプロセスインジェクションにNtQueueApcThreadを使用。
  • トークン操作: 権限昇格にNtOpenThreadTokenとAdjustTokenPrivilegesを使用。
  • レジストリ永続化: 起動時永続化にRegSetValueExWを使用。
  • ペイロード抽出: .textセクションには包括的なAPIリストが含まれており、情報窃取型マルウェアとしての性質が確認されました。

検出に関する推奨事項:

  • NtQueueApcThreadおよびNtReadVirtualMemoryの呼び出しを監視します。
  • 権限昇格の試みとしてNtOpenThreadTokenとAdjustTokenPrivilegesに注意します。
  • 通常とは異なるプロセスからのRegSetValueExWおよびRegOpenKeyExWを検出します。
  • .textセクションで大規模なAPIリスト(例:USER32.dll、KERNEL32.dll、ADVAPI32.dll)を監視します。

サンプルのダウンロード

分析したAgent Teslaサンプルは、独自の分析を行いたい方のためにMalwareBazaarで公開されています:

🔗 MalwareBazaarのAgent Teslaサンプル

使用ツール: x64dbg、Binary Ninja、Process Hacker

ツールをダウンロード
SelectObject