Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Vidar-Stealer-Reverse-Engineering — Vidar Stealer 2.0の詳細なリバースエンジニアリング分析。タスクスケジューラの改ざん(1999タイムスタンプ)、Explorer.exeのプロセスハローイング、およびMicrosoft Copilotインジェクションをカバーしています。 | Kitploit
ツール/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
メモリフォレンジック永続化メカニズムリバースエンジニアリングフォレンジックマルウェア分析バイナリ解析脅威インテリジェンス論文と研究学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
インシデントレスポンス
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

Vidar Stealer 2.0の詳細なリバースエンジニアリング分析。タスクスケジューラの改ざん(1999タイムスタンプ)、Explorer.exeのプロセスハローイング、およびMicrosoft Copilotインジェクションをカバーしています。

リポジトリを見る
21ヶ月前未レビュー

Vidar Stealer 2.0 リバースエンジニアリング分析

概要

本分析では、高度な回避技術を駆使して検出を免れる洗練された情報窃取型マルウェア Vidar Stealer 2.0 の徹底的なリバースエンジニアリングについて説明します。主な発見には以下が含まれます。

  • タスクスケジューラの改ざん: システムタスクのタイムスタンプを1999年に変更し、フォレンジック解析を回避します。
  • Explorer.exe のプロセスハローイング: 正当な Windows Explorer プロセスにシェルコードを注入します。
  • Microsoft Copilot への注入: ステルス実行のために新しい Microsoft Copilot プロセスを標的にします。
  • 持続性: スケジュールタスクとシステムプロセスの乗っ取りを通じて持続性を維持します。

1. タスクスケジューラの改ざん (1999年のタイムスタンプ)

Vidar Stealer 2.0 で観測された最も特異かつ洗練された動作の一つは、Windows タスクスケジューラとの相互作用です。マルウェアは持続性のために単に新しいタスクを作成するだけでなく、既存のシステムタスクのタイムスタンプを能動的に改ざんし、1990年 に設定します。

なぜこれが重要なのか?

  • アンチフォレンジック技術: タイムスタンプを過去の日付(1990年など)に変更することで、フォレンジック解析やログレビューを妨害し、マルウェアが最初に出現した時期を特定しにくくします。
  • 回避: 正当なシステムタスクのタイムスタンプを変更することで、Vidar は他のタスクに紛れ込み、自身のスケジュールタスクの疑わしさを軽減します。
  • 持続性: 自身のタスクが作成されると、Vidar はタイムスタンプを現在の日付に戻すことでさらなる疑念を避けつつ、システムへの足掛かりを維持できます。

主な観察結果:

  • OneDrive などのシステムタスクのタイムスタンプが 6.04.2026 に変更されたが、一部は元に戻された。
  • Vidar によって作成されたカスタムタスクは 30.11.1999 00:00:00 に設定されていた(古典的なアンチフォレンジックタイムスタンプ)。
  • 削除後も一部のタイムスタンプ変更が残り、深いシステムレベルの操作を示している。

OneDrive タスクのタイムスタンプ

2. Explorer.exe – プロセスハローイングとシェルコード注入

Vidar Stealer 2.0 が使用する最も重要な回避技術の一つが、Explorer.exe に対する プロセスハローイング です。この技術により、マルウェアは悪意のあるコードを正当な Windows プロセス内で実行し、検出を著しく困難にします。

仕組み:

  • 標的プロセス: Vidar は信頼されたシステムプロセスである Explorer.exe を標的にします。
  • ハローイング: マルウェアは Explorer のサスペンドインスタンスを作成し、そのメモリを悪意のあるシェルコードで置き換えます。
  • 実行: シェルコードは Explorer のコンテキスト内で実行され、多くのセキュリティ制御を回避します。

WinDbg 解析:

WinDbg を使用すると、Explorer プロセス内に注入されたシェルコードを観察できます。メモリ領域には、通常の Explorer メモリでは珍しい PAGE_EXECUTE_READWRITE 権限が表示されます。

主な観察結果:

  • メモリ領域: Explorer のアドレス空間内に不審な PAGE_EXECUTE_READWRITE セクションが見つかりました。
  • シェルコードパターン: 注入されたコードには、API ハッシュやアンチデバッグルーチンを含む典型的なペイロード構造が含まれています。
  • 持続性: シェルコードはシステム再起動後も Vidar がアクティブであり続けることを保証します。

画像の説明:

以下の画像は、Explorer.exe の PAGE_EXECUTE_READWRITE 領域内で見つかったシェルコードの WinDbg 直接ダンプです。逆アセンブルには、プロローグ命令 (push、mov)、API 呼び出しパターン (call、jmp)、および難読化されたデータブロックなど、典型的なシェルコードの特徴が示されています。

Explorer シェルコード

3. Microsoft Copilot – プロセス注入の新たな標的

本分析で最も注目すべき発見の一つは、Vidar のシェルコードが Microsoft Copilot プロセスに注入されていることです。これは比較的新しく、非常に興味深い標的であり、Copilot は最新の Windows システムに統合された AI 搭載アシスタントです。

仕組み:

  • 標的プロセス: Vidar は新しく信頼された Windows プロセスである Copilot.exe を標的にします。
  • 注入方法: マルウェアは同様のプロセス注入技術(おそらく APC インジェクションまたはスレッドハイジャック)を使用して、Copilot 内でシェルコードを実行します。
  • ステルス性: Copilot は正当なプロセスであるため、シェルコードは多くの従来のセキュリティソリューションに検出されずに実行できます。

WinDbg 解析 – 難読化されたペイロード

注入されたコードの初期解析では、jg、add、xchg などの命令が文脈から外れて現れる 難読化されたペイロード が明らかになりました。これは静的解析を回避するためのコード難読化の明確な兆候です。

Copilot 注入 – 難読化ペイロード

WinDbg 解析 – API 呼び出しと難読化

以下の画像は、明らかな API 呼び出しと難読化されたコードが混在している様子を示しています。解決された関数は次のとおりです。

  • LoadLibraryExW – 追加の DLL をロードするために使用。
  • LoadLibraryW – 標準的な DLL ロード。
  • LocalFree – メモリ管理。
  • MultiByteToWideChar – 文字列変換(データ流出のためにマルウェアで一般的に使用)。

未解決のセクション (???、jg add など) は、Windbg が難読化されたコードを完全にデコードできなかった領域を示しており、Vidar の回避技術の複雑さを浮き彫りにしています。

Copilot API 呼び出しと難読化コード

結論

Vidar Stealer 2.0 は、現代の情報窃取型マルウェアがどのように高度に洗練され、弾力性を持つように進化したかを示す好例です。本分析では、通常のマルウェアと一線を画すいくつかの高度な技術が明らかになりました。

  • タスクスケジューラの改ざん (1990年のタイムスタンプ): ログ解析を妨害し、持続性メカニズムを隠す巧妙なアンチフォレンジック技術。
  • Explorer.exe のプロセスハローイング: 信頼されたシステムプロセス内で悪意のあるコードを実行し、多くのセキュリティ制御を回避する Vidar の能力を示す。
  • Microsoft Copilot への注入: 新たな攻撃対象領域を標的にし、脅威アクターが新たな Windows 機能に適応していることを示す。
  • 難読化された API 呼び出し: 難読化と動的 API 解決の使用により静的解析が困難になり、マルウェアの回避能力が際立つ。

主なポイント

  • 持続性: Vidar はスケジュールタスクとシステムプロセスへの注入を通じて持続性を維持します。
  • 回避: アンチフォレンジックタイムスタンプ、難読化、信頼されたプロセスへの注入により、検出が困難になります。
  • データ窃取: LoadLibrary と MultiByteToWideChar の使用は、追加モジュールをロードしデータを流出させる能力を確認します。

サンプルダウンロード

解析されたサンプルは MalwareBazaar で入手可能です。独自の解析を行いたい方は以下からダウンロードしてください。

🔗 MalwareBazaar の Vidar Stealer 2.0 サンプル

最後に

Vidar Stealer 2.0 は、データ窃取だけでなく、検出を逃れることにも重点を置いた新世代の情報窃取型マルウェアです。システムタスクの改ざん、信頼されたプロセスへの注入、Copilot のような新しい Windows 機能への標的化といった能力は、最新のセキュリティ制御に対する深い理解を示しています。

これらの技術を理解することは、防御側が進化する脅威に対してより優れた検出ルールとセキュリティ対策を構築する上で極めて重要です。

ツールをダウンロード