
Agent Tesla에 대한 리버스 엔지니어링 분석: APC 주입, 토큰 조작, 레지스트리 지속성을 사용하는 .NET 기반 정보 탈취기. NtQueueApcThread, NtProtectVirtualMemory 및 전체 페이로드 추출을 포함합니다.
x64dbg 메모리 덤프는 Agent Tesla가 하위 레벨 작업을 위해 네이티브 API(NT API) 호출을 사용하며, APC(비동기 프로시저 호출) 인젝션을 포함함을 보여줍니다.
NtQueueApcThread – APC를 통해 대상 스레드에 코드를 주입합니다.NtReadVirtualMemory – 다른 프로세스의 메모리를 읽습니다.NtQuerySystemInformation – 시스템 정보를 수집합니다.NtCreateThreadEx (있을 가능성 높음) – 실행을 위한 스레드를 생성합니다.
NtQueueApcThread, NtReadVirtualMemory, NtQuerySystemInformation을 보여주는 x64dbg hex 덤프.
x64dbg 덤프는 Agent Tesla가 권한 상승과 페이로드 실행을 위해 토큰 조작 및 메모리 보호 함수를 사용함을 보여줍니다.
NtOpenThreadToken – 권한 상승을 위해 스레드 토큰을 엽니다.NtProtectVirtualMemory – 페이로드 실행을 위해 메모리 페이지 보호를 변경합니다.NtOpenTimer – 예약된 작업을 위해 타이머 객체를 엽니다.NtPowerInformation – 전원 상태를 조회합니다(안티-샌드박스).NtQueryBootEntry – 부팅 정보를 검색합니다.
NtOpenThreadToken, NtProtectVirtualMemory, NtOpenTimer을 보여주는 x64dbg hex 덤프.
x64dbg 덤프는 Agent Tesla가 프로세스와 스레드를 종료하고 커널 드라이버를 로드/언로드할 수 있음을 보여줍니다.
NtTerminateProcess – 프로세스를 종료합니다(예: EDR/AV).NtTerminateThread – 스레드를 종료합니다.NtUnloadDriver – 커널 드라이버를 언로드합니다.NtUnmapViewOfSection – 메모리 섹션을 매핑 해제합니다(추적 정리).NtWaitForSingleObject – 스레드/프로세스 작업을 동기화합니다.
NtTerminateProcess, NtUnloadDriver, NtUnmapViewOfSection을 보여주는 x64dbg hex 덤프.
메모리 덤프의 .text 섹션에는 Agent Tesla의 전체 페이로드가 포함되어 있어 종합적인 정보 탈취 악성코드임을 확인합니다.
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, CreateBrushIndirect,
Agent Tesla가 사용하는 Windows API 전체 목록을 보여주는 .text 섹션의 Binary Ninja 뷰.
확장된 페이로드 목록은 Agent Tesla가 Windows 레지스트리를 조작하고, 토큰을 관리하며, COM 객체와 상호작용할 수 있는 능력을 보여줍니다.
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – 지속성 및 구성.OpenProcessToken, AdjustTokenPrivileges – 권한 상승.CoCreateInstance, OleInitialize – Windows 시스템 상호작용.SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – 파일 및 폴더 작업.
레지스트리, 토큰 및 COM 관련 API를 보여주는 Binary Ninja 뷰.
이 분석은 고급 인젝션 기술, 토큰 조작, 레지스트리 지속성을 결합한 .NET 기반 정보 탈취 악성코드인 Agent Tesla를 발견했습니다.
NtQueueApcThread를 사용합니다.NtOpenThreadToken 및 AdjustTokenPrivileges를 사용합니다.RegSetValueExW를 사용합니다..text 섹션에 포괄적인 API 목록이 포함되어 정보 탈취 악성코드임을 확인했습니다.NtQueueApcThread 및 NtReadVirtualMemory 호출을 모니터링하세요.NtOpenThreadToken 및 AdjustTokenPrivileges를 주시하세요.RegSetValueExW 및 RegOpenKeyExW를 탐지하세요.USER32.dll, KERNEL32.dll, ADVAPI32.dll)이 있는 .text 섹션을 모니터링하세요.분석된 Agent Tesla 샘플은 직접 분석을 원하는 사람들을 위해 MalwareBazaar에서 제공됩니다:
🔗 MalwareBazaar의 Agent Tesla 샘플
사용된 도구: x64dbg, Binary Ninja, Process Hacker
SelectObject