Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Agent Tesla에 대한 리버스 엔지니어링 분석: APC 주입, 토큰 조작, 레지스트리 지속성을 사용하는 .NET 기반 정보 탈취기. NtQueueApcThread, NtProtectVirtualMemory 및 전체 페이로드 추출을 포함합니다. | Kitploit
도구/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Privilege EscalationPersistence MechanismsReverse EngineeringData ExfiltrationMalware AnalysisBinary AnalysisLearning & Education
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Agent Tesla에 대한 리버스 엔지니어링 분석: APC 주입, 토큰 조작, 레지스트리 지속성을 사용하는 .NET 기반 정보 탈취기. NtQueueApcThread, NtProtectVirtualMemory 및 전체 페이로드 추출을 포함합니다.

저장소 보기
3213일 전아직 검토되지 않음

1. 네이티브 API 및 APC 인젝션

x64dbg 메모리 덤프는 Agent Tesla가 하위 레벨 작업을 위해 네이티브 API(NT API) 호출을 사용하며, APC(비동기 프로시저 호출) 인젝션을 포함함을 보여줍니다.

관찰된 주요 함수:

  • NtQueueApcThread – APC를 통해 대상 스레드에 코드를 주입합니다.
  • NtReadVirtualMemory – 다른 프로세스의 메모리를 읽습니다.
  • NtQuerySystemInformation – 시스템 정보를 수집합니다.
  • NtCreateThreadEx (있을 가능성 높음) – 실행을 위한 스레드를 생성합니다.

중요한 이유:

  • 탐지 회피: 네이티브 API는 사용자 모드 후크를 우회합니다.
  • 인젝션: APC 인젝션은 은밀하고 탐지하기 어렵습니다.
  • 데이터 탈취: 메모리 읽기를 통해 자격 증명과 쿠키를 추출할 수 있습니다.

시각적 참고 자료:

Agent Tesla 네이티브 API 및 APC 인젝션 NtQueueApcThread, NtReadVirtualMemory, NtQuerySystemInformation을 보여주는 x64dbg hex 덤프.

2. 토큰 조작 및 메모리 보호

x64dbg 덤프는 Agent Tesla가 권한 상승과 페이로드 실행을 위해 토큰 조작 및 메모리 보호 함수를 사용함을 보여줍니다.

관찰된 주요 함수:

  • NtOpenThreadToken – 권한 상승을 위해 스레드 토큰을 엽니다.
  • NtProtectVirtualMemory – 페이로드 실행을 위해 메모리 페이지 보호를 변경합니다.
  • NtOpenTimer – 예약된 작업을 위해 타이머 객체를 엽니다.
  • NtPowerInformation – 전원 상태를 조회합니다(안티-샌드박스).
  • NtQueryBootEntry – 부팅 정보를 검색합니다.

중요한 이유:

  • 권한 상승: 토큰 조작을 통해 악성코드는 더 높은 권한으로 실행될 수 있습니다.
  • 페이로드 실행: 메모리 보호 변경으로 코드 인젝션이 가능합니다.
  • 탐지 회피: 안티-샌드박스 기술은 탐지를 피하는 데 도움이 됩니다.

시각적 참고 자료:

Agent Tesla 토큰 조작 및 메모리 보호 NtOpenThreadToken, NtProtectVirtualMemory, NtOpenTimer을 보여주는 x64dbg hex 덤프.

3. 프로세스/스레드 종료 및 드라이버 관리

x64dbg 덤프는 Agent Tesla가 프로세스와 스레드를 종료하고 커널 드라이버를 로드/언로드할 수 있음을 보여줍니다.

관찰된 주요 함수:

  • NtTerminateProcess – 프로세스를 종료합니다(예: EDR/AV).
  • NtTerminateThread – 스레드를 종료합니다.
  • NtUnloadDriver – 커널 드라이버를 언로드합니다.
  • NtUnmapViewOfSection – 메모리 섹션을 매핑 해제합니다(추적 정리).
  • NtWaitForSingleObject – 스레드/프로세스 작업을 동기화합니다.

중요한 이유:

  • EDR/AV 종료: 악성코드는 보안 도구를 비활성화할 수 있습니다.
  • 드라이버 관리: 드라이버 로드/언로드는 깊은 시스템 접근을 나타냅니다.
  • 추적 정리: 메모리 섹션 매핑 해제는 탐지 회피에 도움이 됩니다.

시각적 참고 자료:

Agent Tesla 프로세스 종료 및 드라이버 관리 NtTerminateProcess, NtUnloadDriver, NtUnmapViewOfSection을 보여주는 x64dbg hex 덤프.

4. 페이로드 – 클립보드, 파일 및 메모리 관리

메모리 덤프의 .text 섹션에는 Agent Tesla의 전체 페이로드가 포함되어 있어 종합적인 정보 탈취 악성코드임을 확인합니다.

주요 API 범주:

  • 클립보드 탈취: OpenClipboard, SetClipboardData, EmptyClipboard
  • 창 및 UI 조작: CreateWindowExW, ShowWindow, SetWindowTextW
  • 파일 시스템 접근: DeleteFileW, FindFirstFileW, ReadFile
  • 메모리 및 DLL 관리: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • 그래픽 및 디스플레이: CreateFontIndirectW, CreateBrushIndirect,

중요한 이유:

  • 데이터 탈취: API는 클립보드, 파일 및 시스템 정보를 포괄합니다.
  • 탐지 회피: DLL을 동적으로 로드하여 정적 탐지를 피합니다.
  • 종합적 제어: 악성코드는 파일을 읽고, 쓰고, 삭제하고, 실행할 수 있으며 프로세스와 스레드도 관리할 수 있습니다.

시각적 참고 자료:

Agent Tesla 페이로드 – 클립보드, 파일 및 메모리 API Agent Tesla가 사용하는 Windows API 전체 목록을 보여주는 .text 섹션의 Binary Ninja 뷰.

5. 레지스트리, 토큰 및 COM 작업

확장된 페이로드 목록은 Agent Tesla가 Windows 레지스트리를 조작하고, 토큰을 관리하며, COM 객체와 상호작용할 수 있는 능력을 보여줍니다.

주요 API 범주:

  • 레지스트리: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – 지속성 및 구성.
  • 토큰 조작: OpenProcessToken, AdjustTokenPrivileges – 권한 상승.
  • COM/OLE: CoCreateInstance, OleInitialize – Windows 시스템 상호작용.
  • 셸: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – 파일 및 폴더 작업.

중요한 이유:

  • 지속성: 레지스트리 조작을 통해 악성코드는 시작 시 실행될 수 있습니다.
  • 권한 상승: 토큰 조작을 통해 더 높은 시스템 접근이 가능합니다.
  • 시스템 상호작용: COM 및 셸 작업을 통해 깊은 시스템 제어가 가능합니다.

시각적 참고 자료:

Agent Tesla 레지스트리, 토큰 및 COM API 레지스트리, 토큰 및 COM 관련 API를 보여주는 Binary Ninja 뷰.

결론

이 분석은 고급 인젝션 기술, 토큰 조작, 레지스트리 지속성을 결합한 .NET 기반 정보 탈취 악성코드인 Agent Tesla를 발견했습니다.

주요 요점:

  • APC 인젝션: 은밀한 프로세스 인젝션을 위해 NtQueueApcThread를 사용합니다.
  • 토큰 조작: 권한 상승을 위해 NtOpenThreadToken 및 AdjustTokenPrivileges를 사용합니다.
  • 레지스트리 지속성: 시작 시 지속성을 위해 RegSetValueExW를 사용합니다.
  • 페이로드 추출: .text 섹션에 포괄적인 API 목록이 포함되어 정보 탈취 악성코드임을 확인했습니다.

탐지 권장 사항:

  • NtQueueApcThread 및 NtReadVirtualMemory 호출을 모니터링하세요.
  • 권한 상승 시도를 위해 NtOpenThreadToken 및 AdjustTokenPrivileges를 주시하세요.
  • 비정상적인 프로세스에서 RegSetValueExW 및 RegOpenKeyExW를 탐지하세요.
  • 대규모 API 목록(예: USER32.dll, KERNEL32.dll, ADVAPI32.dll)이 있는 .text 섹션을 모니터링하세요.

샘플 다운로드

분석된 Agent Tesla 샘플은 직접 분석을 원하는 사람들을 위해 MalwareBazaar에서 제공됩니다:

🔗 MalwareBazaar의 Agent Tesla 샘플

사용된 도구: x64dbg, Binary Ninja, Process Hacker

도구 다운로드
SelectObject