Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis — DarkTortilla RAT의 리버스 엔지니어링 분석. 신용카드 데이터를 탈취하고, 브라우저 비밀번호를 복호화하며, Telegram, SMTP 및 FTP를 통해 데이터를 유출하는 정교한 악성코드입니다. | Kitploit
도구/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
Password AttacksReverse EngineeringData ExfiltrationMalware AnalysisDigital ForensicsCommand and ControlThreat Intelligence
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

DarkTortilla RAT의 리버스 엔지니어링 분석. 신용카드 데이터를 탈취하고, 브라우저 비밀번호를 복호화하며, Telegram, SMTP 및 FTP를 통해 데이터를 유출하는 정교한 악성코드입니다.

저장소 보기
122일 전아직 검토되지 않음

1. 신용카드 탈취 – 카드 데이터 추출

Process Hacker 메모리 분석 결과 DarkTortilla RAT가 카드 번호, 만료일, 카드 유형을 포함한 신용카드 정보를 노리는 것으로 확인되었습니다.

관찰된 주요 문자열:

  • card_number_encrypted – 암호화된 카드 번호.
  • expiration_month – 만료 월.
  • expiration_year – 만료 연도.
  • Mastercard – Mastercard 카드 대상.
  • Visa – Visa 카드 대상.
  • Discover Card – Discover 카드 대상.
  • Union Pay Card – Union Pay 카드 대상.
  • American Express – American Express 카드 대상.

중요성:

  • 금융 데이터 탈취: 악성코드가 신용카드 정보를 탈취합니다.
  • 암호화: card_number_encrypted는 데이터가 외부 유출 전에 암호화됨을 시사합니다.
  • 광범위한 지원: 여러 카드 유형(Visa, Mastercard, Discover, Union Pay, Amex)을 지원합니다.

시각적 참고 자료:

DarkTortilla 신용카드 탈취 신용카드 관련 문자열(card_number_encrypted, Mastercard, Visa 등)을 보여주는 Process Hacker 화면.

2. 브라우저 데이터 탈취 및 C2 주소 (Binary Ninja)

추출된 .bin 파일에 대한 Binary Ninja 분석 결과 DarkTortilla RAT가 브라우저 프로필을 노리며 showip.net을 C2 주소로 사용하는 것으로 확인되었습니다.

주요 관찰 사항:

  • 브라우저 프로필: Chrome, Edge, Firefox, Brave, Opera 및 기타 여러 브라우저를 대상으로 합니다.
  • C2 주소: showip.net – IP 감지 및 C2 통신에 사용될 가능성이 높습니다.
  • 이메일 정규식: [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – 이메일 주소 추출용.
  • VBA 함수: __vbaResume, __vbaAryVar, __vbaPutOwner4 – VBA/매크로 사용(피싱 가능성)을 나타냅니다.

중요성:

  • 데이터 탈취: 브라우저 프로필(쿠키, 비밀번호, 기록)을 탈취합니다.
  • C2 통신: showip.net은 피해자의 IP를 감지하는 데 사용됩니다.
  • 이메일 추출: 정규식을 사용하여 탈취한 데이터에서 이메일 주소를 추출합니다.

시각적 참고 자료:

DarkTortilla 브라우저 데이터 및 C2 브라우저 프로필 경로와 showip.net C2 주소를 보여주는 Binary Ninja 화면.

3. 브라우저 복호화 및 데이터 저장

Binary Ninja 분석 결과 DarkTortilla RAT가 브라우저 암호화 키를 노리며 탈취한 데이터를 인코딩된 파일에 저장하는 것으로 확인되었습니다.

주요 관찰 사항:

  • 브라우저 경로: Chrome, Edge, Brave 및 Avast Browser를 대상으로 합니다.
  • 암호화 키: app_bound_encrypted_key 및 os_crypt – 저장된 비밀번호를 복호화하는 데 사용됩니다.
  • 저장 데이터: C:\Users\Public\strEncodedData.txt – 탈취한 자격 증명을 포함할 가능성이 높습니다.
  • VBScript 코드: Option Explicit, On Error Resume Next – 지속성 또는 실행을 위한 VBScript 사용을 나타냅니다.

중요성:

  • 비밀번호 복호화: 브라우저 암호화 키를 추출하여 저장된 비밀번호를 복호화합니다.
  • 데이터 저장: 탈취한 데이터는 추후 외부 유출을 위해 파일에 저장됩니다.
  • 광범위한 대상: 여러 브라우저(Chrome, Edge, Brave, Avast)를 지원합니다.

시각적 참고 자료:

DarkTortilla 브라우저 복호화 브라우저 경로, 암호화 키(app_bound_encrypted_key) 및 strEncodedData.txt를 보여주는 Binary Ninja 화면.

4. SQLite 데이터베이스 및 카드 데이터 추출

Process Hacker 문자열 분석 결과 DarkTortilla RAT가 SQLite 데이터베이스를 사용하여 브라우저 자격 증명과 신용카드 정보를 추출하는 것으로 확인되었습니다.

주요 관찰 사항:

  • 로그인 데이터: 브라우저 Login Data 파일(비밀번호)을 대상으로 합니다.
  • SQLite 함수: sqlite3_open, sqlite3_prepare_v2, sqlite3_step – 데이터베이스 쿼리에 사용됩니다.
  • 카드 유형: 대상 목록에 Carte Blanche Card 및 Diners Club Card를 추가합니다.
  • 출력: name_on_card, expiration_*, card_number를 추출합니다.

중요성:

  • 자격 증명 탈취: 브라우저에서 저장된 비밀번호를 추출합니다.
  • SQLite 사용: 악성코드가 구조화된 데이터(SQLite 데이터베이스)를 읽을 수 있게 합니다.
  • 광범위한 범위: 여러 카드 유형(Visa, Mastercard, Amex, Diners Club, Carte Blanche)을 지원합니다.

시각적 참고 자료:

DarkTortilla SQLite 및 카드 데이터 SQLite 함수와 카드 관련 문자열(Carte Blanche Card, Diners Club Card)을 보여주는 Binary Ninja 화면.

5. Telegram, SMTP 및 FTP 외부 유출

Binary Ninja 분석 결과 DarkTortilla RAT가 Telegram Bot, SMTP(이메일) 및 FTP의 여러 외부 유출 채널을 사용하는 것으로 확인되었습니다.

주요 관찰 사항:

  • Telegram Bot: @StrBotToken 및 @ChatID와 함께 https://api.telegram.org/bot – Telegram을 통해 탈취한 데이터를 전송합니다.
  • SMTP(이메일): CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – 이메일을 통해 데이터를 전송합니다.
  • FTP: @GateUrl, @StrFtpUser – FTP를 통해 데이터를 업로드합니다.

중요성:

  • 다중 외부 유출 채널: 하나의 채널이 차단되어도 데이터가 전송되도록 보장합니다.
  • Telegram: 실시간 알림 및 데이터 전달.
  • 이메일 및 FTP: 대용량 파일을 위한 전통적인 외부 유출 방법.

시각적 참고 자료:

DarkTortilla Telegram SMTP FTP Telegram 봇 토큰, SMTP 설정 및 FTP 관련 문자열을 보여주는 Binary Ninja 화면.

결론

이 분석은 광범위한 데이터 탈취 기능과 여러 외부 유출 채널을 결합한 정교한 원격 액세스 트로이 목마인 DarkTortilla RAT를 발견했습니다.

주요 요점:

  • 신용카드 탈취: 카드 번호, 만료일을 노리며 10개 이상의 카드 유형(Visa, Mastercard, Amex, Diners Club 등)을 지원합니다.
  • 브라우저 데이터 탈취: 20개 이상의 브라우저(Chrome, Edge, Firefox, Brave, Opera 등)에서 비밀번호, 쿠키 및 프로필을 탈취합니다.
  • 암호화 우회: app_bound_encrypted_key 및 os_crypt를 사용하여 Chrome/Edge 비밀번호를 복호화합니다.
  • SQLite 데이터베이스: 브라우저 Login Data 파일에서 구조화된 데이터를 추출합니다.
  • 외부 유출: Telegram Bot, SMTP(이메일) 및 FTP를 통해 탈취한 데이터를 전송합니다.
  • C2 주소: showip.net – IP 감지 및 C2 통신에 사용됩니다.

탐지 권장 사항:

  • C2 도메인 차단: showip.net, api.telegram.org(악용 시).
  • Telegram 봇 토큰(@StrBotToken, @ChatID) 모니터링.
  • 의심스러운 프로세스에서 SQLite 함수 사용(sqlite3_open, sqlite3_prepare_v2) 탐지.
  • app_bound_encrypted_key 및 os_crypt 접근 모니터링.

샘플 다운로드

분석된 DarkTortilla RAT 샘플은 자체 분석을 원하는 사용자를 위해 MalwareBazaar에서 제공됩니다:

🔗 MalwareBazaar의 DarkTortilla RAT 샘플

사용 도구: Process Hacker, Binary Ninja, x64dbg

도구 다운로드