Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — Salat Stealer에 대한 리버스 엔지니어링 분석: Telegram 프록시 미끼, C2 통신, 암호화된 메모리 블록을 사용하는 Go 기반 정보 탈취자(info-stealer)입니다. C2 도메인, Go 빌드 ID 및 난독화된 페이로드 추출을 포함합니다. | Kitploit
도구/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
Reverse EngineeringForensicsInformation GatheringMalware AnalysisCommand and ControlBinary AnalysisThreat IntelligencePapers & ResearchLearning & Education

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

Salat Stealer에 대한 리버스 엔지니어링 분석: Telegram 프록시 미끼, C2 통신, 암호화된 메모리 블록을 사용하는 Go 기반 정보 탈취자(info-stealer)입니다. C2 도메인, Go 빌드 ID 및 난독화된 페이로드 추출을 포함합니다.

저장소 보기
51252개월 전아직 검토되지 않음

1. 텔레그램 프록시 디코이 – 위장 및 회피

실행되면 Salat Stealer는 완전히 작동하는 텔레그램 프록시 인터페이스를 표시합니다. 이 디코이는 사용자가 합법적인 프록시 애플리케이션을 실행하고 있다고 믿게 속이는 위장 역할을 하며, 그동안 악성코드는 백그라운드에서 악성 작업을 실행합니다.

주요 관찰 사항:

  • 인터페이스: 창은 합법적인 텔레그램 프록시 클라이언트(proxy.telegram.org)를 모방합니다.
  • 포트: 정상 트래픽에 섞이기 위해 포트 443(표준 HTTPS 포트)을 사용합니다.
  • 프로토콜: 실제처럼 보이도록 MTProto 2.0(텔레그램의 프로토콜)을 표시합니다.
  • 동작: "연결"을 클릭하면 연결이 수립되지만, 악성코드의 페이로드는 이미 백그라운드에서 활성화되어 있습니다.

이것이 중요한 이유:

  • 위장: 사용자는 무해한 프록시 앱을 의심할 가능성이 낮습니다.
  • 회피: 보안 도구는 이 프로세스를 정상적인 텔레그램 트래픽으로 간주하고 간과할 수 있습니다.
  • 지속성: 사용자가 창을 닫아도 악성코드는 계속 실행될 수 있습니다.

시각적 참고 자료:

Salat Stealer 텔레그램 프록시 디코이 Salat Stealer가 악성 활동을 위장하기 위해 사용하는 가짜 텔레그램 프록시 인터페이스.

2. 문자열 분석 – C2 주소 및 Go 빌드 ID

이 분석에서 가장 중요한 발견 중 하나는 바이너리의 문자열 섹션에 평문 C2 주소와 Go 빌드 ID가 존재한다는 것입니다. 이러한 실수로 인해 악성코드의 인프라가 노출되며, 그 기원을 추적하는 데 도움이 됩니다.

주요 관찰 사항:

  • C2 주소:
    • j.sni.global.fastly.net – CDN 기반 C2 서버로 추정됩니다.
    • ton.access.orbs.network – 암호화폐 지갑 탈취에 사용되는 TON 또는 Orbs Network와 관련이 있을 수 있습니다.
  • Go 빌드 ID: soaSZ3gtdf5oZjHHPnzB/... – 이 고유 식별자는 악성코드의 빌드 환경을 추적하는 데 사용될 수 있습니다.

이것이 중요한 이유:

  • C2 통신: 이 주소들은 데이터 유출 및 명령 전달에 사용됩니다.
  • 추적: Go 빌드 ID는 이 샘플을 다른 변종 또는 캠페인과 연결하는 데 도움이 됩니다.
  • 탐지: 네트워크 보안 도구는 이러한 도메인을 차단할 수 있습니다.

시각적 참고 자료:

Salat Stealer 문자열 분석 C2 주소와 Go 빌드 ID를 보여주는 Process Hacker 문자열 뷰.

3. 토큰 조작 – 권한 상승

Salat Stealer는 토큰 조작을 사용하여 시스템 리소스에 대한 전체 액세스 권한을 스스로 부여합니다. 이 코드는 FILE_ALL_ACCESS 권한으로 보안 설명자(security descriptor)를 구성하여 악성코드가 중요한 파일을 읽고, 쓰고, 삭제할 수 있게 합니다.

이 코드의 기능:

  • GetCurrentProcess() – 현재 프로세스 핸들을 가져옵니다.
  • TokenUser – ACL 생성을 위해 사용자 SID를 검색합니다.
  • TokenAppContainerSid – AppContainer SID를 검색합니다(해당하는 경우).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – 문자열 기반 ACL을 이진 보안 설명자로 변환합니다.
  • FILE_ALL_ACCESS – 파일 및 디렉터리에 대한 모든 권한을 부여합니다.

이것이 중요한 이유:

  • 권한 상승: 악성코드가 보안 제한을 우회할 수 있습니다.
  • 지속성: 전체 액세스 권한을 통해 악성코드가 레지스트리 키와 시스템 파일을 수정할 수 있습니다.
  • 회피: 높은 권한으로 악성코드가 보안 도구로부터 숨을 수 있습니다.

시각적 참고 자료:

Salat Stealer 토큰 조작 토큰 조작 및 보안 설명자 생성 코드의 Ghidra 뷰.

4. 난독화된 페이로드 – 암호화된 메모리 블록

추출된 PAGE_READWRITE 메모리 블록 중 하나(64KB)에는 심하게 난독화된 데이터가 포함되어 있습니다. 헥스 덤프에는 반복되는 패턴과 구조화된 바이트가 나타나며, 이는 암호화된 구성 또는 압축된 페이로드일 가능성이 높음을 시사합니다.

주요 관찰 사항:

  • 크기: 64KB – 구성 또는 페이로드를 담을 만큼 큽니다.
  • 패턴: 반복되는 구조(\x50\xd7\x5c\x22 유형 패턴)는 구조화된 형식을 암시합니다.
  • 읽을 수 있는 문자열: 표시되는 것이 없어 데이터가 암호화 또는 압축되었음을 확인합니다.
  • 위치: 난독화된 악성코드 페이로드에서 흔히 볼 수 있는 PAGE_READWRITE 메모리 영역에서 발견되었습니다.

이것이 중요한 이유:

  • 페이로드 추출: 이 블록에는 최종 스틸러 구성 요소 또는 C2 구성이 포함될 수 있습니다.
  • 암호화: 이 데이터는 XOR 또는 AES로 보호되어 복호화에 키가 필요할 가능성이 높습니다.
  • 분석 과제: 난독화로 인해 직접적인 정적 분석이 어려워지며, 동적 분석이 필수적입니다.

시각적 참고 자료:

Salat Stealer 난독화된 페이로드 64KB PAGE_READWRITE 메모리 블록의 난독화된 헥스 데이터를 보여주는 Binary Ninja 뷰.

5. 두 번째 난독화 블록 – 터키어 오류 메시지

두 번째 PAGE_READWRITE 메모리 블록(32KB)을 분석한 결과 터키어 오류 메시지인 "vaya erişilmeye çalışıldı."(대략 "어머나, 액세스를 시도했습니다.")가 포함된 것으로 확인되었습니다. 이는 악성코드 개발자가 터키인일 가능성 또는 이 샘플이 터키어 사용 환경에서 개발되었을 가능성을 시사합니다.

주요 관찰 사항:

  • 크기: 32KB – 이전 블록보다 작습니다.
  • 터키어 문자열: "vaya erişilmeye çalışıldı." – 디버그 또는 오류 메시지일 가능성이 높습니다.
  • 난독화: 블록의 나머지 부분은 심하게 난독화되거나 암호화되어 있습니다.
  • 가능한 맥락: 실패한 파일 액세스 또는 API 호출을 나타낼 수 있습니다.

이것이 중요한 이유:

  • 개발자 출신: 터키어 문자열은 작성자가 터키인일 수 있음을 시사합니다.
  • 디버깅 잔재: 이 메시지는 의도치 않게 남겨졌을 수 있으며, 개발자의 습관을 드러냅니다.
  • 위협 인텔리전스: 이는 이 샘플을 다른 캠페인과 연결하는 데 도움이 될 수 있습니다.

시각적 참고 자료:

Salat Stealer 두 번째 난독화 블록 터키어 오류 메시지가 포함된 32KB 난독화 블록의 Binary Ninja 뷰.

결론

이 분석을 통해 탐지를 회피하기 위해 텔레그램 프록시 디코이를 사용하는 정교한 Go 기반 정보 탈취 악성코드인 Salat Stealer가 발견되었습니다. 심한 난독화에도 불구하고 악성코드는 문자열 섹션에 중요한 아티팩트를 남겼으며, 이를 통해 C2 주소, Go 빌드 ID 및 터키어 오류 메시지가 드러났습니다.

핵심 요점:

  • 텔레그램 프록시 디코이: 악성코드는 사용자를 속이기 위해 합법적인 텔레그램 프록시로 위장합니다.
  • C2 인프라: j.sni.global.fastly.net 및 ton.access.orbs.network 같은 도메인이 데이터 유출에 사용됩니다.
  • 토큰 조작: 악성코드는 시스템 리소스에 대한 전체 액세스 권한(FILE_ALL_ACCESS)을 스스로 부여합니다.
  • 난독화된 페이로드: 두 개의 PAGE_READWRITE 메모리 블록(32KB 및 64KB)에 암호화 또는 압축된 데이터가 포함된 것으로 확인되었습니다.
  • 터키어 오류 메시지: "vaya erişilmeye çalışıldı."은 개발자가 터키인일 수 있음을 시사합니다.

탐지 권장 사항:

  • 텔레그램 프록시 디코이 동작을 모니터링합니다.
  • C2 도메인 차단: j.sni.global.fastly.net, ton.access.orbs.network
  • 토큰 조작 및 FILE_ALL_ACCESS 시도를 탐지합니다.
  • 의심스러운 프로세스의 PAGE_READWRITE 메모리 영역을 조사합니다.

샘플 다운로드

분석된 Salat Stealer 샘플은 직접 분석을 수행하려는 사람들을 위해 MalwareBazaar에서 제공됩니다:

🔗 MalwareBazaar의 Salat Stealer 샘플

사용된 도구: Ghidra, Binary Ninja, Process Hacker, WinDbg

도구 다운로드