Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — Análise de engenharia reversa do AcrStealer, um sofisticado info-stealer que utiliza protocolos personalizados, roubo de credenciais de navegador e extração de payload. Inclui Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory e lista completa de APIs. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
Engenharia ReversaExfiltração de DadosAnálise de MalwareComando e ControleAnálise de Binários
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

Análise de engenharia reversa do AcrStealer, um sofisticado info-stealer que utiliza protocolos personalizados, roubo de credenciais de navegador e extração de payload. Inclui Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory e lista completa de APIs.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
1há 1 diaAinda não revisado
Compartilhar

1. Conexões de Rede e Configuração SSL/TLS

A análise de memória do Process Hacker revela que o AcrStealer estabelece conexões de rede usando SSL/TLS para comunicação segura com seu servidor C2.

Observações-chave:

  • SslClientCert – Usa certificados de cliente para autenticação (evita detecção).
  • EnabledProtocols – Especifica os protocolos TLS suportados (por exemplo, TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – Permite fallback para certificados autoassinados.
  • Connection / DataChunks – Indica transmissão ativa de dados.
  • Available – Buffer de dados pronto para envio.

Por que isso importa:

  • Comunicação segura: A criptografia SSL/TLS oculta os dados roubados.
  • Evasão: A autenticação baseada em certificados faz o tráfego parecer legítimo.
  • Exfiltração de dados: DataChunks sugere que grandes quantidades de dados roubados estão sendo enviadas.

Referência visual:

AcrStealer Network Connections Visão do Process Hacker mostrando a configuração SSL/TLS (SslClientCert, EnabledProtocols) e a atividade de rede.

2. Protocolo de Rede Personalizado – Task.Protocol

A análise no Binary Ninja do arquivo .bin extraído revela que o AcrStealer usa um protocolo de rede personalizado para comunicação C2, construído em torno de uma estrutura Task.Protocol.

Principais componentes observados:

  • Task.Protocol.SendData – Envia dados para o servidor C2.
  • Task.Protocol.ReceiveData – Recebe dados do servidor C2.
  • Task.Protocol.Configuration – Armazena a configuração do protocolo.
  • Task.Protocol.CancelHandle – Cancela operações em andamento.
  • CreateProtocolHandle – Cria um handle de protocolo para comunicação.
  • CloseProtocolHandle – Fecha o handle de protocolo.

Palavras-chave do protocolo:

  • CONNECT – Estabelece uma conexão.
  • SEND – Envia dados (exfiltração).
  • RECEIVE – Recebe comandos.
  • CLOSE – Fecha a conexão.
  • GLOBAL – Configuração global.
  • CONFIGURATION – Configurações do protocolo.

Por que isso importa:

  • Protocolo personalizado: Usar um protocolo personalizado dificulta a detecção.
  • Baseado em comandos: O protocolo suporta múltiplos comandos (enviar, receber, fechar).
  • Exfiltração de dados: Comandos SEND são usados para exfiltrar dados roubados.

Referência visual:

AcrStealer Custom Protocol Visão do Binary Ninja mostrando a estrutura Task.Protocol e palavras-chave do protocolo (CONNECT, SEND, RECEIVE).

3. Roubo de Credenciais de Navegador e Rede

A análise de memória do Process Hacker revela que o AcrStealer tem como alvo dados de navegador e credenciais de rede para roubo.

Principais strings observadas:

  • BrowserQueryEnabledDomains – Consulta domínios habilitados no navegador.
  • BrowserQueryOtherDomains – Consulta outros domínios (provavelmente para roubo de cookies).
  • BrowserResetStatistics – Redefine as estatísticas do navegador (evasão).
  • BrowserRefresh – Atualiza os dados do navegador (para capturar novas credenciais).
  • NetworkAddress – Captura informações do adaptador de rede.
  • NetChannelSet – Gerencia canais de rede.
  • NetDNSHostName – Captura o nome de host DNS.
  • NTGetLogonControl – Consulta o controle de logon (roubo de credenciais).

Por que isso importa:

  • Roubo de credenciais: O malware rouba senhas e cookies salvos.
  • Dados de rede: Captura a configuração de rede e as configurações de DNS.
  • Evasão: Redefinir as estatísticas do navegador ajuda a evitar detecção.

Referência visual:

AcrStealer Browser & Network Theft Visão do Process Hacker mostrando strings de roubo de credenciais de navegador e rede.

4. Exfiltração de Dados de Navegador e Rede (Binary Ninja)

A análise no Binary Ninja do arquivo .bin extraído revela o código real responsável por roubar credenciais de navegador e rede.

Principais funções observadas:

  • BrowserQueryEnabledDomains – Consulta domínios habilitados no navegador.
  • BrowserQueryOtherDomains – Consulta outros domínios (roubo de cookies).
  • BrowserResetStatistics – Redefine as estatísticas do navegador (evasão).
  • NetworkAddress – Captura informações do adaptador de rede.
  • NetDNSHostName – Captura o nome de host DNS.
  • NTGetLogonControl – Consulta o controle de logon (roubo de credenciais).

Por que isso importa:

  • Roubo de dados: O código rouba ativamente credenciais de navegador e rede.
  • Evasão: Redefinir estatísticas ajuda a evitar detecção.
  • Exfiltração: Os dados roubados são enviados para o servidor C2.

Referência visual:

AcrStealer Browser & Network Exfiltration Visão do Binary Ninja mostrando funções de roubo de credenciais de navegador e rede.

5. Injeção de Processos e Operações de Arquivo

A análise no Binary Ninja do arquivo .bin extraído revela uma lista abrangente de APIs do Windows, confirmando a capacidade do AcrStealer de realizar injeção de processos e operações de arquivo.

Principais funções observadas:

  • VirtualAllocEx – Aloca memória em um processo remoto (injeção).
  • WriteFile – Grava dados em um arquivo (exfiltração ou registro).
  • WaitForSingleObject – Sincroniza threads (coordenação de injeção).
  • VirtualProtectEx – Altera a proteção de memória (para injeção).
  • WaitForDebugEvent – Operações de depuração (evasão).

Por que isso importa:

  • Injeção de processos: VirtualAllocEx e VirtualProtectEx são usados para injeção.
  • Exfiltração de dados: WriteFile grava dados roubados em disco ou no C2.
  • Evasão: WaitForDebugEvent ajuda a evitar depuração.

Referência visual:

AcrStealer Injection & File APIs Visão do Binary Ninja mostrando APIs de injeção de processos e operações de arquivo.

Conclusão

Esta análise revelou o AcrStealer, um sofisticado ladrão de informações que combina comunicação de rede avançada, protocolos personalizados, roubo de credenciais de navegador e injeção de processos.

Principais conclusões:

  • Comunicação de rede: Usa SSL/TLS com SslClientCert e protocolos personalizados (Task.Protocol).
  • Roubo de credenciais: Tem como alvo dados de navegador (BrowserQueryEnabledDomains) e configurações de rede (NetDNSHostName).
  • Injeção de processos: Usa VirtualAllocEx e VirtualProtectEx para injeção.
  • Exfiltração de dados: Usa WriteFile para salvar dados roubados.
  • Evasão: Usa WaitForDebugEvent e BrowserResetStatistics para evitar detecção.

Recomendações de detecção:

  • Monitore chamadas de VirtualAllocEx e VirtualProtectEx.
  • Bloqueie o tráfego de rede para domínios C2 desconhecidos.
  • Detecte BrowserQueryEnabledDomains e NetDNSHostName na memória.
  • Monitore operações WriteFile de processos suspeitos.

Download da amostra

A amostra do AcrStealer analisada está disponível no MalwareBazaar para aqueles que desejam realizar sua própria análise:

🔗 Amostra do AcrStealer no MalwareBazaar

Ferramentas utilizadas: Process Hacker, Binary Ninja, x64dbg

Baixar ferramenta