
Análise de engenharia reversa do AcrStealer, um sofisticado info-stealer que utiliza protocolos personalizados, roubo de credenciais de navegador e extração de payload. Inclui Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory e lista completa de APIs.
A análise de memória do Process Hacker revela que o AcrStealer estabelece conexões de rede usando SSL/TLS para comunicação segura com seu servidor C2.
SslClientCert – Usa certificados de cliente para autenticação (evita detecção).EnabledProtocols – Especifica os protocolos TLS suportados (por exemplo, TLS 1.2, 1.3).EnabledRevertToSelfClientCertificate – Permite fallback para certificados autoassinados.Connection / DataChunks – Indica transmissão ativa de dados.Available – Buffer de dados pronto para envio.DataChunks sugere que grandes quantidades de dados roubados estão sendo enviadas.
Visão do Process Hacker mostrando a configuração SSL/TLS (SslClientCert, EnabledProtocols) e a atividade de rede.
A análise no Binary Ninja do arquivo .bin extraído revela que o AcrStealer usa um protocolo de rede personalizado para comunicação C2, construído em torno de uma estrutura Task.Protocol.
Task.Protocol.SendData – Envia dados para o servidor C2.Task.Protocol.ReceiveData – Recebe dados do servidor C2.Task.Protocol.Configuration – Armazena a configuração do protocolo.Task.Protocol.CancelHandle – Cancela operações em andamento.CreateProtocolHandle – Cria um handle de protocolo para comunicação.CloseProtocolHandle – Fecha o handle de protocolo.CONNECT – Estabelece uma conexão.SEND – Envia dados (exfiltração).RECEIVE – Recebe comandos.CLOSE – Fecha a conexão.GLOBAL – Configuração global.CONFIGURATION – Configurações do protocolo.SEND são usados para exfiltrar dados roubados.
Visão do Binary Ninja mostrando a estrutura Task.Protocol e palavras-chave do protocolo (CONNECT, SEND, RECEIVE).
A análise de memória do Process Hacker revela que o AcrStealer tem como alvo dados de navegador e credenciais de rede para roubo.
BrowserQueryEnabledDomains – Consulta domínios habilitados no navegador.BrowserQueryOtherDomains – Consulta outros domínios (provavelmente para roubo de cookies).BrowserResetStatistics – Redefine as estatísticas do navegador (evasão).BrowserRefresh – Atualiza os dados do navegador (para capturar novas credenciais).NetworkAddress – Captura informações do adaptador de rede.NetChannelSet – Gerencia canais de rede.NetDNSHostName – Captura o nome de host DNS.NTGetLogonControl – Consulta o controle de logon (roubo de credenciais).
Visão do Process Hacker mostrando strings de roubo de credenciais de navegador e rede.
A análise no Binary Ninja do arquivo .bin extraído revela o código real responsável por roubar credenciais de navegador e rede.
BrowserQueryEnabledDomains – Consulta domínios habilitados no navegador.BrowserQueryOtherDomains – Consulta outros domínios (roubo de cookies).BrowserResetStatistics – Redefine as estatísticas do navegador (evasão).NetworkAddress – Captura informações do adaptador de rede.NetDNSHostName – Captura o nome de host DNS.NTGetLogonControl – Consulta o controle de logon (roubo de credenciais).
Visão do Binary Ninja mostrando funções de roubo de credenciais de navegador e rede.
A análise no Binary Ninja do arquivo .bin extraído revela uma lista abrangente de APIs do Windows, confirmando a capacidade do AcrStealer de realizar injeção de processos e operações de arquivo.
VirtualAllocEx – Aloca memória em um processo remoto (injeção).WriteFile – Grava dados em um arquivo (exfiltração ou registro).WaitForSingleObject – Sincroniza threads (coordenação de injeção).VirtualProtectEx – Altera a proteção de memória (para injeção).WaitForDebugEvent – Operações de depuração (evasão).VirtualAllocEx e VirtualProtectEx são usados para injeção.WriteFile grava dados roubados em disco ou no C2.WaitForDebugEvent ajuda a evitar depuração.
Visão do Binary Ninja mostrando APIs de injeção de processos e operações de arquivo.
Esta análise revelou o AcrStealer, um sofisticado ladrão de informações que combina comunicação de rede avançada, protocolos personalizados, roubo de credenciais de navegador e injeção de processos.
SslClientCert e protocolos personalizados (Task.Protocol).BrowserQueryEnabledDomains) e configurações de rede (NetDNSHostName).VirtualAllocEx e VirtualProtectEx para injeção.WriteFile para salvar dados roubados.WaitForDebugEvent e BrowserResetStatistics para evitar detecção.VirtualAllocEx e VirtualProtectEx.BrowserQueryEnabledDomains e NetDNSHostName na memória.WriteFile de processos suspeitos.A amostra do AcrStealer analisada está disponível no MalwareBazaar para aqueles que desejam realizar sua própria análise:
🔗 Amostra do AcrStealer no MalwareBazaar
Ferramentas utilizadas: Process Hacker, Binary Ninja, x64dbg