
Análise de engenharia reversa do Agent Tesla, um info-stealer baseado em .NET que usa injeção de APC, manipulação de tokens e persistência no registro. Inclui NtQueueApcThread, NtProtectVirtualMemory e extração completa do payload.
O dump de memória do x64dbg revela que o Agent Tesla utiliza chamadas de Native API (NT API) para operações de baixo nível, incluindo injeção de APC (Asynchronous Procedure Call).
NtQueueApcThread – Injeta código em uma thread de destino via APC.NtReadVirtualMemory – Lê memória de outros processos.NtQuerySystemInformation – Coleta informações do sistema.NtCreateThreadEx (provavelmente presente) – Cria threads para execução.
Dump hexadecimal do x64dbg mostrando NtQueueApcThread, NtReadVirtualMemory e NtQuerySystemInformation.
O dump do x64dbg revela que o Agent Tesla usa funções de manipulação de token e proteção de memória para obter privilégios elevados e executar seu payload.
NtOpenThreadToken – Abre tokens de thread para elevação de privilégios.NtProtectVirtualMemory – Altera a proteção de páginas de memória para execução do payload.NtOpenTimer – Abre objetos de timer para tarefas agendadas.NtPowerInformation – Consulta o estado de energia (anti-sandbox).NtQueryBootEntry – Recupera informações de inicialização.
Dump hexadecimal do x64dbg mostrando NtOpenThreadToken, NtProtectVirtualMemory e NtOpenTimer.
O dump do x64dbg revela que o Agent Tesla pode encerrar processos e threads, além de carregar/descarregar drivers de kernel.
NtTerminateProcess – Encerra processos (ex.: EDR/AV).NtTerminateThread – Encerra threads.NtUnloadDriver – Descarrega um driver de kernel.NtUnmapViewOfSection – Desmapeia seções de memória (limpa rastros).NtWaitForSingleObject – Sincroniza operações de threads/processos.
Dump hexadecimal do x64dbg mostrando NtTerminateProcess, NtUnloadDriver e NtUnmapViewOfSection.
A seção .text do dump de memória contém o payload completo do Agent Tesla, confirmando suas capacidades como um info-stealer abrangente.
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, ,
Visão do Binary Ninja da seção .text mostrando a lista completa de APIs do Windows usadas pelo Agent Tesla.
A lista estendida de payloads revela a capacidade do Agent Tesla de manipular o Registry do Windows, gerenciar tokens e interagir com objetos COM.
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistência e configuração.OpenProcessToken, AdjustTokenPrivileges – Elevação de privilégios.CoCreateInstance, OleInitialize – Interação com o sistema Windows.SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Operações de arquivos e pastas.
Visão do Binary Ninja mostrando APIs relacionadas a Registry, Token e COM.
Esta análise revelou o Agent Tesla, um info-stealer baseado em .NET que combina técnicas avançadas de injeção, manipulação de token e persistência via registry.
NtQueueApcThread para injeção furtiva em processos.NtOpenThreadToken e AdjustTokenPrivileges para elevação de privilégios.RegSetValueExW para persistência na inicialização..text continha uma lista abrangente de APIs, confirmando sua natureza de info-stealer.NtQueueApcThread e NtReadVirtualMemory.NtOpenThreadToken e AdjustTokenPrivileges para tentativas de elevação de privilégios.RegSetValueExW e RegOpenKeyExW em processos incomuns..text com grandes listas de APIs (ex.: USER32.dll, KERNEL32.dll, ADVAPI32.dll).A amostra do Agent Tesla analisada está disponível no MalwareBazaar para aqueles que desejarem conduzir sua própria análise:
🔗 Amostra do Agent Tesla no MalwareBazaar
Ferramentas utilizadas: x64dbg, Binary Ninja, Process Hacker
CreateBrushIndirectSelectObject