Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Análise de engenharia reversa do Agent Tesla, um info-stealer baseado em .NET que usa injeção de APC, manipulação de tokens e persistência no registro. Inclui NtQueueApcThread, NtProtectVirtualMemory e extração completa do payload. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Escalada de PrivilégiosMecanismos de PersistênciaEngenharia ReversaExfiltração de DadosAnálise de MalwareAnálise de BináriosAprendizado e Educação
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Análise de engenharia reversa do Agent Tesla, um info-stealer baseado em .NET que usa injeção de APC, manipulação de tokens e persistência no registro. Inclui NtQueueApcThread, NtProtectVirtualMemory e extração completa do payload.

Ver Repositório
325há 1 mêsAinda não revisado

1. Injeção de Native API e APC

O dump de memória do x64dbg revela que o Agent Tesla utiliza chamadas de Native API (NT API) para operações de baixo nível, incluindo injeção de APC (Asynchronous Procedure Call).

Principais funções observadas:

  • NtQueueApcThread – Injeta código em uma thread de destino via APC.
  • NtReadVirtualMemory – Lê memória de outros processos.
  • NtQuerySystemInformation – Coleta informações do sistema.
  • NtCreateThreadEx (provavelmente presente) – Cria threads para execução.

Por que isso importa:

  • Evasão: Native APIs contornam hooks em modo de usuário.
  • Injeção: A injeção de APC é furtiva e difícil de detectar.
  • Roubo de dados: A leitura de memória permite a extração de credenciais e cookies.

Referência visual:

Injeção de Native API e APC do Agent Tesla Dump hexadecimal do x64dbg mostrando NtQueueApcThread, NtReadVirtualMemory e NtQuerySystemInformation.

2. Manipulação de Token e Proteção de Memória

O dump do x64dbg revela que o Agent Tesla usa funções de manipulação de token e proteção de memória para obter privilégios elevados e executar seu payload.

Principais funções observadas:

  • NtOpenThreadToken – Abre tokens de thread para elevação de privilégios.
  • NtProtectVirtualMemory – Altera a proteção de páginas de memória para execução do payload.
  • NtOpenTimer – Abre objetos de timer para tarefas agendadas.
  • NtPowerInformation – Consulta o estado de energia (anti-sandbox).
  • NtQueryBootEntry – Recupera informações de inicialização.

Por que isso importa:

  • Elevação de privilégios: A manipulação de token permite que o malware execute com privilégios mais altos.
  • Execução do payload: Alterações na proteção de memória possibilitam a injeção de código.
  • Evasão: Técnicas anti-sandbox ajudam a evitar a detecção.

Referência visual:

Manipulação de Token e Proteção de Memória do Agent Tesla Dump hexadecimal do x64dbg mostrando NtOpenThreadToken, NtProtectVirtualMemory e NtOpenTimer.

3. Término de Processos/Threads e Gerenciamento de Drivers

O dump do x64dbg revela que o Agent Tesla pode encerrar processos e threads, além de carregar/descarregar drivers de kernel.

Principais funções observadas:

  • NtTerminateProcess – Encerra processos (ex.: EDR/AV).
  • NtTerminateThread – Encerra threads.
  • NtUnloadDriver – Descarrega um driver de kernel.
  • NtUnmapViewOfSection – Desmapeia seções de memória (limpa rastros).
  • NtWaitForSingleObject – Sincroniza operações de threads/processos.

Por que isso importa:

  • Encerramento de EDR/AV: O malware pode desabilitar ferramentas de segurança.
  • Gerenciamento de drivers: Carregar/descarregar drivers indica acesso profundo ao sistema.
  • Limpeza de rastros: Desmapear seções de memória ajuda a evitar detecção.

Referência visual:

Término de Processos e Gerenciamento de Drivers do Agent Tesla Dump hexadecimal do x64dbg mostrando NtTerminateProcess, NtUnloadDriver e NtUnmapViewOfSection.

4. Payload – Gerenciamento de Área de Transferência, Arquivos e Memória

A seção .text do dump de memória contém o payload completo do Agent Tesla, confirmando suas capacidades como um info-stealer abrangente.

Principais categorias de API:

  • Roubo de área de transferência: OpenClipboard, SetClipboardData, EmptyClipboard
  • Manipulação de janelas e UI: CreateWindowExW, ShowWindow, SetWindowTextW
  • Acesso ao sistema de arquivos: DeleteFileW, FindFirstFileW, ReadFile
  • Gerenciamento de memória e DLL: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • Gráficos e exibição: CreateFontIndirectW, ,

Por que isso importa:

  • Roubo de dados: As APIs cobrem área de transferência, arquivos e informações do sistema.
  • Evasão: Ao carregar DLLs dinamicamente, o malware evita detecção estática.
  • Controle abrangente: O malware pode ler, escrever, excluir e executar arquivos, além de gerenciar processos e threads.

Referência visual:

Payload do Agent Tesla – APIs de Área de Transferência, Arquivos e Memória Visão do Binary Ninja da seção .text mostrando a lista completa de APIs do Windows usadas pelo Agent Tesla.

5. Operações de Registry, Token e COM

A lista estendida de payloads revela a capacidade do Agent Tesla de manipular o Registry do Windows, gerenciar tokens e interagir com objetos COM.

Principais categorias de API:

  • Registry: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – Persistência e configuração.
  • Manipulação de Token: OpenProcessToken, AdjustTokenPrivileges – Elevação de privilégios.
  • COM/OLE: CoCreateInstance, OleInitialize – Interação com o sistema Windows.
  • Shell: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – Operações de arquivos e pastas.

Por que isso importa:

  • Persistência: A manipulação do Registry permite que o malware seja executado na inicialização.
  • Elevação de privilégios: A manipulação de token possibilita maior acesso ao sistema.
  • Interação com o sistema: Operações COM e Shell permitem controle profundo do sistema.

Referência visual:

APIs de Registry, Token e COM do Agent Tesla Visão do Binary Ninja mostrando APIs relacionadas a Registry, Token e COM.

Conclusão

Esta análise revelou o Agent Tesla, um info-stealer baseado em .NET que combina técnicas avançadas de injeção, manipulação de token e persistência via registry.

Principais conclusões:

  • Injeção de APC: Usa NtQueueApcThread para injeção furtiva em processos.
  • Manipulação de Token: Emprega NtOpenThreadToken e AdjustTokenPrivileges para elevação de privilégios.
  • Persistência via Registry: RegSetValueExW para persistência na inicialização.
  • Extração de Payload: A seção .text continha uma lista abrangente de APIs, confirmando sua natureza de info-stealer.

Recomendações de detecção:

  • Monitore chamadas a NtQueueApcThread e NtReadVirtualMemory.
  • Observe NtOpenThreadToken e AdjustTokenPrivileges para tentativas de elevação de privilégios.
  • Detecte RegSetValueExW e RegOpenKeyExW em processos incomuns.
  • Monitore seções .text com grandes listas de APIs (ex.: USER32.dll, KERNEL32.dll, ADVAPI32.dll).

Download da amostra

A amostra do Agent Tesla analisada está disponível no MalwareBazaar para aqueles que desejarem conduzir sua própria análise:

🔗 Amostra do Agent Tesla no MalwareBazaar

Ferramentas utilizadas: x64dbg, Binary Ninja, Process Hacker

Baixar ferramenta
CreateBrushIndirect
SelectObject