Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis — Análise de engenharia reversa do DarkTortilla RAT, um malware sofisticado que rouba dados de cartões de crédito, descriptografa senhas de navegadores e exfiltra via Telegram, SMTP e FTP. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
Ataques de SenhaEngenharia ReversaExfiltração de DadosAnálise de MalwareForensia DigitalComando e ControleInteligência de Ameaças
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

Análise de engenharia reversa do DarkTortilla RAT, um malware sofisticado que rouba dados de cartões de crédito, descriptografa senhas de navegadores e exfiltra via Telegram, SMTP e FTP.

Ver Repositório
12há 2 diasAinda não revisado

1. Roubo de Cartão de Crédito – Extração de Dados de Cartão

A análise de memória do Process Hacker revela que o DarkTortilla RAT tem como alvo informações de cartão de crédito, incluindo números de cartão, datas de validade e tipos de cartão.

Principais Strings Observadas:

  • card_number_encrypted – Números de cartão criptografados.
  • expiration_month – Mês de validade.
  • expiration_year – Ano de validade.
  • Mastercard – Tem como alvo cartões Mastercard.
  • Visa – Tem como alvo cartões Visa.
  • Discover Card – Tem como alvo cartões Discover.
  • Union Pay Card – Tem como alvo cartões Union Pay.
  • American Express – Tem como alvo cartões American Express.

Por Que Isso Importa:

  • Roubo de Dados Financeiros: O malware rouba informações de cartão de crédito.
  • Criptografia: card_number_encrypted sugere que os dados são criptografados antes da exfiltração.
  • Ampla Cobertura: Suporta vários tipos de cartão (Visa, Mastercard, Discover, Union Pay, Amex).

Referência Visual:

DarkTortilla Credit Card Theft Visão do Process Hacker mostrando strings relacionadas a cartão de crédito (card_number_encrypted, Mastercard, Visa, etc.).

2. Roubo de Dados do Navegador e Endereço C2 (Binary Ninja)

A análise no Binary Ninja do arquivo .bin extraído revela que o DarkTortilla RAT tem como alvo perfis de navegadores e usa showip.net como endereço C2.

Principais Observações:

  • Perfis de Navegador: Tem como alvo Chrome, Edge, Firefox, Brave, Opera e muitos outros navegadores.
  • Endereço C2: showip.net – provavelmente usado para detecção de IP e comunicação C2.
  • Regex de E-mail: [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – para extrair endereços de e-mail.
  • Funções VBA: __vbaResume, __vbaAryVar, __vbaPutOwner4 – indica uso de VBA/macros (possível phishing).

Por Que Isso Importa:

  • Roubo de Dados: Rouba perfis de navegadores (cookies, senhas, histórico).
  • Comunicação C2: showip.net é usado para detectar o IP da vítima.
  • Extração de E-mail: O regex é usado para extrair endereços de e-mail dos dados roubados.

Referência Visual:

DarkTortilla Browser Data & C2 Visão do Binary Ninja mostrando caminhos de perfis de navegador e o endereço C2 showip.net.

3. Descriptografia do Navegador e Armazenamento de Dados

A análise no Binary Ninja revela que o DarkTortilla RAT tem como alvo chaves de criptografia de navegadores e armazena dados roubados em arquivos codificados.

Principais Observações:

  • Caminhos de Navegadores: Tem como alvo Chrome, Edge, Brave e Avast Browser.
  • Chaves de Criptografia: app_bound_encrypted_key e os_crypt – usadas para descriptografar senhas salvas.
  • Dados Armazenados: C:\Users\Public\strEncodedData.txt – provavelmente contém credenciais roubadas.
  • Código VBScript: Option Explicit, On Error Resume Next – indica uso de VBScript para persistência ou execução.

Por Que Isso Importa:

  • Descriptografia de Senhas: Extrai e usa chaves de criptografia do navegador para descriptografar senhas salvas.
  • Armazenamento de Dados: Os dados roubados são salvos em um arquivo para exfiltração posterior.
  • Amplo Alvo: Suporta vários navegadores (Chrome, Edge, Brave, Avast).

Referência Visual:

DarkTortilla Browser Decryption Visão do Binary Ninja mostrando caminhos de navegadores, chaves de criptografia (app_bound_encrypted_key) e strEncodedData.txt.

4. Banco de Dados SQLite e Extração de Dados de Cartão

A análise de strings do Process Hacker revela que o DarkTortilla RAT usa bancos de dados SQLite para extrair credenciais de navegadores e informações de cartão de crédito.

Principais Observações:

  • Dados de Login: Tem como alvo arquivos Login Data do navegador (senhas).
  • Funções SQLite: sqlite3_open, sqlite3_prepare_v2, sqlite3_step – usadas para consultar bancos de dados.
  • Tipos de Cartão: Adiciona Carte Blanche Card e Diners Club Card à lista de alvos.
  • Saída: Extrai name_on_card, expiration_*, card_number.

Por Que Isso Importa:

  • Roubo de Credenciais: Extrai senhas salvas dos navegadores.
  • Uso de SQLite: Permite que o malware leia dados estruturados (bancos de dados SQLite).
  • Ampla Cobertura: Suporta vários tipos de cartão (Visa, Mastercard, Amex, Diners Club, Carte Blanche).

Referência Visual:

DarkTortilla SQLite & Card Data Visão do Binary Ninja mostrando funções SQLite e strings relacionadas a cartões (Carte Blanche Card, Diners Club Card).

5. Exfiltração via Telegram, SMTP e FTP

A análise no Binary Ninja revela que o DarkTortilla RAT usa múltiplos canais de exfiltração: Telegram Bot, SMTP (e-mail) e FTP.

Principais Observações:

  • Telegram Bot: https://api.telegram.org/bot com @StrBotToken e @ChatID – envia dados roubados via Telegram.
  • SMTP (E-mail): CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – envia dados via e-mail.
  • FTP: @GateUrl, @StrFtpUser – envia dados via FTP.

Por Que Isso Importa:

  • Múltiplos Canais de Exfiltração: Garante que os dados sejam enviados mesmo se um canal for bloqueado.
  • Telegram: Notificação e entrega de dados em tempo real.
  • E-mail e FTP: Métodos tradicionais de exfiltração para arquivos maiores.

Referência Visual:

DarkTortilla Telegram SMTP FTP Visão do Binary Ninja mostrando token do Telegram Bot, configurações SMTP e strings relacionadas a FTP.

Conclusão

Esta análise revelou o DarkTortilla RAT, um sofisticado Trojan de Acesso Remoto que combina extensas capacidades de roubo de dados com múltiplos canais de exfiltração.

Principais Conclusões:

  • Roubo de Cartão de Crédito: Tem como alvo números de cartão, datas de validade e suporta mais de 10 tipos de cartão (Visa, Mastercard, Amex, Diners Club, etc.).
  • Roubo de Dados do Navegador: Rouba senhas, cookies e perfis de mais de 20 navegadores (Chrome, Edge, Firefox, Brave, Opera, etc.).
  • Contorno de Criptografia: Usa app_bound_encrypted_key e os_crypt para descriptografar senhas do Chrome/Edge.
  • Banco de Dados SQLite: Extrai dados estruturados de arquivos Login Data do navegador.
  • Exfiltração: Envia dados roubados via Telegram Bot, SMTP (e-mail) e FTP.
  • Endereço C2: showip.net – usado para detecção de IP e comunicação C2.

Recomendações de Detecção:

  • Bloquear domínios C2: showip.net, api.telegram.org (se abusado).
  • Monitorar tokens de Telegram Bot (@StrBotToken, @ChatID).
  • Detectar uso de funções SQLite (sqlite3_open, sqlite3_prepare_v2) em processos suspeitos.
  • Monitorar acesso a app_bound_encrypted_key e os_crypt.

Download da Amostra

A amostra analisada do DarkTortilla RAT está disponível no MalwareBazaar para aqueles que desejarem conduzir sua própria análise:

🔗 Amostra do DarkTortilla RAT no MalwareBazaar

Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg

Baixar ferramenta