
Análise de engenharia reversa do RedLine Stealer, um info-stealer baseado em .NET que utiliza domínios C2 (198.46.86.63, tempuri.org), bypass do Windows Defender e extração de payload de 7200 KB.
A análise de rede revela que o RedLine Stealer estabelece uma conexão com o endereço IP remoto 198.46.86.63. Esse IP é provavelmente o servidor de Comando e Controle (C2) do malware, usado para exfiltração de dados e envio de comandos.
198.46.86.63
Visão do monitor de rede mostrando o RedLine Stealer se conectando a 198.46.86.63.
O Process Hacker revela um grande bloco de memória PAGE_READWRITE (7200 KB) dentro do processo do RedLine Stealer. Essa região é marcada como Private e contém o payload do malware, provavelmente incluindo dados roubados, configuração e código executável.
Private (não mapeado a partir de um arquivo)PAGE_READWRITE (leitura/gravação, não executável)
Visão do Process Hacker mostrando o bloco de memória PAGE_READWRITE de 7200 KB contendo o payload.
A análise com Binary Ninja revela um segundo servidor C2: tempuri.org. Ele provavelmente serve como um endereço C2 de backup ou alternativo caso o servidor primário (198.46.86.63) esteja indisponível.
tempuri.org – Servidor C2 de backup.Entity/Id9.Result – Endpoint para envio de dados roubados.Id9.Response – Endpoint para recebimento de comandos C2 ou confirmações.Entity/Id9.Result provavelmente é usado para enviar credenciais, cookies e carteiras de criptomoedas roubados.
Visão do Binary Ninja mostrando tempuri.org como servidor C2 de backup com o endpoint Entity/Id9.Result.
A análise com Binary Ninja revela que o RedLine Stealer coleta configurações do sistema e as utiliza para persistência e evasão.
PSModulePath – Caminho do módulo PowerShell para execução de comandos.HideExclusionsFromLocalAdmins – Oculta exclusões do Windows Defender.RemoteEncryptionProtectionMaxBlockTime – Controla o tempo da proteção de criptografia.LastMapsDisableHeartbeatReportTime – Relatório de heartbeat para comunicação C2.LastSetupErrorHeartbeatReportTime – Relatório de erros para o C2.
Visão do Binary Ninja mostrando o caminho do PowerShell, configurações do Windows Defender e relatórios de heartbeat.
A análise com Binary Ninja revela que o RedLine Stealer manipula várias configurações do Windows Defender Exploit Guard para desativar recursos de proteção e adicionar exclusões.
Windows Defender Exploit Guard\Network Protection – Desativa a proteção baseada em rede (por exemplo, bloqueio de IPs/domínios maliciosos).ASR\ASROnlyExclusions – Adiciona exclusões às regras de Redução de Superfície de Ataque (ASR), impedindo que o Defender bloqueie arquivos ou processos específicos.Controlled Folder Access – Modifica o acesso a pastas protegidas, potencialmente ignorando a proteção contra ransomware.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – Adiciona o malware à lista de aplicativos permitidos, permitindo que ele modifique pastas protegidas.Windows Defender Exploit Guard\Network Protection\Blocked URLs – Remove ou modifica URLs bloqueadas para permitir a comunicação C2.Windows Defender Exploit Guard\ASR\Rules – Desativa regras ASR específicas que poderiam detectar o comportamento do malware.
Visão do Binary Ninja mostrando várias strings do Windows Defender Exploit Guard.
Esta análise revelou o RedLine Stealer, um info-stealer baseado em .NET que combina técnicas avançadas de evasão, múltiplos servidores C2 e amplas capacidades de roubo de dados.
198.46.86.63 e backup em tempuri.org.PAGE_READWRITE de 7200 KB contém o payload principal.198.46.86.63 e tempuri.org.PAGE_READWRITE maiores que 5 MB em processos suspeitos.System.Configuration) em processos incomuns.A amostra do RedLine Stealer analisada está disponível no MalwareBazaar para aqueles que desejam conduzir sua própria análise:
🔗 Amostra do RedLine Stealer no MalwareBazaar
Ferramentas Utilizadas: Binary Ninja, Process Hacker, Network Monitor