Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis — Análise de engenharia reversa do RedLine Stealer, um info-stealer baseado em .NET que utiliza domínios C2 (198.46.86.63, tempuri.org), bypass do Windows Defender e extração de payload de 7200 KB. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/redline-stealer-c2-defender-bypass-payload-analysis
Forensia de MemóriaMecanismos de PersistênciaEngenharia ReversaExfiltração de DadosAnálise de MalwareComando e ControleInteligência de Ameaças
GitHubkaandemir993/redline-stealer-c2-defender-bypass-payload-analysis

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis

Análise de engenharia reversa do RedLine Stealer, um info-stealer baseado em .NET que utiliza domínios C2 (198.46.86.63, tempuri.org), bypass do Windows Defender e extração de payload de 7200 KB.

Ver Repositório
19há 26 diasAinda não revisado

1. Conexão C2 – IP 198.46.86.63

A análise de rede revela que o RedLine Stealer estabelece uma conexão com o endereço IP remoto 198.46.86.63. Esse IP é provavelmente o servidor de Comando e Controle (C2) do malware, usado para exfiltração de dados e envio de comandos.

Principais Observações:

  • Endereço IP: 198.46.86.63
  • Protocolo: Provavelmente HTTP/HTTPS (com base no comportamento típico do RedLine).
  • Finalidade: Comunicação C2 para dados roubados (credenciais, cookies, carteiras de criptomoedas).

Por Que Isso Importa:

  • Infraestrutura C2: O IP pode ser usado para rastrear a origem do malware.
  • Detecção: Ferramentas de segurança de rede podem bloquear esse IP.
  • Exfiltração: Todos os dados roubados são enviados para esse servidor.

Referência Visual:

Conexão C2 do RedLine Stealer Visão do monitor de rede mostrando o RedLine Stealer se conectando a 198.46.86.63.

2. Bloco de Memória do Payload – Região RW de 7200 KB

O Process Hacker revela um grande bloco de memória PAGE_READWRITE (7200 KB) dentro do processo do RedLine Stealer. Essa região é marcada como Private e contém o payload do malware, provavelmente incluindo dados roubados, configuração e código executável.

Principais Observações:

  • Tamanho: 7200 KB (7,2 MB)
  • Tipo: Private (não mapeado a partir de um arquivo)
  • Proteção: PAGE_READWRITE (leitura/gravação, não executável)
  • Finalidade: Provavelmente armazena o payload principal (rotinas de roubo de dados, comunicação C2, etc.)

Por Que Isso Importa:

  • Armazenamento do Payload: Este bloco contém o código malicioso principal.
  • Ofuscação: Os dados podem estar criptografados ou compactados para evitar a detecção.
  • Perícia Forense de Memória: Despejar essa região pode revelar o código completo do malware.

Referência Visual:

Bloco de memória do payload do RedLine Stealer Visão do Process Hacker mostrando o bloco de memória PAGE_READWRITE de 7200 KB contendo o payload.

3. C2 de Backup – tempuri.org

A análise com Binary Ninja revela um segundo servidor C2: tempuri.org. Ele provavelmente serve como um endereço C2 de backup ou alternativo caso o servidor primário (198.46.86.63) esteja indisponível.

Principais Strings Observadas:

  • tempuri.org – Servidor C2 de backup.
  • Entity/Id9.Result – Endpoint para envio de dados roubados.
  • Id9.Response – Endpoint para recebimento de comandos C2 ou confirmações.

Por Que Isso Importa:

  • Redundância: O C2 de backup garante que a exfiltração de dados continue mesmo se o servidor primário for bloqueado.
  • Exfiltração: Entity/Id9.Result provavelmente é usado para enviar credenciais, cookies e carteiras de criptomoedas roubados.
  • Detecção: Esse domínio pode ser bloqueado para interromper a comunicação do malware.

Referência Visual:

C2 de backup do RedLine Stealer Visão do Binary Ninja mostrando tempuri.org como servidor C2 de backup com o endpoint Entity/Id9.Result.

4. Configuração do Sistema e Persistência

A análise com Binary Ninja revela que o RedLine Stealer coleta configurações do sistema e as utiliza para persistência e evasão.

Principais Strings Observadas:

  • PSModulePath – Caminho do módulo PowerShell para execução de comandos.
  • HideExclusionsFromLocalAdmins – Oculta exclusões do Windows Defender.
  • RemoteEncryptionProtectionMaxBlockTime – Controla o tempo da proteção de criptografia.
  • LastMapsDisableHeartbeatReportTime – Relatório de heartbeat para comunicação C2.
  • LastSetupErrorHeartbeatReportTime – Relatório de erros para o C2.

Por Que Isso Importa:

  • Execução via PowerShell: O malware pode executar scripts PowerShell.
  • Evasão: Ocultar exclusões ajuda a evitar a detecção por antivírus.
  • Persistência: Relatórios de heartbeat indicam comunicação C2 ativa.

Referência Visual:

Configuração do sistema do RedLine Stealer Visão do Binary Ninja mostrando o caminho do PowerShell, configurações do Windows Defender e relatórios de heartbeat.

5. Manipulação do Windows Defender Exploit Guard

A análise com Binary Ninja revela que o RedLine Stealer manipula várias configurações do Windows Defender Exploit Guard para desativar recursos de proteção e adicionar exclusões.

Principais Strings Observadas:

  • Windows Defender Exploit Guard\Network Protection – Desativa a proteção baseada em rede (por exemplo, bloqueio de IPs/domínios maliciosos).
  • ASR\ASROnlyExclusions – Adiciona exclusões às regras de Redução de Superfície de Ataque (ASR), impedindo que o Defender bloqueie arquivos ou processos específicos.
  • Controlled Folder Access – Modifica o acesso a pastas protegidas, potencialmente ignorando a proteção contra ransomware.
  • Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – Adiciona o malware à lista de aplicativos permitidos, permitindo que ele modifique pastas protegidas.
  • Windows Defender Exploit Guard\Network Protection\Blocked URLs – Remove ou modifica URLs bloqueadas para permitir a comunicação C2.
  • Windows Defender Exploit Guard\ASR\Rules – Desativa regras ASR específicas que poderiam detectar o comportamento do malware.

Por Que Isso Importa:

  • Evasão: Desativar a Proteção de Rede e as regras ASR ajuda o malware a evitar a detecção.
  • Persistência: Adicionar exclusões permite que o malware armazene arquivos e modifique configurações do sistema sem ser bloqueado.
  • Comunicação C2: Remover URLs bloqueadas garante que o malware possa se conectar ao seu servidor C2 sem interrupção.
  • Bypass de Ransomware: Modificar o Acesso a Pastas Controladas ajuda a evitar mecanismos de proteção contra ransomware.

Referência Visual:

Manipulação do Defender Exploit Guard pelo RedLine Stealer Visão do Binary Ninja mostrando várias strings do Windows Defender Exploit Guard.

Conclusão

Esta análise revelou o RedLine Stealer, um info-stealer baseado em .NET que combina técnicas avançadas de evasão, múltiplos servidores C2 e amplas capacidades de roubo de dados.

Principais Conclusões:

  • Comunicação C2: C2 primário em 198.46.86.63 e backup em tempuri.org.
  • Armazenamento do Payload: O bloco de memória PAGE_READWRITE de 7200 KB contém o payload principal.
  • Bypass do Defender: Manipula configurações do Windows Defender Exploit Guard (Network Protection, ASR, Controlled Folder Access).
  • Configuração .NET: Usa seções de configuração padrão do .NET para gerenciamento de configurações.
  • Roubo de Dados: Rouba credenciais, cookies, carteiras de criptomoedas e informações do sistema.

Recomendações de Detecção:

  • Bloquear domínios C2: 198.46.86.63 e tempuri.org.
  • Monitorar blocos de memória PAGE_READWRITE maiores que 5 MB em processos suspeitos.
  • Detectar modificações no registro do Windows Defender Exploit Guard.
  • Monitorar seções de configuração do .NET (System.Configuration) em processos incomuns.

Download da Amostra

A amostra do RedLine Stealer analisada está disponível no MalwareBazaar para aqueles que desejam conduzir sua própria análise:

🔗 Amostra do RedLine Stealer no MalwareBazaar

Ferramentas Utilizadas: Binary Ninja, Process Hacker, Network Monitor

Baixar ferramenta