Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — Análise de engenharia reversa do Salat Stealer, um info-stealer baseado em Go que usa uma isca de proxy do Telegram, comunicação C2 e blocos de memória criptografados. Inclui domínios C2, Go build ID e extração de payload ofuscado. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
Engenharia ReversaAnálise ForenseColeta de InformaçõesAnálise de MalwareComando e ControleAnálise de BináriosInteligência de AmeaçasPapers e PesquisaAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

Análise de engenharia reversa do Salat Stealer, um info-stealer baseado em Go que usa uma isca de proxy do Telegram, comunicação C2 e blocos de memória criptografados. Inclui domínios C2, Go build ID e extração de payload ofuscado.

Ver Repositório
516há 1 mêsAinda não revisado
Compartilhar

1. Isca de Proxy do Telegram – Camuflagem e Evasão

Quando executado, o Salat Stealer exibe uma interface de Proxy do Telegram totalmente funcional. Essa isca serve como camuflagem para enganar o usuário, fazendo-o pensar que está executando um aplicativo de proxy legítimo, enquanto o malware executa suas operações maliciosas em segundo plano.

Observações Principais:

  • Interface: A janela imita um cliente legítimo de Proxy do Telegram (proxy.telegram.org).
  • Porta: Usa a porta 443 (porta HTTPS padrão) para se misturar ao tráfego normal.
  • Protocolo: MTProto 2.0 (protocolo do Telegram) é exibido para parecer autêntico.
  • Comportamento: Clicar em "Connect" estabelece uma conexão, mas o payload do malware já está ativo em segundo plano.

Por Que Isso Importa:

  • Camuflagem: O usuário tem menos probabilidade de suspeitar de um aplicativo de proxy inofensivo.
  • Evasão: As ferramentas de segurança podem ignorar o processo como tráfego legítimo do Telegram.
  • Persistência: O malware pode continuar em execução mesmo que o usuário feche a janela.

Referência Visual:

Salat Stealer Telegram Proxy Decoy A interface falsa de Proxy do Telegram usada pelo Salat Stealer para disfarçar sua atividade maliciosa.

2. Análise de Strings – Endereços de C2 e Go Build ID

Uma das descobertas mais críticas nesta análise é a presença de endereços de C2 em texto puro e um Go Build ID na seção de strings do binário. Essa falha revela a infraestrutura do malware e ajuda a rastrear suas origens.

Observações Principais:

  • Endereços de C2:
    • j.sni.global.fastly.net – Provavelmente um servidor de C2 baseado em CDN.
    • ton.access.orbs.network – Possivelmente relacionado à TON ou Orbs Network, usado para roubo de carteiras de criptomoedas.
  • Go Build ID: soaSZ3gtdf5oZjHHPnzB/... – Esse identificador exclusivo pode ser usado para rastrear o ambiente de compilação do malware.

Por Que Isso Importa:

  • Comunicação C2: Esses endereços são usados para exfiltração de dados e entrega de comandos.
  • Rastreamento: O Go Build ID ajuda a associar esta amostra a outras variantes ou campanhas.
  • Detecção: Ferramentas de segurança de rede podem bloquear esses domínios.

Referência Visual:

Salat Stealer Strings Analysis Visualização de strings do Process Hacker mostrando endereços de C2 e Go Build ID.

3. Manipulação de Token – Escalação de Privilégio

O Salat Stealer usa manipulação de token para conceder a si mesmo acesso total aos recursos do sistema. O código constrói um descritor de segurança com permissões FILE_ALL_ACCESS, permitindo que o malware leia, grave e exclua arquivos críticos.

O Que Esse Código Faz:

  • GetCurrentProcess() – Obtém o handle do processo atual.
  • TokenUser – Recupera o SID do usuário para a criação da ACL.
  • TokenAppContainerSid – Recupera o SID do AppContainer (se aplicável).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – Converte uma ACL baseada em string em um descritor de segurança binário.
  • FILE_ALL_ACCESS – Concede controle total sobre arquivos e diretórios.

Por Que Isso Importa:

  • Escalação de Privilégio: O malware pode contornar restrições de segurança.
  • Persistência: O acesso total permite que o malware modifique chaves do registro e arquivos do sistema.
  • Evasão: Com privilégios elevados, o malware pode se esconder das ferramentas de segurança.

Referência Visual:

Salat Stealer Token Manipulation Visão do Ghidra do código de manipulação de token e criação de descritor de segurança.

4. Payload Ofuscado – Bloco de Memória Criptografado

Um dos blocos de memória PAGE_READWRITE extraídos (64 KB) contém dados fortemente ofuscados. O dump hexadecimal mostra padrões repetidos e bytes estruturados, indicando que provavelmente se trata de uma configuração criptografada ou um payload compactado.

Observações Principais:

  • Tamanho: 64 KB – Grande o suficiente para conter uma configuração ou payload.
  • Padrão: Estruturas repetidas (padrões do tipo \x50\xd7\x5c\x22) sugerem um formato estruturado.
  • Strings Legíveis: Nenhuma visível, confirmando que os dados estão criptografados ou compactados.
  • Localização: Encontrado em uma região de memória PAGE_READWRITE, típica de payloads de malware ofuscados.

Por Que Isso Importa:

  • Extração de Payload: Este bloco pode conter os componentes finais do stealer ou a configuração de C2.
  • Criptografia: Os dados provavelmente são protegidos com XOR ou AES, exigindo uma chave para descriptografia.
  • Desafio de Análise: A ofuscação impede a análise estática direta, tornando a análise dinâmica essencial.

Referência Visual:

Salat Stealer Obfuscated Payload Visão do Binary Ninja dos dados hexadecimais ofuscados de um bloco de memória PAGE_READWRITE de 64KB.

5. Segundo Bloco Ofuscado – Mensagem de Erro em Turco

Um segundo bloco de memória PAGE_READWRITE (32 KB) foi analisado e constatou-se que contém a mensagem de erro em turco: "vaya erişilmeye çalışıldı." (aproximadamente: "Ops, tentativa de acesso."). Isso sugere que o desenvolvedor do malware pode ser turco ou que a amostra foi desenvolvida em um ambiente de língua turca.

Observações Principais:

  • Tamanho: 32 KB – Menor que o bloco anterior.
  • String em Turco: "vaya erişilmeye çalışıldı." – Provavelmente uma mensagem de depuração ou erro.
  • Ofuscação: O restante do bloco é fortemente ofuscado ou criptografado.
  • Contexto Possível: Pode indicar falha de acesso a arquivo ou chamada de API.

Por Que Isso Importa:

  • Origem do Desenvolvedor: A string em turco sugere que o autor pode ser turco.
  • Artefato de Depuração: Esta mensagem pode ter sido deixada sem intenção, revelando hábitos do desenvolvedor.
  • Inteligência de Ameaças: Isso pode ajudar a associar esta amostra a outras campanhas.

Referência Visual:

Salat Stealer Second Obfuscated Block Visão do Binary Ninja do bloco ofuscado de 32KB com a mensagem de erro em turco.

Conclusão

Esta análise revelou o Salat Stealer, um info-stealer sofisticado baseado em Go que usa uma isca de proxy do Telegram para evitar a detecção. Apesar da forte ofuscação, o malware deixou artefatos críticos em sua seção de strings, revelando endereços de C2, um Go Build ID e uma mensagem de erro em turco.

Principais Conclusões:

  • Isca de Proxy do Telegram: O malware se disfarça como um Proxy do Telegram legítimo para enganar os usuários.
  • Infraestrutura de C2: Domínios como j.sni.global.fastly.net e ton.access.orbs.network são usados para exfiltração de dados.
  • Manipulação de Token: O malware concede a si mesmo acesso total (FILE_ALL_ACCESS) aos recursos do sistema.
  • Payload Ofuscado: Dois blocos de memória PAGE_READWRITE (32KB e 64KB) foram encontrados contendo dados criptografados ou compactados.
  • Mensagem de Erro em Turco: "vaya erişilmeye çalışıldı." sugere que o desenvolvedor pode ser turco.

Recomendações de Detecção:

  • Monitore o comportamento de isca de Proxy do Telegram.
  • Bloqueie os domínios de C2: j.sni.global.fastly.net, ton.access.orbs.network.
  • Detecte tentativas de manipulação de token e FILE_ALL_ACCESS.
  • Investigue regiões de memória PAGE_READWRITE em processos suspeitos.

Download da Amostra

A amostra do Salat Stealer analisada está disponível no MalwareBazaar para aqueles que desejam conduzir sua própria análise:

🔗 Amostra do Salat Stealer no MalwareBazaar

Ferramentas Utilizadas: Ghidra, Binary Ninja, Process Hacker, WinDbg

Baixar ferramenta