
Análise de engenharia reversa do Salat Stealer, um info-stealer baseado em Go que usa uma isca de proxy do Telegram, comunicação C2 e blocos de memória criptografados. Inclui domínios C2, Go build ID e extração de payload ofuscado.
Quando executado, o Salat Stealer exibe uma interface de Proxy do Telegram totalmente funcional. Essa isca serve como camuflagem para enganar o usuário, fazendo-o pensar que está executando um aplicativo de proxy legítimo, enquanto o malware executa suas operações maliciosas em segundo plano.
proxy.telegram.org).443 (porta HTTPS padrão) para se misturar ao tráfego normal.
A interface falsa de Proxy do Telegram usada pelo Salat Stealer para disfarçar sua atividade maliciosa.
Uma das descobertas mais críticas nesta análise é a presença de endereços de C2 em texto puro e um Go Build ID na seção de strings do binário. Essa falha revela a infraestrutura do malware e ajuda a rastrear suas origens.
j.sni.global.fastly.net – Provavelmente um servidor de C2 baseado em CDN.ton.access.orbs.network – Possivelmente relacionado à TON ou Orbs Network, usado para roubo de carteiras de criptomoedas.soaSZ3gtdf5oZjHHPnzB/... – Esse identificador exclusivo pode ser usado para rastrear o ambiente de compilação do malware.
Visualização de strings do Process Hacker mostrando endereços de C2 e Go Build ID.
O Salat Stealer usa manipulação de token para conceder a si mesmo acesso total aos recursos do sistema. O código constrói um descritor de segurança com permissões FILE_ALL_ACCESS, permitindo que o malware leia, grave e exclua arquivos críticos.
GetCurrentProcess() – Obtém o handle do processo atual.TokenUser – Recupera o SID do usuário para a criação da ACL.TokenAppContainerSid – Recupera o SID do AppContainer (se aplicável).ConvertStringSecurityDescriptorToSecurityDescriptorW – Converte uma ACL baseada em string em um descritor de segurança binário.FILE_ALL_ACCESS – Concede controle total sobre arquivos e diretórios.
Visão do Ghidra do código de manipulação de token e criação de descritor de segurança.
Um dos blocos de memória PAGE_READWRITE extraídos (64 KB) contém dados fortemente ofuscados. O dump hexadecimal mostra padrões repetidos e bytes estruturados, indicando que provavelmente se trata de uma configuração criptografada ou um payload compactado.
\x50\xd7\x5c\x22) sugerem um formato estruturado.PAGE_READWRITE, típica de payloads de malware ofuscados.
Visão do Binary Ninja dos dados hexadecimais ofuscados de um bloco de memória PAGE_READWRITE de 64KB.
Um segundo bloco de memória PAGE_READWRITE (32 KB) foi analisado e constatou-se que contém a mensagem de erro em turco: "vaya erişilmeye çalışıldı." (aproximadamente: "Ops, tentativa de acesso."). Isso sugere que o desenvolvedor do malware pode ser turco ou que a amostra foi desenvolvida em um ambiente de língua turca.
"vaya erişilmeye çalışıldı." – Provavelmente uma mensagem de depuração ou erro.
Visão do Binary Ninja do bloco ofuscado de 32KB com a mensagem de erro em turco.
Esta análise revelou o Salat Stealer, um info-stealer sofisticado baseado em Go que usa uma isca de proxy do Telegram para evitar a detecção. Apesar da forte ofuscação, o malware deixou artefatos críticos em sua seção de strings, revelando endereços de C2, um Go Build ID e uma mensagem de erro em turco.
j.sni.global.fastly.net e ton.access.orbs.network são usados para exfiltração de dados.FILE_ALL_ACCESS) aos recursos do sistema.PAGE_READWRITE (32KB e 64KB) foram encontrados contendo dados criptografados ou compactados."vaya erişilmeye çalışıldı." sugere que o desenvolvedor pode ser turco.j.sni.global.fastly.net, ton.access.orbs.network.FILE_ALL_ACCESS.PAGE_READWRITE em processos suspeitos.A amostra do Salat Stealer analisada está disponível no MalwareBazaar para aqueles que desejam conduzir sua própria análise:
Ferramentas Utilizadas: Ghidra, Binary Ninja, Process Hacker, WinDbg