
Анализ методами реверс-инжиниринга AcrStealer — сложного инфостилера, использующего собственные протоколы, кражу учётных данных браузеров и извлечение payload. Включает Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory и полный список API.
Анализ памяти в Process Hacker показывает, что AcrStealer устанавливает сетевые подключения с использованием SSL/TLS для безопасной связи со своим C2-сервером.
SslClientCert – использует клиентские сертификаты для аутентификации (обходит обнаружение).EnabledProtocols – задаёт поддерживаемые протоколы TLS (например, TLS 1.2, 1.3).EnabledRevertToSelfClientCertificate – допускает откат к самоподписанным сертификатам.Connection / DataChunks – указывает на активную передачу данных.Available – буфер данных, готовых к отправке.DataChunks указывают на отправку больших объёмов похищенных данных.
Вид в Process Hacker, показывающий конфигурацию SSL/TLS (SslClientCert, EnabledProtocols) и сетевую активность.
Анализ извлечённого файла .bin в Binary Ninja показывает, что AcrStealer использует пользовательский сетевой протокол для C2-связи, построенный вокруг структуры Task.Protocol.
Task.Protocol.SendData – отправляет данные на C2-сервер.Task.Protocol.ReceiveData – получает данные с C2-сервера.Task.Protocol.Configuration – хранит конфигурацию протокола.Task.Protocol.CancelHandle – отменяет выполняемые операции.CreateProtocolHandle – создаёт дескриптор протокола для связи.CloseProtocolHandle – закрывает дескриптор протокола.CONNECT – устанавливает соединение.SEND – отправляет данные (эксфильтрация).RECEIVE – получает команды.CLOSE – закрывает соединение.GLOBAL – глобальная конфигурация.CONFIGURATION – настройки протокола.SEND используются для вывода похищенных данных.
Вид в Binary Ninja, показывающий структуру Task.Protocol и ключевые слова протокола (CONNECT, SEND, RECEIVE).
Анализ памяти в Process Hacker показывает, что AcrStealer нацелен на кражу данных браузера и сетевых учётных данных.
BrowserQueryEnabledDomains – запрашивает включённые домены в браузере.BrowserQueryOtherDomains – запрашивает другие домены (вероятно, для кражи cookie).BrowserResetStatistics – сбрасывает статистику браузера (обход обнаружения).BrowserRefresh – обновляет данные браузера (для захвата новых учётных данных).NetworkAddress – захватывает информацию о сетевом адаптере.NetChannelSet – управляет сетевыми каналами.NetDNSHostName – захватывает DNS-имя хоста.NTGetLogonControl – запрашивает контроль входа (кража учётных данных).
Вид в Process Hacker, показывающий строки кражи учётных данных браузера и сети.
Анализ извлечённого файла .bin в Binary Ninja показывает фактический код, отвечающий за кражу учётных данных браузера и сети.
BrowserQueryEnabledDomains – запрашивает включённые домены браузера.BrowserQueryOtherDomains – запрашивает другие домены (кража cookie).BrowserResetStatistics – сбрасывает статистику браузера (обход обнаружения).NetworkAddress – захватывает информацию о сетевом адаптере.NetDNSHostName – захватывает DNS-имя хоста.NTGetLogonControl – запрашивает контроль входа (кража учётных данных).
Вид в Binary Ninja, показывающий функции кражи учётных данных браузера и сети.
Анализ извлечённого файла .bin в Binary Ninja выявляет обширный список Windows API, подтверждающий способность AcrStealer выполнять внедрение в процессы и файловые операции.
VirtualAllocEx – выделяет память в удалённом процессе (внедрение).WriteFile – записывает данные в файл (эксфильтрация или ведение журнала).WaitForSingleObject – синхронизирует потоки (координация внедрения).VirtualProtectEx – изменяет защиту памяти (для внедрения).WaitForDebugEvent – операции отладки (обход обнаружения).VirtualAllocEx и VirtualProtectEx используются для внедрения.WriteFile записывает похищенные данные на диск или на C2.WaitForDebugEvent помогает избежать отладки.
Вид в Binary Ninja, показывающий API внедрения в процессы и файловых операций.
Этот анализ выявил AcrStealer — сложный стилер информации, сочетающий продвинутую сетевую коммуникацию, пользовательские протоколы, кражу учётных данных браузера и внедрение в процессы.
SslClientCert и пользовательские протоколы (Task.Protocol).BrowserQueryEnabledDomains) и сетевые настройки (NetDNSHostName).VirtualAllocEx и VirtualProtectEx для внедрения.WriteFile для сохранения похищенных данных.WaitForDebugEvent и BrowserResetStatistics для избежания обнаружения.VirtualAllocEx и VirtualProtectEx.BrowserQueryEnabledDomains и NetDNSHostName в памяти.WriteFile из подозрительных процессов.Проанализированный образец AcrStealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:
🔗 Образец AcrStealer на MalwareBazaar
Используемые инструменты: Process Hacker, Binary Ninja, x64dbg