Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — Анализ методами реверс-инжиниринга AcrStealer — сложного инфостилера, использующего собственные протоколы, кражу учётных данных браузеров и извлечение payload. Включает Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory и полный список API. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
Обратная инженерияЭксфильтрация данныхАнализ вредоносных программКомандование и УправлениеАнализ Бинарных Файлов
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

Анализ методами реверс-инжиниринга AcrStealer — сложного инфостилера, использующего собственные протоколы, кражу учётных данных браузеров и извлечение payload. Включает Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory и полный список API.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
11 день назадЕщё не проверено
Поделиться

1. Сетевые подключения и конфигурация SSL/TLS

Анализ памяти в Process Hacker показывает, что AcrStealer устанавливает сетевые подключения с использованием SSL/TLS для безопасной связи со своим C2-сервером.

Ключевые наблюдения:

  • SslClientCert – использует клиентские сертификаты для аутентификации (обходит обнаружение).
  • EnabledProtocols – задаёт поддерживаемые протоколы TLS (например, TLS 1.2, 1.3).
  • EnabledRevertToSelfClientCertificate – допускает откат к самоподписанным сертификатам.
  • Connection / DataChunks – указывает на активную передачу данных.
  • Available – буфер данных, готовых к отправке.

Почему это важно:

  • Безопасная связь: шифрование SSL/TLS скрывает похищенные данные.
  • Обход обнаружения: аутентификация на основе сертификатов делает трафик легитимным.
  • Эксфильтрация данных: DataChunks указывают на отправку больших объёмов похищенных данных.

Визуальная справка:

Сетевые подключения AcrStealer Вид в Process Hacker, показывающий конфигурацию SSL/TLS (SslClientCert, EnabledProtocols) и сетевую активность.

2. Пользовательский сетевой протокол — Task.Protocol

Анализ извлечённого файла .bin в Binary Ninja показывает, что AcrStealer использует пользовательский сетевой протокол для C2-связи, построенный вокруг структуры Task.Protocol.

Наблюдаемые ключевые компоненты:

  • Task.Protocol.SendData – отправляет данные на C2-сервер.
  • Task.Protocol.ReceiveData – получает данные с C2-сервера.
  • Task.Protocol.Configuration – хранит конфигурацию протокола.
  • Task.Protocol.CancelHandle – отменяет выполняемые операции.
  • CreateProtocolHandle – создаёт дескриптор протокола для связи.
  • CloseProtocolHandle – закрывает дескриптор протокола.

Ключевые слова протокола:

  • CONNECT – устанавливает соединение.
  • SEND – отправляет данные (эксфильтрация).
  • RECEIVE – получает команды.
  • CLOSE – закрывает соединение.
  • GLOBAL – глобальная конфигурация.
  • CONFIGURATION – настройки протокола.

Почему это важно:

  • Пользовательский протокол: использование собственного протокола усложняет обнаружение.
  • Командный подход: протокол поддерживает несколько команд (отправка, получение, закрытие).
  • Эксфильтрация данных: команды SEND используются для вывода похищенных данных.

Визуальная справка:

Пользовательский протокол AcrStealer Вид в Binary Ninja, показывающий структуру Task.Protocol и ключевые слова протокола (CONNECT, SEND, RECEIVE).

3. Кража учётных данных браузера и сети

Анализ памяти в Process Hacker показывает, что AcrStealer нацелен на кражу данных браузера и сетевых учётных данных.

Наблюдаемые ключевые строки:

  • BrowserQueryEnabledDomains – запрашивает включённые домены в браузере.
  • BrowserQueryOtherDomains – запрашивает другие домены (вероятно, для кражи cookie).
  • BrowserResetStatistics – сбрасывает статистику браузера (обход обнаружения).
  • BrowserRefresh – обновляет данные браузера (для захвата новых учётных данных).
  • NetworkAddress – захватывает информацию о сетевом адаптере.
  • NetChannelSet – управляет сетевыми каналами.
  • NetDNSHostName – захватывает DNS-имя хоста.
  • NTGetLogonControl – запрашивает контроль входа (кража учётных данных).

Почему это важно:

  • Кража учётных данных: вредонос похищает сохранённые пароли и cookie.
  • Сетевые данные: захватывает сетевую конфигурацию и DNS-настройки.
  • Обход обнаружения: сброс статистики браузера помогает избежать обнаружения.

Визуальная справка:

Кража браузерных и сетевых данных AcrStealer Вид в Process Hacker, показывающий строки кражи учётных данных браузера и сети.

4. Эксфильтрация данных браузера и сети (Binary Ninja)

Анализ извлечённого файла .bin в Binary Ninja показывает фактический код, отвечающий за кражу учётных данных браузера и сети.

Наблюдаемые ключевые функции:

  • BrowserQueryEnabledDomains – запрашивает включённые домены браузера.
  • BrowserQueryOtherDomains – запрашивает другие домены (кража cookie).
  • BrowserResetStatistics – сбрасывает статистику браузера (обход обнаружения).
  • NetworkAddress – захватывает информацию о сетевом адаптере.
  • NetDNSHostName – захватывает DNS-имя хоста.
  • NTGetLogonControl – запрашивает контроль входа (кража учётных данных).

Почему это важно:

  • Кража данных: код активно похищает учётные данные браузера и сети.
  • Обход обнаружения: сброс статистики помогает избежать обнаружения.
  • Эксфильтрация: похищенные данные отправляются на C2-сервер.

Визуальная справка:

Эксфильтрация браузерных и сетевых данных AcrStealer Вид в Binary Ninja, показывающий функции кражи учётных данных браузера и сети.

5. Внедрение в процессы и файловые операции

Анализ извлечённого файла .bin в Binary Ninja выявляет обширный список Windows API, подтверждающий способность AcrStealer выполнять внедрение в процессы и файловые операции.

Наблюдаемые ключевые функции:

  • VirtualAllocEx – выделяет память в удалённом процессе (внедрение).
  • WriteFile – записывает данные в файл (эксфильтрация или ведение журнала).
  • WaitForSingleObject – синхронизирует потоки (координация внедрения).
  • VirtualProtectEx – изменяет защиту памяти (для внедрения).
  • WaitForDebugEvent – операции отладки (обход обнаружения).

Почему это важно:

  • Внедрение в процессы: VirtualAllocEx и VirtualProtectEx используются для внедрения.
  • Эксфильтрация данных: WriteFile записывает похищенные данные на диск или на C2.
  • Обход обнаружения: WaitForDebugEvent помогает избежать отладки.

Визуальная справка:

API внедрения и файловых операций AcrStealer Вид в Binary Ninja, показывающий API внедрения в процессы и файловых операций.

Заключение

Этот анализ выявил AcrStealer — сложный стилер информации, сочетающий продвинутую сетевую коммуникацию, пользовательские протоколы, кражу учётных данных браузера и внедрение в процессы.

Основные выводы:

  • Сетевая коммуникация: использует SSL/TLS с SslClientCert и пользовательские протоколы (Task.Protocol).
  • Кража учётных данных: нацелен на данные браузера (BrowserQueryEnabledDomains) и сетевые настройки (NetDNSHostName).
  • Внедрение в процессы: использует VirtualAllocEx и VirtualProtectEx для внедрения.
  • Эксфильтрация данных: использует WriteFile для сохранения похищенных данных.
  • Обход обнаружения: использует WaitForDebugEvent и BrowserResetStatistics для избежания обнаружения.

Рекомендации по обнаружению:

  • Отслеживайте вызовы VirtualAllocEx и VirtualProtectEx.
  • Блокируйте сетевой трафик к неизвестным C2-доменам.
  • Обнаруживайте BrowserQueryEnabledDomains и NetDNSHostName в памяти.
  • Мониторьте операции WriteFile из подозрительных процессов.

Загрузка образца

Проанализированный образец AcrStealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:

🔗 Образец AcrStealer на MalwareBazaar

Используемые инструменты: Process Hacker, Binary Ninja, x64dbg

Скачать инструмент