Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Анализ методом обратной разработки Agent Tesla, инфостилера на базе .NET, который использует APC-инъекции, манипулирование токенами и закрепление в реестре. Включает NtQueueApcThread, NtProtectVirtualMemory и полное извлечение полезной нагрузки. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
Повышение привилегийМеханизмы персистентностиОбратная инженерияЭксфильтрация данныхАнализ вредоносных программАнализ Бинарных ФайловОбучение и Образование
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

Анализ методом обратной разработки Agent Tesla, инфостилера на базе .NET, который использует APC-инъекции, манипулирование токенами и закрепление в реестре. Включает NtQueueApcThread, NtProtectVirtualMemory и полное извлечение полезной нагрузки.

Репозиторий
3251 месяц назадЕщё не проверено

1. Внедрение через Native API и APC

Дамп памяти x64dbg показывает, что Agent Tesla использует вызовы Native API (NT API) для низкоуровневых операций, включая внедрение APC (асинхронный вызов процедуры).

Наблюдаемые ключевые функции:

  • NtQueueApcThread – внедряет код в целевой поток через APC.
  • NtReadVirtualMemory – читает память других процессов.
  • NtQuerySystemInformation – собирает информацию о системе.
  • NtCreateThreadEx (вероятно присутствует) – создаёт потоки для выполнения.

Почему это важно:

  • Обход защиты: Native API обходят хуки пользовательского режима.
  • Внедрение: внедрение APC незаметно и его сложно обнаружить.
  • Кража данных: чтение памяти позволяет извлекать учётные данные и куки.

Визуальный пример:

Внедрение Native API и APC в Agent Tesla Шестнадцатеричный дамп x64dbg, показывающий NtQueueApcThread, NtReadVirtualMemory и NtQuerySystemInformation.

2. Манипуляция токенами и защита памяти

Дамп x64dbg показывает, что Agent Tesla использует функции манипуляции токенами и защиты памяти для получения повышенных привилегий и выполнения полезной нагрузки.

Наблюдаемые ключевые функции:

  • NtOpenThreadToken – открывает токены потоков для повышения привилегий.
  • NtProtectVirtualMemory – изменяет защиту страниц памяти для выполнения полезной нагрузки.
  • NtOpenTimer – открывает объекты таймеров для запланированных задач.
  • NtPowerInformation – запрашивает состояние питания (анти-песочница).
  • NtQueryBootEntry – получает информацию о загрузке.

Почему это важно:

  • Повышение привилегий: манипуляция токенами позволяет вредоносной программе работать с более высокими привилегиями.
  • Выполнение полезной нагрузки: изменение защиты памяти обеспечивает внедрение кода.
  • Обход защиты: методы анти-песочницы помогают избежать обнаружения.

Визуальный пример:

Манипуляция токенами и защита памяти в Agent Tesla Шестнадцатеричный дамп x64dbg, показывающий NtOpenThreadToken, NtProtectVirtualMemory и NtOpenTimer.

3. Завершение процессов/потоков и управление драйверами

Дамп x64dbg показывает, что Agent Tesla может завершать процессы и потоки, а также загружать/выгружать драйверы ядра.

Наблюдаемые ключевые функции:

  • NtTerminateProcess – завершает процессы (например, EDR/AV).
  • NtTerminateThread – завершает потоки.
  • NtUnloadDriver – выгружает драйвер ядра.
  • NtUnmapViewOfSection – отображает разделы памяти (очищает следы).
  • NtWaitForSingleObject – синхронизирует операции потоков/процессов.

Почему это важно:

  • Завершение EDR/AV: вредоносная программа может отключать средства безопасности.
  • Управление драйверами: загрузка/выгрузка драйверов указывает на глубокий доступ к системе.
  • Очистка следов: отображение разделов памяти помогает избежать обнаружения.

Визуальный пример:

Завершение процессов и управление драйверами в Agent Tesla Шестнадцатеричный дамп x64dbg, показывающий NtTerminateProcess, NtUnloadDriver и NtUnmapViewOfSection.

4. Полезная нагрузка – управление буфером обмена, файлами и памятью

Секция .text дампа памяти содержит полную полезную нагрузку Agent Tesla, что подтверждает её возможности как комплексного стилера информации.

Ключевые категории API:

  • Кража буфера обмена: OpenClipboard, SetClipboardData, EmptyClipboard
  • Манипуляция окнами и интерфейсом: CreateWindowExW, ShowWindow, SetWindowTextW
  • Доступ к файловой системе: DeleteFileW, FindFirstFileW, ReadFile
  • Управление памятью и DLL: GlobalAlloc, LoadLibraryExW, GetModuleHandleW
  • Графика и отображение: CreateFontIndirectW, CreateBrushIndirect,

Почему это важно:

  • Кража данных: API охватывают буфер обмена, файлы и системную информацию.
  • Обход защиты: динамически загружая DLL, вредоносная программа избегает статического обнаружения.
  • Полный контроль: вредоносная программа может читать, записывать, удалять и выполнять файлы, а также управлять процессами и потоками.

Визуальный пример:

Полезная нагрузка Agent Tesla – API буфера обмена, файлов и памяти Представление Binary Ninja секции .text, показывающее полный список Windows API, используемых Agent Tesla.

5. Операции с реестром, токенами и COM

Расширенный список полезной нагрузки показывает способность Agent Tesla манипулировать реестром Windows, управлять токенами и взаимодействовать с COM-объектами.

Ключевые категории API:

  • Реестр: RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – постоянство и настройка.
  • Манипуляция токенами: OpenProcessToken, AdjustTokenPrivileges – повышение привилегий.
  • COM/OLE: CoCreateInstance, OleInitialize – взаимодействие с системой Windows.
  • Shell: SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – операции с файлами и папками.

Почему это важно:

  • Постоянство: манипуляция реестром позволяет вредоносной программе запускаться при старте системы.
  • Повышение привилегий: манипуляция токенами обеспечивает более высокий доступ к системе.
  • Взаимодействие с системой: операции COM и Shell позволяют глубоко контролировать систему.

Визуальный пример:

API реестра, токенов и COM в Agent Tesla Представление Binary Ninja, показывающее API, связанные с реестром, токенами и COM.

Заключение

Этот анализ выявил Agent Tesla — стилер информации на базе .NET, который сочетает продвинутые методы внедрения, манипуляцию токенами и постоянство в реестре.

Основные выводы:

  • Внедрение APC: использует NtQueueApcThread для скрытного внедрения в процессы.
  • Манипуляция токенами: применяет NtOpenThreadToken и AdjustTokenPrivileges для повышения привилегий.
  • Постоянство в реестре: RegSetValueExW для запуска при старте системы.
  • Извлечение полезной нагрузки: секция .text содержала полный список API, подтверждающий природу стилера информации.

Рекомендации по обнаружению:

  • Отслеживайте вызовы NtQueueApcThread и NtReadVirtualMemory.
  • Следите за NtOpenThreadToken и AdjustTokenPrivileges для выявления попыток повышения привилегий.
  • Обнаруживайте RegSetValueExW и RegOpenKeyExW от необычных процессов.
  • Отслеживайте секции .text на предмет больших списков API (например, USER32.dll, KERNEL32.dll, ADVAPI32.dll).

Загрузка образца

Проанализированный образец Agent Tesla доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:

🔗 Образец Agent Tesla на MalwareBazaar

Используемые инструменты: x64dbg, Binary Ninja, Process Hacker

Скачать инструмент
SelectObject