
Анализ методом обратной разработки Agent Tesla, инфостилера на базе .NET, который использует APC-инъекции, манипулирование токенами и закрепление в реестре. Включает NtQueueApcThread, NtProtectVirtualMemory и полное извлечение полезной нагрузки.
Дамп памяти x64dbg показывает, что Agent Tesla использует вызовы Native API (NT API) для низкоуровневых операций, включая внедрение APC (асинхронный вызов процедуры).
NtQueueApcThread – внедряет код в целевой поток через APC.NtReadVirtualMemory – читает память других процессов.NtQuerySystemInformation – собирает информацию о системе.NtCreateThreadEx (вероятно присутствует) – создаёт потоки для выполнения.
Шестнадцатеричный дамп x64dbg, показывающий NtQueueApcThread, NtReadVirtualMemory и NtQuerySystemInformation.
Дамп x64dbg показывает, что Agent Tesla использует функции манипуляции токенами и защиты памяти для получения повышенных привилегий и выполнения полезной нагрузки.
NtOpenThreadToken – открывает токены потоков для повышения привилегий.NtProtectVirtualMemory – изменяет защиту страниц памяти для выполнения полезной нагрузки.NtOpenTimer – открывает объекты таймеров для запланированных задач.NtPowerInformation – запрашивает состояние питания (анти-песочница).NtQueryBootEntry – получает информацию о загрузке.
Шестнадцатеричный дамп x64dbg, показывающий NtOpenThreadToken, NtProtectVirtualMemory и NtOpenTimer.
Дамп x64dbg показывает, что Agent Tesla может завершать процессы и потоки, а также загружать/выгружать драйверы ядра.
NtTerminateProcess – завершает процессы (например, EDR/AV).NtTerminateThread – завершает потоки.NtUnloadDriver – выгружает драйвер ядра.NtUnmapViewOfSection – отображает разделы памяти (очищает следы).NtWaitForSingleObject – синхронизирует операции потоков/процессов.
Шестнадцатеричный дамп x64dbg, показывающий NtTerminateProcess, NtUnloadDriver и NtUnmapViewOfSection.
Секция .text дампа памяти содержит полную полезную нагрузку Agent Tesla, что подтверждает её возможности как комплексного стилера информации.
OpenClipboard, SetClipboardData, EmptyClipboardCreateWindowExW, ShowWindow, SetWindowTextWDeleteFileW, FindFirstFileW, ReadFileGlobalAlloc, LoadLibraryExW, GetModuleHandleWCreateFontIndirectW, CreateBrushIndirect,
Представление Binary Ninja секции .text, показывающее полный список Windows API, используемых Agent Tesla.
Расширенный список полезной нагрузки показывает способность Agent Tesla манипулировать реестром Windows, управлять токенами и взаимодействовать с COM-объектами.
RegOpenKeyExW, RegSetValueExW, RegDeleteKeyW – постоянство и настройка.OpenProcessToken, AdjustTokenPrivileges – повышение привилегий.CoCreateInstance, OleInitialize – взаимодействие с системой Windows.SHFileOperationW, ShellExecuteExW, SHBrowseForFolderW – операции с файлами и папками.
Представление Binary Ninja, показывающее API, связанные с реестром, токенами и COM.
Этот анализ выявил Agent Tesla — стилер информации на базе .NET, который сочетает продвинутые методы внедрения, манипуляцию токенами и постоянство в реестре.
NtQueueApcThread для скрытного внедрения в процессы.NtOpenThreadToken и AdjustTokenPrivileges для повышения привилегий.RegSetValueExW для запуска при старте системы..text содержала полный список API, подтверждающий природу стилера информации.NtQueueApcThread и NtReadVirtualMemory.NtOpenThreadToken и AdjustTokenPrivileges для выявления попыток повышения привилегий.RegSetValueExW и RegOpenKeyExW от необычных процессов..text на предмет больших списков API (например, USER32.dll, KERNEL32.dll, ADVAPI32.dll).Проанализированный образец Agent Tesla доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:
🔗 Образец Agent Tesla на MalwareBazaar
Используемые инструменты: x64dbg, Binary Ninja, Process Hacker
SelectObject