Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
Атаки на ПаролиОбратная инженерияЭксфильтрация данныхАнализ вредоносных программЦифровая криминалистикаКомандование и УправлениеРазведка угроз
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

Обратный инженерный анализ DarkTortilla RAT — сложного вредоносного ПО, которое похищает данные банковских карт, расшифровывает пароли браузеров и выводит их через Telegram, SMTP и FTP.

Репозиторий
122 дней назадЕщё не проверено

1. Кража данных кредитных карт – извлечение данных карт

Анализ памяти с помощью Process Hacker показывает, что DarkTortilla RAT нацелен на кражу информации о кредитных картах, включая номера карт, сроки действия и типы карт.

Ключевые наблюдаемые строки:

  • card_number_encrypted – Зашифрованные номера карт.
  • expiration_month – Месяц истечения срока действия.
  • expiration_year – Год истечения срока действия.
  • Mastercard – Нацелен на карты Mastercard.
  • Visa – Нацелен на карты Visa.
  • Discover Card – Нацелен на карты Discover.
  • Union Pay Card – Нацелен на карты Union Pay.
  • American Express – Нацелен на карты American Express.

Почему это важно:

  • Кража финансовых данных: Вредоносное ПО похищает информацию о кредитных картах.
  • Шифрование: card_number_encrypted указывает на то, что данные шифруются перед эксфильтрацией.
  • Широкий охват: Поддерживает множество типов карт (Visa, Mastercard, Discover, Union Pay, Amex).

Визуальная справка:

DarkTortilla Credit Card Theft Вид Process Hacker, показывающий строки, связанные с кредитными картами (card_number_encrypted, Mastercard, Visa и т. д.).

2. Кража данных браузера и C2-адрес (Binary Ninja)

Анализ извлечённого файла .bin с помощью Binary Ninja показывает, что DarkTortilla RAT нацелен на профили браузеров и использует showip.net в качестве C2-адреса.

Ключевые наблюдения:

  • Профили браузеров: Нацелен на Chrome, Edge, Firefox, Brave, Opera и многие другие браузеры.
  • C2-адрес: showip.net – вероятно, используется для определения IP-адреса и связи с C2.
  • Email-регулярное выражение: [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – для извлечения адресов электронной почты.
  • VBA-функции: __vbaResume, __vbaAryVar, __vbaPutOwner4 – указывает на использование VBA/макросов (потенциальный фишинг).

Почему это важно:

  • Кража данных: Похищает профили браузеров (cookie-файлы, пароли, историю).
  • C2-связь: showip.net используется для определения IP-адреса жертвы.
  • Извлечение email: Регулярное выражение используется для извлечения адресов электронной почты из украденных данных.

Визуальная справка:

DarkTortilla Browser Data & C2 Вид Binary Ninja, показывающий пути к профилям браузеров и C2-адрес showip.net.

3. Расшифровка браузера и хранение данных

Анализ с помощью Binary Ninja показывает, что DarkTortilla RAT нацелен на ключи шифрования браузеров и сохраняет украденные данные в закодированных файлах.

Ключевые наблюдения:

  • Пути браузеров: Нацелен на Chrome, Edge, Brave и Avast Browser.
  • Ключи шифрования: app_bound_encrypted_key и os_crypt – используются для расшифровки сохранённых паролей.
  • Хранимые данные: C:\Users\Public\strEncodedData.txt – вероятно, содержит украденные учётные данные.
  • VBScript-код: Option Explicit, On Error Resume Next – указывает на использование VBScript для обеспечения устойчивости или выполнения.

Почему это важно:

  • Расшифровка паролей: Извлекает и использует ключи шифрования браузеров для расшифровки сохранённых паролей.
  • Хранение данных: Украденные данные сохраняются в файл для последующей эксфильтрации.
  • Широкий охват: Поддерживает несколько браузеров (Chrome, Edge, Brave, Avast).

Визуальная справка:

DarkTortilla Browser Decryption Вид Binary Ninja, показывающий пути браузеров, ключи шифрования (app_bound_encrypted_key) и strEncodedData.txt.

4. База данных SQLite и извлечение данных карт

Анализ строк с помощью Process Hacker показывает, что DarkTortilla RAT использует базы данных SQLite для извлечения учётных данных браузеров и информации о кредитных картах.

Ключевые наблюдения:

  • Данные для входа: Нацелен на файлы Login Data браузеров (пароли).
  • SQLite-функции: sqlite3_open, sqlite3_prepare_v2, sqlite3_step – используются для запросов к базам данных.
  • Типы карт: Добавляет Carte Blanche Card и Diners Club Card в список целей.
  • Вывод: Извлекает name_on_card, expiration_*, card_number.

Почему это важно:

  • Кража учётных данных: Извлекает сохранённые пароли из браузеров.
  • Использование SQLite: Позволяет вредоносному ПО читать структурированные данные (базы данных SQLite).
  • Широкий охват: Поддерживает множество типов карт (Visa, Mastercard, Amex, Diners Club, Carte Blanche).

Визуальная справка:

DarkTortilla SQLite & Card Data Вид Binary Ninja, показывающий SQLite-функции и строки, связанные с картами (Carte Blanche Card, Diners Club Card).

5. Эксфильтрация через Telegram, SMTP и FTP

Анализ с помощью Binary Ninja показывает, что DarkTortilla RAT использует несколько каналов эксфильтрации: Telegram Bot, SMTP (email) и FTP.

Ключевые наблюдения:

  • Telegram Bot: https://api.telegram.org/bot с @StrBotToken и @ChatID – отправляет украденные данные через Telegram.
  • SMTP (Email): CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – отправляет данные по электронной почте.
  • FTP: @GateUrl, @StrFtpUser – загружает данные через FTP.

Почему это важно:

  • Несколько каналов эксфильтрации: Гарантирует отправку данных, даже если один канал заблокирован.
  • Telegram: Уведомления и доставка данных в реальном времени.
  • Email и FTP: Традиционные методы эксфильтрации для больших файлов.

Визуальная справка:

DarkTortilla Telegram SMTP FTP Вид Binary Ninja, показывающий токен Telegram-бота, настройки SMTP и строки, связанные с FTP.

Заключение

Данный анализ выявил DarkTortilla RAT – сложный троян удалённого доступа, сочетающий обширные возможности по краже данных с несколькими каналами эксфильтрации.

Ключевые выводы:

  • Кража данных кредитных карт: Нацелен на номера карт, сроки действия и поддерживает 10+ типов карт (Visa, Mastercard, Amex, Diners Club и т. д.).
  • Кража данных браузера: Похищает пароли, cookie-файлы и профили из 20+ браузеров (Chrome, Edge, Firefox, Brave, Opera и т. д.).
  • Обход шифрования: Использует app_bound_encrypted_key и os_crypt для расшифровки паролей Chrome/Edge.
  • База данных SQLite: Извлекает структурированные данные из файлов Login Data браузеров.
  • Эксфильтрация: Отправляет украденные данные через Telegram Bot, SMTP (email) и FTP.
  • C2-адрес: showip.net – используется для определения IP-адреса и связи с C2.

Рекомендации по обнаружению:

  • Блокировать C2-домены: showip.net, api.telegram.org (при злоупотреблении).
  • Отслеживать токены Telegram-ботов (@StrBotToken, @ChatID).
  • Обнаруживать использование SQLite-функций (sqlite3_open, sqlite3_prepare_v2) в подозрительных процессах.
  • Отслеживать доступ к app_bound_encrypted_key и os_crypt.

Загрузка образца

Проанализированный образец DarkTortilla RAT доступен на MalwareBazaar для тех, кто желает провести собственный анализ:

🔗 Образец DarkTortilla RAT на MalwareBazaar

Используемые инструменты: Process Hacker, Binary Ninja, x64dbg

Скачать инструмент