
Реверс-инжиниринг RedLine Stealer — инфостилера на базе .NET, использующего C2-домены (198.46.86.63, tempuri.org), обход Windows Defender и извлечение полезной нагрузки объемом 7200 КБ.
Сетевой анализ показывает, что RedLine Stealer устанавливает соединение с удалённым IP-адресом 198.46.86.63. Этот IP, вероятно, является сервером управления (C2) вредоносной программы, используемым для кражи данных и доставки команд.
198.46.86.63
Вид сетевого монитора, показывающий подключение RedLine Stealer к 198.46.86.63.
Process Hacker показывает большой блок памяти PAGE_READWRITE (7200 КБ) в процессе RedLine Stealer. Эта область помечена как Private и содержит полезную нагрузку вредоносной программы, вероятно, включающую украденные данные, конфигурацию и исполняемый код.
Private (не сопоставлен с файлом)PAGE_READWRITE (чтение/запись, не исполняемый)
Вид Process Hacker, показывающий блок памяти PAGE_READWRITE на 7200 КБ, содержащий полезную нагрузку.
Анализ Binary Ninja выявляет второй C2-сервер: tempuri.org. Вероятно, он служит резервным или альтернативным адресом C2 на случай, если основной сервер (198.46.86.63) недоступен.
tempuri.org – резервный C2-сервер.Entity/Id9.Result – конечная точка для отправки украденных данных.Id9.Response – конечная точка для получения команд C2 или подтверждений.Entity/Id9.Result, вероятно, используется для отправки украденных учётных данных, куки-файлов и криптовалютных кошельков.
Вид Binary Ninja, показывающий tempuri.org как резервный C2-сервер с конечной точкой Entity/Id9.Result.
Анализ Binary Ninja показывает, что RedLine Stealer собирает настройки системной конфигурации и использует их для персистентности и обхода защит.
PSModulePath – путь к модулям PowerShell для выполнения команд.HideExclusionsFromLocalAdmins – скрывает исключения Защитника Windows.RemoteEncryptionProtectionMaxBlockTime – управляет временем защиты шифрования.LastMapsDisableHeartbeatReportTime – передача сигналов (heartbeat) для связи с C2.LastSetupErrorHeartbeatReportTime – отправка сообщений об ошибках на C2.
Вид Binary Ninja, показывающий путь PowerShell, настройки Защитника Windows и отчёты heartbeat.
Анализ Binary Ninja показывает, что RedLine Stealer манипулирует несколькими настройками Windows Defender Exploit Guard, чтобы отключить функции защиты и добавить исключения.
Windows Defender Exploit Guard\Network Protection – отключает сетевую защиту (например, блокировку вредоносных IP/доменов).ASR\ASROnlyExclusions – добавляет исключения в правила уменьшения поверхности атаки (ASR), не позволяя Defender блокировать определённые файлы или процессы.Controlled Folder Access – изменяет доступ к защищённым папкам, потенциально обходя защиту от программ-вымогателей.Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – добавляет вредоносную программу в список разрешённых приложений, позволяя ей изменять защищённые папки.Windows Defender Exploit Guard\Network Protection\Blocked URLs – удаляет или изменяет заблокированные URL-адреса для разрешения связи с C2.Windows Defender Exploit Guard\ASR\Rules – отключает определённые правила ASR, которые могут обнаружить поведение вредоносной программы.
Вид Binary Ninja, показывающий несколько строк Windows Defender Exploit Guard.
Этот анализ выявил RedLine Stealer — похититель информации на основе .NET, сочетающий продвинутые методы обхода защит, несколько C2-серверов и широкие возможности кражи данных.
198.46.86.63, резервный: tempuri.org.PAGE_READWRITE на 7200 КБ содержит основную полезную нагрузку.198.46.86.63 и tempuri.org.PAGE_READWRITE размером более 5 МБ в подозрительных процессах.System.Configuration) в необычных процессах.Проанализированный образец RedLine Stealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ: