
Анализ методом обратной разработки Salat Stealer, Go-инфостилера, который использует приманку Telegram-прокси, связь с C2 и зашифрованные блоки памяти. Включает домены C2, Go build ID и извлечение обфусцированной полезной нагрузки.
При запуске Salat Stealer отображает полностью функциональный интерфейс Telegram Proxy. Эта приманка служит маскировкой, чтобы обмануть пользователя, заставив его думать, что он использует легитимное прокси-приложение, в то время как вредоносное ПО выполняет свои вредоносные операции в фоновом режиме.
proxy.telegram.org).443 (стандартный порт HTTPS) для маскировки под обычный трафик.
Поддельный интерфейс Telegram Proxy, используемый Salat Stealer для маскировки своей вредоносной деятельности.
Один из наиболее критических выводов этого анализа — наличие открытых C2-адресов и Go Build ID в разделе строк бинарного файла. Эта оплошность раскрывает инфраструктуру вредоносного ПО и помогает отследить его происхождение.
j.sni.global.fastly.net – Вероятно, C2-сервер на базе CDN.ton.access.orbs.network – Возможно, связан с TON или Orbs Network, используется для кражи криптокошельков.soaSZ3gtdf5oZjHHPnzB/... – Этот уникальный идентификатор можно использовать для отслеживания среды сборки вредоносного ПО.
Вид строк Process Hacker с C2-адресами и Go Build ID.
Salat Stealer использует манипуляцию токенами для предоставления себе полного доступа к системным ресурсам. Код создаёт дескриптор безопасности с разрешениями FILE_ALL_ACCESS, позволяя вредоносному ПО читать, записывать и удалять критически важные файлы.
GetCurrentProcess() – Получает дескриптор текущего процесса.TokenUser – Извлекает SID пользователя для создания ACL.TokenAppContainerSid – Извлекает SID контейнера приложения (если применимо).ConvertStringSecurityDescriptorToSecurityDescriptorW – Преобразует строковый ACL в двоичный дескриптор безопасности.FILE_ALL_ACCESS – Предоставляет полный контроль над файлами и каталогами.
Вид кода манипуляции токенами и создания дескриптора безопасности в Ghidra.
Один из извлечённых блоков памяти PAGE_READWRITE (64 КБ) содержит сильно обфусцированные данные. Шестнадцатеричный дамп показывает повторяющиеся шаблоны и структурированные байты, что указывает на то, что это, вероятно, зашифрованная конфигурация или сжатая полезная нагрузка.
\x50\xd7\x5c\x22) указывают на структурированный формат.PAGE_READWRITE, характерной для обфусцированных полезных нагрузок вредоносного ПО.
Вид обфусцированных шестнадцатеричных данных из 64-КБ блока памяти PAGE_READWRITE в Binary Ninja.
Второй блок памяти PAGE_READWRITE (32 КБ) был проанализирован и обнаружено, что он содержит турецкое сообщение об ошибке: "vaya erişilmeye çalışıldı." (примерно: «Ой, попытка доступа.»). Это предполагает, что разработчик вредоносного ПО может быть турком или образец был разработан в турецкоязычной среде.
"vaya erişilmeye çalışıldı." – Вероятно, отладочное сообщение или сообщение об ошибке.
Вид 32-КБ обфусцированного блока с турецким сообщением об ошибке в Binary Ninja.
Этот анализ выявил Salat Stealer — сложный информационный стилер на Go, использующий приманку Telegram Proxy для уклонения от обнаружения. Несмотря на сильную обфускацию, вредоносное ПО оставило критические артефакты в разделе строк, раскрывая C2-адреса, Go Build ID и турецкое сообщение об ошибке.
j.sni.global.fastly.net и ton.access.orbs.network, используются для кражи данных.FILE_ALL_ACCESS) к системным ресурсам.PAGE_READWRITE (32 КБ и 64 КБ), содержащих зашифрованные или сжатые данные."vaya erişilmeye çalışıldı." указывает на то, что разработчик может быть турком.j.sni.global.fastly.net, ton.access.orbs.network.FILE_ALL_ACCESS.PAGE_READWRITE в подозрительных процессах.Проанализированный образец Salat Stealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:
Использованные инструменты: Ghidra, Binary Ninja, Process Hacker, WinDbg