Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — Анализ методом обратной разработки Salat Stealer, Go-инфостилера, который использует приманку Telegram-прокси, связь с C2 и зашифрованные блоки памяти. Включает домены C2, Go build ID и извлечение обфусцированной полезной нагрузки. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
Обратная инженерияФорензикаСбор информацииАнализ вредоносных программКомандование и УправлениеАнализ Бинарных ФайловРазведка угрозСтатьи и ИсследованияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

Анализ методом обратной разработки Salat Stealer, Go-инфостилера, который использует приманку Telegram-прокси, связь с C2 и зашифрованные блоки памяти. Включает домены C2, Go build ID и извлечение обфусцированной полезной нагрузки.

Репозиторий
5161 месяц назадЕщё не проверено
Поделиться

1. Приманка Telegram Proxy – Маскировка и уклонение

При запуске Salat Stealer отображает полностью функциональный интерфейс Telegram Proxy. Эта приманка служит маскировкой, чтобы обмануть пользователя, заставив его думать, что он использует легитимное прокси-приложение, в то время как вредоносное ПО выполняет свои вредоносные операции в фоновом режиме.

Ключевые наблюдения:

  • Интерфейс: Окно имитирует легитимный клиент Telegram Proxy (proxy.telegram.org).
  • Порт: Использует порт 443 (стандартный порт HTTPS) для маскировки под обычный трафик.
  • Протокол: Отображается MTProto 2.0 (протокол Telegram), чтобы выглядеть аутентично.
  • Поведение: Нажатие «Connect» устанавливает соединение, но полезная нагрузка вредоносного ПО уже активна в фоновом режиме.

Почему это важно:

  • Маскировка: Пользователь с меньшей вероятностью заподозрит безобидное прокси-приложение.
  • Уклонение: Инструменты безопасности могут игнорировать процесс как легитимный трафик Telegram.
  • Постоянство: Вредоносное ПО может продолжать работу, даже если пользователь закроет окно.

Визуальная ссылка:

Salat Stealer Telegram Proxy Decoy Поддельный интерфейс Telegram Proxy, используемый Salat Stealer для маскировки своей вредоносной деятельности.

2. Анализ строк – C2-адреса и Go Build ID

Один из наиболее критических выводов этого анализа — наличие открытых C2-адресов и Go Build ID в разделе строк бинарного файла. Эта оплошность раскрывает инфраструктуру вредоносного ПО и помогает отследить его происхождение.

Ключевые наблюдения:

  • C2-адреса:
    • j.sni.global.fastly.net – Вероятно, C2-сервер на базе CDN.
    • ton.access.orbs.network – Возможно, связан с TON или Orbs Network, используется для кражи криптокошельков.
  • Go Build ID: soaSZ3gtdf5oZjHHPnzB/... – Этот уникальный идентификатор можно использовать для отслеживания среды сборки вредоносного ПО.

Почему это важно:

  • Связь с C2: Эти адреса используются для кражи данных и доставки команд.
  • Отслеживание: Go Build ID помогает связать этот образец с другими вариантами или кампаниями.
  • Обнаружение: Сетевые инструменты безопасности могут блокировать эти домены.

Визуальная ссылка:

Salat Stealer Strings Analysis Вид строк Process Hacker с C2-адресами и Go Build ID.

3. Манипуляция токенами – Повышение привилегий

Salat Stealer использует манипуляцию токенами для предоставления себе полного доступа к системным ресурсам. Код создаёт дескриптор безопасности с разрешениями FILE_ALL_ACCESS, позволяя вредоносному ПО читать, записывать и удалять критически важные файлы.

Что делает этот код:

  • GetCurrentProcess() – Получает дескриптор текущего процесса.
  • TokenUser – Извлекает SID пользователя для создания ACL.
  • TokenAppContainerSid – Извлекает SID контейнера приложения (если применимо).
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – Преобразует строковый ACL в двоичный дескриптор безопасности.
  • FILE_ALL_ACCESS – Предоставляет полный контроль над файлами и каталогами.

Почему это важно:

  • Повышение привилегий: Вредоносное ПО может обходить ограничения безопасности.
  • Постоянство: Полный доступ позволяет вредоносному ПО изменять ключи реестра и системные файлы.
  • Уклонение: С высокими привилегиями вредоносное ПО может скрываться от инструментов безопасности.

Визуальная ссылка:

Salat Stealer Token Manipulation Вид кода манипуляции токенами и создания дескриптора безопасности в Ghidra.

4. Обфусцированная полезная нагрузка – Зашифрованный блок памяти

Один из извлечённых блоков памяти PAGE_READWRITE (64 КБ) содержит сильно обфусцированные данные. Шестнадцатеричный дамп показывает повторяющиеся шаблоны и структурированные байты, что указывает на то, что это, вероятно, зашифрованная конфигурация или сжатая полезная нагрузка.

Ключевые наблюдения:

  • Размер: 64 КБ – Достаточно большой, чтобы содержать конфигурацию или полезную нагрузку.
  • Шаблон: Повторяющиеся структуры (шаблоны типа \x50\xd7\x5c\x22) указывают на структурированный формат.
  • Читаемые строки: Не видно, что подтверждает, что данные зашифрованы или сжаты.
  • Расположение: Обнаружен в области памяти PAGE_READWRITE, характерной для обфусцированных полезных нагрузок вредоносного ПО.

Почему это важно:

  • Извлечение полезной нагрузки: Этот блок может содержать финальные компоненты стилера или конфигурацию C2.
  • Шифрование: Данные, вероятно, защищены с помощью XOR или AES, требующих ключа для дешифрования.
  • Сложность анализа: Обфускация препятствует прямому статическому анализу, делая динамический анализ обязательным.

Визуальная ссылка:

Salat Stealer Obfuscated Payload Вид обфусцированных шестнадцатеричных данных из 64-КБ блока памяти PAGE_READWRITE в Binary Ninja.

5. Второй обфусцированный блок – Турецкое сообщение об ошибке

Второй блок памяти PAGE_READWRITE (32 КБ) был проанализирован и обнаружено, что он содержит турецкое сообщение об ошибке: "vaya erişilmeye çalışıldı." (примерно: «Ой, попытка доступа.»). Это предполагает, что разработчик вредоносного ПО может быть турком или образец был разработан в турецкоязычной среде.

Ключевые наблюдения:

  • Размер: 32 КБ – Меньше предыдущего блока.
  • Турецкая строка: "vaya erişilmeye çalışıldı." – Вероятно, отладочное сообщение или сообщение об ошибке.
  • Обфускация: Остальная часть блока сильно обфусцирована или зашифрована.
  • Возможный контекст: Может указывать на неудачный доступ к файлу или вызов API.

Почему это важно:

  • Происхождение разработчика: Турецкая строка предполагает, что автор может быть турком.
  • Артефакт отладки: Это сообщение могло быть оставлено непреднамеренно, раскрывая привычки разработчика.
  • Разведка угроз: Это может помочь связать данный образец с другими кампаниями.

Визуальная ссылка:

Salat Stealer Second Obfuscated Block Вид 32-КБ обфусцированного блока с турецким сообщением об ошибке в Binary Ninja.

Заключение

Этот анализ выявил Salat Stealer — сложный информационный стилер на Go, использующий приманку Telegram Proxy для уклонения от обнаружения. Несмотря на сильную обфускацию, вредоносное ПО оставило критические артефакты в разделе строк, раскрывая C2-адреса, Go Build ID и турецкое сообщение об ошибке.

Основные выводы:

  • Приманка Telegram Proxy: Вредоносное ПО маскируется под легитимный Telegram Proxy, чтобы обмануть пользователей.
  • Инфраструктура C2: Домены, такие как j.sni.global.fastly.net и ton.access.orbs.network, используются для кражи данных.
  • Манипуляция токенами: Вредоносное ПО предоставляет себе полный доступ (FILE_ALL_ACCESS) к системным ресурсам.
  • Обфусцированная полезная нагрузка: Обнаружено два блока памяти PAGE_READWRITE (32 КБ и 64 КБ), содержащих зашифрованные или сжатые данные.
  • Турецкое сообщение об ошибке: "vaya erişilmeye çalışıldı." указывает на то, что разработчик может быть турком.

Рекомендации по обнаружению:

  • Отслеживайте поведение приманки Telegram Proxy.
  • Блокируйте C2-домены: j.sni.global.fastly.net, ton.access.orbs.network.
  • Обнаруживайте попытки манипуляции токенами и FILE_ALL_ACCESS.
  • Исследуйте области памяти PAGE_READWRITE в подозрительных процессах.

Скачать образец

Проанализированный образец Salat Stealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:

🔗 Salat Stealer Sample on MalwareBazaar

Использованные инструменты: Ghidra, Binary Ninja, Process Hacker, WinDbg

Скачать инструмент