Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Vidar-Stealer-Reverse-Engineering — Углубленный анализ методом обратной разработки Vidar Stealer 2.0, охватывающий манипуляции с планировщиком задач (временные метки 1999), подмену процесса Explorer.exe и внедрение в Microsoft Copilot. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
Криминалистика памятиМеханизмы персистентностиОбратная инженерияФорензикаАнализ вредоносных программАнализ Бинарных ФайловРазведка угрозСтатьи и ИсследованияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Реагирование на Инциденты
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

Углубленный анализ методом обратной разработки Vidar Stealer 2.0, охватывающий манипуляции с планировщиком задач (временные метки 1999), подмену процесса Explorer.exe и внедрение в Microsoft Copilot.

Репозиторий
21 месяц назадЕщё не проверено

Анализ обратной разработки Vidar Stealer 2.0

Обзор

Этот анализ охватывает углублённую обратную разработку Vidar Stealer 2.0 — сложного информационного стилера, использующего продвинутые методы уклонения, чтобы оставаться незамеченным. Основные результаты включают:

  • Манипуляции с планировщиком задач: Изменяет временные метки системных задач на 1999 год, чтобы избежать криминалистического анализа.
  • Сброс процесса Explorer.exe: Внедряет шелл-код в легитимный процесс Windows Explorer.
  • Внедрение в Microsoft Copilot: Нацеливается на новый процесс Microsoft Copilot для скрытного выполнения.
  • Постоянство: Поддерживает присутствие через запланированные задачи и перехват системных процессов.

1. Манипуляции с планировщиком задач (временные метки 1999 года)

Одно из наиболее необычных и сложных поведений, наблюдаемых в Vidar Stealer 2.0, — это его взаимодействие с планировщиком задач Windows. Вредоносная программа не просто создаёт новую задачу для постоянства — она активно искажает временные метки существующих системных задач, устанавливая их на год 1990.

Почему это важно?

  • Антикриминалистическая техника: Изменение временных меток на старую дату (например, 1990) нарушает криминалистический анализ и проверку журналов, затрудняя определение времени первого появления вредоносного ПО.
  • Уклонение: Изменяя временные метки легитимных системных задач, Vidar маскируется, делая свою собственную запланированную задачу менее подозрительной.
  • Постоянство: После создания собственной задачи Vidar может вернуть временную метку на текущую дату, чтобы избежать дальнейших подозрений, сохраняя при этом точку опоры в системе.

Ключевые наблюдения:

  • Системные задачи, такие как OneDrive, имели изменённые временные метки на 6.04.2026, но некоторые были восстановлены.
  • Пользовательская задача, созданная Vidar, была установлена на 30.11.1999 00:00:00 (классическая антикриминалистическая временная метка).
  • Даже после удаления некоторые изменения временных меток сохранились, что указывает на глубокую манипуляцию на системном уровне.

OneDrive Task Timestamp

2. Explorer.exe – Сброс процесса и внедрение шелл-кода

Одна из самых критических техник уклонения, используемых Vidar Stealer 2.0, — это сброс процесса (Process Hollowing) в Explorer.exe. Эта техника позволяет вредоносной программе выполнять свой вредоносный код внутри легитимного процесса Windows, что значительно затрудняет обнаружение.

Как это работает:

  • Целевой процесс: Vidar нацеливается на Explorer.exe, доверенный системный процесс.
  • Сброс: Вредоносная программа создаёт приостановленный экземпляр Explorer и заменяет его память вредоносным шелл-кодом.
  • Выполнение: Затем шелл-код выполняется в контексте Explorer, обходя многие средства безопасности.

Анализ с помощью WinDbg:

С помощью WinDbg мы можем наблюдать внедрённый шелл-код внутри процесса Explorer. Области памяти показывают типичные разрешения PAGE_EXECUTE_READWRITE, что необычно для легитимной памяти Explorer.

Ключевые наблюдения:

  • Области памяти: Подозрительные секции PAGE_EXECUTE_READWRITE были найдены в адресном пространстве Explorer.
  • Шаблоны шелл-кода: Внедрённый код содержит типичные структуры полезной нагрузки, включая хеширование API и антиотладочные процедуры.
  • Постоянство: Шелл-код обеспечивает активность Vidar даже после перезагрузки системы.

Что показывает изображение:

Изображение ниже представляет собой прямой дамп WinDbg шелл-кода, найденного в области PAGE_EXECUTE_READWRITE в Explorer.exe. Дизассемблирование показывает типичные характеристики шелл-кода: пролог (push, mov), шаблоны вызовов API (call, jmp) и обфусцированные блоки данных.

Шелл-код Explorer

3. Microsoft Copilot – Новая цель для внедрения процесса

Один из самых примечательных результатов этого анализа — внедрение шелл-кода Vidar в процесс Microsoft Copilot. Это относительно новая и весьма интересная цель, так как Copilot — это ИИ-ассистент, интегрированный в современные системы Windows.

Как это работает:

  • Целевой процесс: Vidar нацеливается на Copilot.exe, новый и доверенный процесс Windows.
  • Метод внедрения: Вредоносная программа использует схожие техники внедрения в процесс (вероятно, внедрение APC или перехват потоков) для выполнения своего шелл-кода внутри Copilot.
  • Скрытность: Поскольку Copilot — легитимный процесс, шелл-код может работать без обнаружения многими традиционными решениями безопасности.

Анализ с помощью WinDbg – Обфусцированная полезная нагрузка

Первоначальный анализ внедрённого кода выявил обфусцированную полезную нагрузку с инструкциями, такими как jg, add и xchg, появляющимися вне контекста. Это явный признак обфускации кода, используемой для избежания статического анализа.

Внедрение в Copilot - Обфусцированная полезная нагрузка

Анализ с помощью WinDbg – Вызовы API и обфускация

Изображение ниже показывает смесь чётких вызовов API и обфусцированного кода. Распознанные функции включают:

  • LoadLibraryExW – Используется для загрузки дополнительных DLL.
  • LoadLibraryW – Стандартная загрузка DLL.
  • LocalFree – Управление памятью.
  • MultiByteToWideChar – Преобразование строк (часто используется в вредоносном ПО для эксфильтрации данных).

Нераспознанные секции (???, jg add и т.д.) указывают на области, где Windbg не смог полностью декодировать обфусцированный код, что подчёркивает сложность техник уклонения Vidar.

Вызовы API Copilot и обфусцированный код

Заключение

Vidar Stealer 2.0 — яркий пример того, как современные информационные стилеры эволюционировали, став высокосложными и устойчивыми. Этот анализ выявил несколько продвинутых техник, которые отличают его от типичного вредоносного ПО:

  • Манипуляции с планировщиком задач (временные метки 1990 года): Умная антикриминалистическая техника, нарушающая анализ журналов и скрывающая механизмы постоянства.
  • Сброс процесса Explorer.exe: Демонстрирует способность Vidar выполнять вредоносный код внутри доверенного системного процесса, обходя многие средства безопасности.
  • Внедрение в Microsoft Copilot: Нацеливается на новую и возникающую поверхность атаки, показывая, как злоумышленники адаптируются к новым функциям Windows.
  • Обфусцированные вызовы API: Использование обфускации и динамического разрешения API усложняет статический анализ и подчёркивает возможности уклонения вредоносного ПО.

Ключевые выводы

  • Постоянство: Vidar поддерживает постоянство через запланированные задачи и внедрение в системные процессы.
  • Уклонение: Антикриминалистические временные метки, обфускация и внедрение в доверенные процессы затрудняют обнаружение.
  • Кража данных: Использование LoadLibrary и MultiByteToWideChar подтверждает его способность загружать дополнительные модули и эксфильтровать данные.

Загрузка образца

Проанализированный образец доступен на MalwareBazaar для тех, кто желает провести собственный анализ:

🔗 Образец Vidar Stealer 2.0 на MalwareBazaar

Заключительные мысли

Vidar Stealer 2.0 представляет новое поколение информационных стилеров, которые сосредоточены не только на краже данных, но и на том, чтобы оставаться незамеченными. Его способность манипулировать системными задачами, внедряться в доверенные процессы и нацеливаться на новые функции Windows, такие как Copilot, демонстрирует глубокое понимание современных средств безопасности.

Понимание этих техник крайне важно для защитников, чтобы создавать более эффективные правила обнаружения и меры безопасности против развивающихся угроз.

Скачать инструмент