Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis — AcrStealer 逆向工程分析——这是一款复杂的恶意信息窃取程序,采用自定义协议、浏览器凭据窃取和载荷提取。包含 Task.Protocol、BrowserQueryEnabledDomains、WriteProcessMemory 及完整 API 列表。 | Kitploit
工具/GitHubGitHub/kaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis
逆向工程数据泄露恶意软件分析命令与控制二进制分析
GitHubkaandemir993/acrstealer-custom-protocol-credential-theft-payload-extraction-analysis

AcrStealer-Custom-Protocol-Credential-Theft-Payload-Extraction-Analysis

AcrStealer 逆向工程分析——这是一款复杂的恶意信息窃取程序,采用自定义协议、浏览器凭据窃取和载荷提取。包含 Task.Protocol、BrowserQueryEnabledDomains、WriteProcessMemory 及完整 API 列表。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
11天前尚未审核

1. 网络连接与 SSL/TLS 配置

通过 Process Hacker 内存分析发现,AcrStealer 使用 SSL/TLS 建立网络连接,以与其 C2 服务器进行安全通信。

关键观察:

  • SslClientCert – 使用客户端证书进行身份验证(规避检测)。
  • EnabledProtocols – 指定支持的 TLS 协议(例如 TLS 1.2、1.3)。
  • EnabledRevertToSelfClientCertificate – 允许回退到自签名证书。
  • Connection / DataChunks – 表示活跃的数据传输。
  • Available – 待发送的数据缓冲区。

为什么这很重要:

  • 安全通信: SSL/TLS 加密隐藏了窃取的数据。
  • 规避检测: 基于证书的身份验证使流量看起来合法。
  • 数据外泄: DataChunks 表明大量被盗数据正在被发送。

可视化参考:

AcrStealer 网络连接 Process Hacker 视图,显示 SSL/TLS 配置(SslClientCert、EnabledProtocols)和网络活动。

2. 自定义网络协议 – Task.Protocol

对提取的 .bin 文件的 Binary Ninja 分析显示,AcrStealer 使用一种围绕 Task.Protocol 结构构建的自定义网络协议进行 C2 通信。

观察到的关键组件:

  • Task.Protocol.SendData – 向 C2 服务器发送数据。
  • Task.Protocol.ReceiveData – 从 C2 服务器接收数据。
  • Task.Protocol.Configuration – 存储协议配置。
  • Task.Protocol.CancelHandle – 取消正在进行的操作。
  • CreateProtocolHandle – 创建用于通信的协议句柄。
  • CloseProtocolHandle – 关闭协议句柄。

协议关键字:

  • CONNECT – 建立连接。
  • SEND – 发送数据(外泄)。
  • RECEIVE – 接收命令。
  • CLOSE – 关闭连接。
  • GLOBAL – 全局配置。
  • CONFIGURATION – 协议设置。

为什么这很重要:

  • 自定义协议: 使用自定义协议使检测更加困难。
  • 基于命令: 该协议支持多种命令(发送、接收、关闭)。
  • 数据外泄: SEND 命令用于外泄被盗数据。

可视化参考:

AcrStealer 自定义协议 Binary Ninja 视图,显示 Task.Protocol 结构和协议关键字(CONNECT、SEND、RECEIVE)。

3. 浏览器与网络凭据窃取

通过 Process Hacker 内存分析发现,AcrStealer 将浏览器数据和网络凭据作为窃取目标。

观察到的关键字符串:

  • BrowserQueryEnabledDomains – 查询浏览器中已启用的域。
  • BrowserQueryOtherDomains – 查询其他域(可能用于窃取 Cookie)。
  • BrowserResetStatistics – 重置浏览器统计信息(规避检测)。
  • BrowserRefresh – 刷新浏览器数据(以捕获新凭据)。
  • NetworkAddress – 捕获网络适配器信息。
  • NetChannelSet – 管理网络通道。
  • NetDNSHostName – 捕获 DNS 主机名。
  • NTGetLogonControl – 查询登录控制(凭据窃取)。

为什么这很重要:

  • 凭据窃取: 该恶意软件窃取已保存的密码和 Cookie。
  • 网络数据: 捕获网络配置和 DNS 设置。
  • 规避检测: 重置浏览器统计信息有助于避免被检测。

可视化参考:

AcrStealer 浏览器与网络窃取 Process Hacker 视图,显示浏览器和网络凭据窃取字符串。

4. 浏览器与网络数据外泄(Binary Ninja)

对提取的 .bin 文件的 Binary Ninja 分析揭示了负责窃取浏览器和网络凭据的实际代码。

观察到的关键函数:

  • BrowserQueryEnabledDomains – 查询已启用的浏览器域。
  • BrowserQueryOtherDomains – 查询其他域(Cookie 窃取)。
  • BrowserResetStatistics – 重置浏览器统计信息(规避检测)。
  • NetworkAddress – 捕获网络适配器信息。
  • NetDNSHostName – 捕获 DNS 主机名。
  • NTGetLogonControl – 查询登录控制(凭据窃取)。

为什么这很重要:

  • 数据窃取: 该代码积极窃取浏览器和网络凭据。
  • 规避检测: 重置统计信息有助于避免被检测。
  • 外泄: 被盗数据被发送到 C2 服务器。

可视化参考:

AcrStealer 浏览器与网络外泄 Binary Ninja 视图,显示浏览器和网络凭据窃取函数。

5. 进程注入与文件操作

对提取的 .bin 文件的 Binary Ninja 分析揭示了一份全面的 Windows API 列表,确认 AcrStealer 具备执行进程注入和文件操作的能力。

观察到的关键函数:

  • VirtualAllocEx – 在远程进程中分配内存(注入)。
  • WriteFile – 向文件写入数据(外泄或记录日志)。
  • WaitForSingleObject – 同步线程(注入协调)。
  • VirtualProtectEx – 更改内存保护(用于注入)。
  • WaitForDebugEvent – 调试操作(规避检测)。

为什么这很重要:

  • 进程注入: VirtualAllocEx 和 VirtualProtectEx 被用于注入。
  • 数据外泄: WriteFile 将窃取的数据写入磁盘或发送至 C2。
  • 规避检测: WaitForDebugEvent 有助于避免被调试。

可视化参考:

AcrStealer 注入与文件 API Binary Ninja 视图,显示进程注入和文件操作 API。

结论

本次分析揭示了 AcrStealer,一种复杂的信息窃取程序,它结合了高级网络通信、自定义协议、浏览器凭据窃取和进程注入。

关键要点:

  • 网络通信: 使用带有 SslClientCert 的 SSL/TLS 以及自定义协议(Task.Protocol)。
  • 凭据窃取: 以浏览器数据(BrowserQueryEnabledDomains)和网络设置(NetDNSHostName)为目标。
  • 进程注入: 使用 VirtualAllocEx 和 VirtualProtectEx 进行注入。
  • 数据外泄: 使用 WriteFile 保存窃取的数据。
  • 规避检测: 使用 WaitForDebugEvent 和 BrowserResetStatistics 避免被检测。

检测建议:

  • 监控 VirtualAllocEx 和 VirtualProtectEx 调用。
  • 阻止到未知 C2 域的网络流量。
  • 在内存中检测 BrowserQueryEnabledDomains 和 NetDNSHostName。
  • 监控可疑进程的 WriteFile 操作。

样本下载

分析所用的 AcrStealer 样本已在 MalwareBazaar 上提供,供希望自行分析的人员使用:

🔗 MalwareBazaar 上的 AcrStealer 样本

使用的工具: Process Hacker、Binary Ninja、x64dbg

下载工具