
AcrStealer 逆向工程分析——这是一款复杂的恶意信息窃取程序,采用自定义协议、浏览器凭据窃取和载荷提取。包含 Task.Protocol、BrowserQueryEnabledDomains、WriteProcessMemory 及完整 API 列表。
通过 Process Hacker 内存分析发现,AcrStealer 使用 SSL/TLS 建立网络连接,以与其 C2 服务器进行安全通信。
SslClientCert – 使用客户端证书进行身份验证(规避检测)。EnabledProtocols – 指定支持的 TLS 协议(例如 TLS 1.2、1.3)。EnabledRevertToSelfClientCertificate – 允许回退到自签名证书。Connection / DataChunks – 表示活跃的数据传输。Available – 待发送的数据缓冲区。DataChunks 表明大量被盗数据正在被发送。
Process Hacker 视图,显示 SSL/TLS 配置(SslClientCert、EnabledProtocols)和网络活动。
对提取的 .bin 文件的 Binary Ninja 分析显示,AcrStealer 使用一种围绕 Task.Protocol 结构构建的自定义网络协议进行 C2 通信。
Task.Protocol.SendData – 向 C2 服务器发送数据。Task.Protocol.ReceiveData – 从 C2 服务器接收数据。Task.Protocol.Configuration – 存储协议配置。Task.Protocol.CancelHandle – 取消正在进行的操作。CreateProtocolHandle – 创建用于通信的协议句柄。CloseProtocolHandle – 关闭协议句柄。CONNECT – 建立连接。SEND – 发送数据(外泄)。RECEIVE – 接收命令。CLOSE – 关闭连接。GLOBAL – 全局配置。CONFIGURATION – 协议设置。SEND 命令用于外泄被盗数据。
Binary Ninja 视图,显示 Task.Protocol 结构和协议关键字(CONNECT、SEND、RECEIVE)。
通过 Process Hacker 内存分析发现,AcrStealer 将浏览器数据和网络凭据作为窃取目标。
BrowserQueryEnabledDomains – 查询浏览器中已启用的域。BrowserQueryOtherDomains – 查询其他域(可能用于窃取 Cookie)。BrowserResetStatistics – 重置浏览器统计信息(规避检测)。BrowserRefresh – 刷新浏览器数据(以捕获新凭据)。NetworkAddress – 捕获网络适配器信息。NetChannelSet – 管理网络通道。NetDNSHostName – 捕获 DNS 主机名。NTGetLogonControl – 查询登录控制(凭据窃取)。
Process Hacker 视图,显示浏览器和网络凭据窃取字符串。
对提取的 .bin 文件的 Binary Ninja 分析揭示了负责窃取浏览器和网络凭据的实际代码。
BrowserQueryEnabledDomains – 查询已启用的浏览器域。BrowserQueryOtherDomains – 查询其他域(Cookie 窃取)。BrowserResetStatistics – 重置浏览器统计信息(规避检测)。NetworkAddress – 捕获网络适配器信息。NetDNSHostName – 捕获 DNS 主机名。NTGetLogonControl – 查询登录控制(凭据窃取)。
Binary Ninja 视图,显示浏览器和网络凭据窃取函数。
对提取的 .bin 文件的 Binary Ninja 分析揭示了一份全面的 Windows API 列表,确认 AcrStealer 具备执行进程注入和文件操作的能力。
VirtualAllocEx – 在远程进程中分配内存(注入)。WriteFile – 向文件写入数据(外泄或记录日志)。WaitForSingleObject – 同步线程(注入协调)。VirtualProtectEx – 更改内存保护(用于注入)。WaitForDebugEvent – 调试操作(规避检测)。VirtualAllocEx 和 VirtualProtectEx 被用于注入。WriteFile 将窃取的数据写入磁盘或发送至 C2。WaitForDebugEvent 有助于避免被调试。
Binary Ninja 视图,显示进程注入和文件操作 API。
本次分析揭示了 AcrStealer,一种复杂的信息窃取程序,它结合了高级网络通信、自定义协议、浏览器凭据窃取和进程注入。
SslClientCert 的 SSL/TLS 以及自定义协议(Task.Protocol)。BrowserQueryEnabledDomains)和网络设置(NetDNSHostName)为目标。VirtualAllocEx 和 VirtualProtectEx 进行注入。WriteFile 保存窃取的数据。WaitForDebugEvent 和 BrowserResetStatistics 避免被检测。VirtualAllocEx 和 VirtualProtectEx 调用。BrowserQueryEnabledDomains 和 NetDNSHostName。WriteFile 操作。分析所用的 AcrStealer 样本已在 MalwareBazaar 上提供,供希望自行分析的人员使用:
🔗 MalwareBazaar 上的 AcrStealer 样本
使用的工具: Process Hacker、Binary Ninja、x64dbg