Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis — Agent Tesla 的逆向工程分析,一种基于 .NET 的信息窃取程序,使用 APC 注入、令牌操作和注册表持久化技术。包含 NtQueueApcThread、NtProtectVirtualMemory 以及完整的载荷提取。 | Kitploit
工具/GitHubGitHub/kaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis
权限提升持久化机制逆向工程数据泄露恶意软件分析二进制分析学习与教育
GitHubkaandemir993/agent-tesla-apc-injection-token-manipulation-registry-persistence-analysis

Agent-Tesla-APC-Injection-Token-Manipulation-Registry-Persistence-Analysis

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Agent Tesla 的逆向工程分析,一种基于 .NET 的信息窃取程序,使用 APC 注入、令牌操作和注册表持久化技术。包含 NtQueueApcThread、NtProtectVirtualMemory 以及完整的载荷提取。

查看仓库
3271个月前尚未审核

1. Native API 与 APC 注入

x64dbg 内存转储显示,Agent Tesla 使用 Native API(NT API) 调用进行底层操作,包括 APC(异步过程调用)注入。

观察到的关键函数:

  • NtQueueApcThread – 通过 APC 将代码注入目标线程。
  • NtReadVirtualMemory – 读取其他进程的内存。
  • NtQuerySystemInformation – 收集系统信息。
  • NtCreateThreadEx(可能存在)– 创建线程用于执行。

为什么这很重要:

  • 规避检测: Native API 可绕过用户态钩子。
  • 注入: APC 注入隐蔽且难以检测。
  • 数据窃取: 内存读取可提取凭据和 Cookie。

可视参考:

Agent Tesla Native API 与 APC 注入 x64dbg 十六进制转储,显示 NtQueueApcThread、NtReadVirtualMemory 和 NtQuerySystemInformation。

2. 令牌操作与内存保护

x64dbg 转储显示,Agent Tesla 使用令牌操作和内存保护函数来获取提升的权限并执行其载荷。

观察到的关键函数:

  • NtOpenThreadToken – 打开线程令牌以进行权限提升。
  • NtProtectVirtualMemory – 更改内存页保护以执行载荷。
  • NtOpenTimer – 打开计时器对象用于计划任务。
  • NtPowerInformation – 查询电源状态(反沙箱)。
  • NtQueryBootEntry – 检索启动信息。

为什么这很重要:

  • 权限提升: 令牌操作使恶意软件能够以更高权限运行。
  • 载荷执行: 内存保护更改可实现代码注入。
  • 规避检测: 反沙箱技术有助于避免被检测。

可视参考:

Agent Tesla 令牌操作与内存保护 x64dbg 十六进制转储,显示 NtOpenThreadToken、NtProtectVirtualMemory 和 NtOpenTimer。

3. 进程/线程终止与驱动程序管理

x64dbg 转储显示,Agent Tesla 可以终止进程和线程,以及加载/卸载内核驱动程序。

观察到的关键函数:

  • NtTerminateProcess – 终止进程(例如 EDR/AV)。
  • NtTerminateThread – 终止线程。
  • NtUnloadDriver – 卸载内核驱动程序。
  • NtUnmapViewOfSection – 取消映射内存节区(清理痕迹)。
  • NtWaitForSingleObject – 同步线程/进程操作。

为什么这很重要:

  • 终止 EDR/AV: 恶意软件可以禁用安全工具。
  • 驱动程序管理: 加载/卸载驱动程序表明具有深度系统访问权限。
  • 痕迹清理: 取消映射内存节区有助于规避检测。

可视参考:

Agent Tesla 进程终止与驱动程序管理 x64dbg 十六进制转储,显示 NtTerminateProcess、NtUnloadDriver 和 NtUnmapViewOfSection。

4. 载荷 – 剪贴板、文件与内存管理

内存转储的 .text 节区包含 Agent Tesla 的完整载荷,确认其作为全面信息窃取程序的能力。

主要 API 类别:

  • 剪贴板窃取: OpenClipboard、SetClipboardData、EmptyClipboard
  • 窗口与 UI 操作: CreateWindowExW、ShowWindow、SetWindowTextW
  • 文件系统访问: DeleteFileW、FindFirstFileW、ReadFile
  • 内存与 DLL 管理: GlobalAlloc、LoadLibraryExW、GetModuleHandleW
  • 图形与显示: CreateFontIndirectW、CreateBrushIndirect、

为什么这很重要:

  • 数据窃取: 这些 API 涵盖剪贴板、文件和系统信息。
  • 规避检测: 通过动态加载 DLL,恶意软件可避免静态检测。
  • 全面控制: 恶意软件可以读取、写入、删除和执行文件,还可以管理进程和线程。

可视参考:

Agent Tesla 载荷 – 剪贴板、文件与内存 API Binary Ninja 视图中的 .text 节区,显示 Agent Tesla 使用的完整 Windows API 列表。

5. 注册表、令牌与 COM 操作

扩展的载荷列表揭示了 Agent Tesla 操作 Windows 注册表、管理令牌以及与 COM 对象交互的能力。

主要 API 类别:

  • 注册表: RegOpenKeyExW、RegSetValueExW、RegDeleteKeyW – 持久化和配置。
  • 令牌操作: OpenProcessToken、AdjustTokenPrivileges – 权限提升。
  • COM/OLE: CoCreateInstance、OleInitialize – Windows 系统交互。
  • Shell: SHFileOperationW、ShellExecuteExW、SHBrowseForFolderW – 文件和文件夹操作。

为什么这很重要:

  • 持久化: 注册表操作使恶意软件能够在启动时运行。
  • 权限提升: 令牌操作可实现更高的系统访问权限。
  • 系统交互: COM 和 Shell 操作可实现对系统的深度控制。

可视参考:

Agent Tesla 注册表、令牌与 COM API Binary Ninja 视图,显示注册表、令牌和 COM 相关 API。

结论

本次分析发现了 Agent Tesla,一款基于 .NET 的信息窃取程序,它结合了高级注入技术、令牌操作和注册表持久化。

关键要点:

  • APC 注入: 使用 NtQueueApcThread 进行隐蔽的进程注入。
  • 令牌操作: 使用 NtOpenThreadToken 和 AdjustTokenPrivileges 进行权限提升。
  • 注册表持久化: 使用 RegSetValueExW 实现启动持久化。
  • 载荷提取: .text 节区包含完整的 API 列表,证实了其信息窃取程序的性质。

检测建议:

  • 监控 NtQueueApcThread 和 NtReadVirtualMemory 调用。
  • 关注 NtOpenThreadToken 和 AdjustTokenPrivileges 的权限提升尝试。
  • 检测来自异常进程的 RegSetValueExW 和 RegOpenKeyExW。
  • 监控 .text 节区中的大型 API 列表(例如 USER32.dll、KERNEL32.dll、ADVAPI32.dll)。

样本下载

分析所涉及的 Agent Tesla 样本可在 MalwareBazaar 上获取,供希望自行分析的人员使用:

🔗 MalwareBazaar 上的 Agent Tesla 样本

使用的工具: x64dbg、Binary Ninja、Process Hacker

下载工具
SelectObject