对 DarkTortilla RAT 的逆向工程分析,这是一种复杂的恶意软件,可窃取信用卡数据、解密浏览器密码,并通过 Telegram、SMTP 和 FTP 进行数据外泄。
Process Hacker 内存分析显示,DarkTortilla RAT 以信用卡信息为目标,包括卡号、有效期和卡类型。
card_number_encrypted – 加密的卡号。expiration_month – 有效期月份。expiration_year – 有效期年份。Mastercard – 针对万事达卡。Visa – 针对维萨卡。Discover Card – 针对发现卡。Union Pay Card – 针对银联卡。American Express – 针对美国运通卡。card_number_encrypted 表明数据在泄露前已加密。
Process Hacker 视图,显示与信用卡相关的字符串(card_number_encrypted、Mastercard、Visa 等)。
对提取的 .bin 文件进行 Binary Ninja 分析显示,DarkTortilla RAT 以浏览器配置文件为目标,并使用 showip.net 作为 C2 地址。
showip.net – 可能用于 IP 检测和 C2 通信。[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – 用于提取电子邮件地址。__vbaResume、__vbaAryVar、__vbaPutOwner4 – 表明使用了 VBA/宏(可能存在钓鱼风险)。showip.net 用于检测受害者的 IP。
Binary Ninja 视图,显示浏览器配置文件路径和 showip.net C2 地址。
Binary Ninja 分析显示,DarkTortilla RAT 以浏览器加密密钥为目标,并将窃取的数据存储在编码文件中。
app_bound_encrypted_key 和 os_crypt – 用于解密已保存的密码。C:\Users\Public\strEncodedData.txt – 可能包含窃取的凭据。Option Explicit、On Error Resume Next – 表明使用 VBScript 实现持久化或执行。
Binary Ninja 视图,显示浏览器路径、加密密钥(app_bound_encrypted_key)和 strEncodedData.txt。
Process Hacker 字符串分析显示,DarkTortilla RAT 使用 SQLite 数据库来提取浏览器凭据和信用卡信息。
Login Data 文件(密码)。sqlite3_open、sqlite3_prepare_v2、sqlite3_step – 用于查询数据库。Carte Blanche Card 和 Diners Club Card 添加到目标列表中。name_on_card、expiration_*、card_number。
Binary Ninja 视图,显示 SQLite 函数和与卡片相关的字符串(Carte Blanche Card、Diners Club Card)。
Binary Ninja 分析显示,DarkTortilla RAT 使用多种数据泄露渠道:Telegram Bot、SMTP(电子邮件)和 FTP。
https://api.telegram.org/bot 配合 @StrBotToken 和 @ChatID – 通过 Telegram 发送窃取的数据。CDO.Message、mail.mfcgroups.com、smtpserver、sendusername、sendpassword – 通过电子邮件发送数据。@GateUrl、@StrFtpUser – 通过 FTP 上传数据。
Binary Ninja 视图,显示 Telegram Bot 令牌、SMTP 设置和与 FTP 相关的字符串。
本次分析揭示了 DarkTortilla RAT,一种复杂的远程访问木马,它结合了广泛的数据盗窃能力与多种数据泄露渠道。
app_bound_encrypted_key 和 os_crypt 解密 Chrome/Edge 密码。Login Data 文件中提取结构化数据。showip.net – 用于 IP 检测和 C2 通信。showip.net、api.telegram.org(如被滥用)。@StrBotToken、@ChatID)。sqlite3_open、sqlite3_prepare_v2)。app_bound_encrypted_key 和 os_crypt 的访问。所分析的 DarkTortilla RAT 样本可在 MalwareBazaar 上获取,供希望自行分析的研究人员使用:
🔗 MalwareBazaar 上的 DarkTortilla RAT 样本
使用的工具: Process Hacker、Binary Ninja、x64dbg