Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis — 对 DarkTortilla RAT 的逆向工程分析,这是一种复杂的恶意软件,可窃取信用卡数据、解密浏览器密码,并通过 Telegram、SMTP 和 FTP 进行数据外泄。 | Kitploit
工具/GitHubGitHub/kaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis
密码攻击逆向工程数据泄露恶意软件分析数字取证命令与控制威胁情报
GitHubkaandemir993/darktortilla-rat-telegram-exfiltration-payload-extraction-analysis

DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

对 DarkTortilla RAT 的逆向工程分析,这是一种复杂的恶意软件,可窃取信用卡数据、解密浏览器密码,并通过 Telegram、SMTP 和 FTP 进行数据外泄。

查看仓库
122天前尚未审核

1. 信用卡盗窃 – 卡片数据提取

Process Hacker 内存分析显示,DarkTortilla RAT 以信用卡信息为目标,包括卡号、有效期和卡类型。

观察到的关键字符串:

  • card_number_encrypted – 加密的卡号。
  • expiration_month – 有效期月份。
  • expiration_year – 有效期年份。
  • Mastercard – 针对万事达卡。
  • Visa – 针对维萨卡。
  • Discover Card – 针对发现卡。
  • Union Pay Card – 针对银联卡。
  • American Express – 针对美国运通卡。

为何重要:

  • 金融数据盗窃: 该恶意软件窃取信用卡信息。
  • 加密: card_number_encrypted 表明数据在泄露前已加密。
  • 覆盖面广: 支持多种卡类型(Visa、Mastercard、Discover、Union Pay、Amex)。

视觉参考:

DarkTortilla 信用卡盗窃 Process Hacker 视图,显示与信用卡相关的字符串(card_number_encrypted、Mastercard、Visa 等)。

2. 浏览器数据盗窃与 C2 地址(Binary Ninja)

对提取的 .bin 文件进行 Binary Ninja 分析显示,DarkTortilla RAT 以浏览器配置文件为目标,并使用 showip.net 作为 C2 地址。

关键观察:

  • 浏览器配置文件: 针对 Chrome、Edge、Firefox、Brave、Opera 及许多其他浏览器。
  • C2 地址: showip.net – 可能用于 IP 检测和 C2 通信。
  • 电子邮件正则表达式: [A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – 用于提取电子邮件地址。
  • VBA 函数: __vbaResume、__vbaAryVar、__vbaPutOwner4 – 表明使用了 VBA/宏(可能存在钓鱼风险)。

为何重要:

  • 数据盗窃: 窃取浏览器配置文件(Cookie、密码、历史记录)。
  • C2 通信: showip.net 用于检测受害者的 IP。
  • 电子邮件提取: 该正则表达式用于从窃取的数据中提取电子邮件地址。

视觉参考:

DarkTortilla 浏览器数据与 C2 Binary Ninja 视图,显示浏览器配置文件路径和 showip.net C2 地址。

3. 浏览器解密与数据存储

Binary Ninja 分析显示,DarkTortilla RAT 以浏览器加密密钥为目标,并将窃取的数据存储在编码文件中。

关键观察:

  • 浏览器路径: 针对 Chrome、Edge、Brave 和 Avast 浏览器。
  • 加密密钥: app_bound_encrypted_key 和 os_crypt – 用于解密已保存的密码。
  • 存储数据: C:\Users\Public\strEncodedData.txt – 可能包含窃取的凭据。
  • VBScript 代码: Option Explicit、On Error Resume Next – 表明使用 VBScript 实现持久化或执行。

为何重要:

  • 密码解密: 提取并使用浏览器加密密钥来解密已保存的密码。
  • 数据存储: 窃取的数据保存到文件中,以便后续泄露。
  • 目标广泛: 支持多种浏览器(Chrome、Edge、Brave、Avast)。

视觉参考:

DarkTortilla 浏览器解密 Binary Ninja 视图,显示浏览器路径、加密密钥(app_bound_encrypted_key)和 strEncodedData.txt。

4. SQLite 数据库与卡片数据提取

Process Hacker 字符串分析显示,DarkTortilla RAT 使用 SQLite 数据库来提取浏览器凭据和信用卡信息。

关键观察:

  • 登录数据: 针对浏览器的 Login Data 文件(密码)。
  • SQLite 函数: sqlite3_open、sqlite3_prepare_v2、sqlite3_step – 用于查询数据库。
  • 卡类型: 将 Carte Blanche Card 和 Diners Club Card 添加到目标列表中。
  • 输出: 提取 name_on_card、expiration_*、card_number。

为何重要:

  • 凭据盗窃: 从浏览器中提取已保存的密码。
  • SQLite 使用: 允许恶意软件读取结构化数据(SQLite 数据库)。
  • 覆盖面广: 支持多种卡类型(Visa、Mastercard、Amex、Diners Club、Carte Blanche)。

视觉参考:

DarkTortilla SQLite 与卡片数据 Binary Ninja 视图,显示 SQLite 函数和与卡片相关的字符串(Carte Blanche Card、Diners Club Card)。

5. Telegram、SMTP 与 FTP 数据泄露

Binary Ninja 分析显示,DarkTortilla RAT 使用多种数据泄露渠道:Telegram Bot、SMTP(电子邮件)和 FTP。

关键观察:

  • Telegram Bot: https://api.telegram.org/bot 配合 @StrBotToken 和 @ChatID – 通过 Telegram 发送窃取的数据。
  • SMTP(电子邮件): CDO.Message、mail.mfcgroups.com、smtpserver、sendusername、sendpassword – 通过电子邮件发送数据。
  • FTP: @GateUrl、@StrFtpUser – 通过 FTP 上传数据。

为何重要:

  • 多种数据泄露渠道: 即使一个渠道被阻断,也能确保数据被发送。
  • Telegram: 实时通知和数据投递。
  • 电子邮件与 FTP: 适用于较大文件的传统数据泄露方法。

视觉参考:

DarkTortilla Telegram SMTP FTP Binary Ninja 视图,显示 Telegram Bot 令牌、SMTP 设置和与 FTP 相关的字符串。

结论

本次分析揭示了 DarkTortilla RAT,一种复杂的远程访问木马,它结合了广泛的数据盗窃能力与多种数据泄露渠道。

关键要点:

  • 信用卡盗窃: 针对卡号、有效期,并支持 10 多种卡类型(Visa、Mastercard、Amex、Diners Club 等)。
  • 浏览器数据盗窃: 从 20 多种浏览器(Chrome、Edge、Firefox、Brave、Opera 等)中窃取密码、Cookie 和配置文件。
  • 加密绕过: 使用 app_bound_encrypted_key 和 os_crypt 解密 Chrome/Edge 密码。
  • SQLite 数据库: 从浏览器的 Login Data 文件中提取结构化数据。
  • 数据泄露: 通过 Telegram Bot、SMTP(电子邮件)和 FTP 发送窃取的数据。
  • C2 地址: showip.net – 用于 IP 检测和 C2 通信。

检测建议:

  • 阻止 C2 域名:showip.net、api.telegram.org(如被滥用)。
  • 监控 Telegram Bot 令牌(@StrBotToken、@ChatID)。
  • 在可疑进程中检测 SQLite 函数的使用(sqlite3_open、sqlite3_prepare_v2)。
  • 监控对 app_bound_encrypted_key 和 os_crypt 的访问。

样本下载

所分析的 DarkTortilla RAT 样本可在 MalwareBazaar 上获取,供希望自行分析的研究人员使用:

🔗 MalwareBazaar 上的 DarkTortilla RAT 样本

使用的工具: Process Hacker、Binary Ninja、x64dbg

下载工具