Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis — 针对 RedLine Stealer 的逆向工程分析,这是一个基于 .NET 的信息窃取程序,使用 C2 域名(198.46.86.63、tempuri.org),绕过 Windows Defender,并提取 7200 KB 的载荷。 | Kitploit
工具/GitHubGitHub/kaandemir993/redline-stealer-c2-defender-bypass-payload-analysis
内存取证持久化机制逆向工程数据泄露恶意软件分析命令与控制威胁情报
GitHubkaandemir993/redline-stealer-c2-defender-bypass-payload-analysis

RedLine-Stealer-C2-Defender-Bypass-Payload-Analysis

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对 RedLine Stealer 的逆向工程分析,这是一个基于 .NET 的信息窃取程序,使用 C2 域名(198.46.86.63、tempuri.org),绕过 Windows Defender,并提取 7200 KB 的载荷。

查看仓库
11027天前尚未审核

1. C2 连接 – IP 198.46.86.63

网络分析显示,RedLine Stealer 会与远程 IP 地址 198.46.86.63 建立连接。该 IP 很可能是该恶意软件的命令与控制(C2)服务器,用于数据外泄和命令下发。

关键观察:

  • IP 地址: 198.46.86.63
  • 协议: 可能为 HTTP/HTTPS(基于 RedLine 的典型行为)。
  • 用途: 与 C2 进行通信,传输窃取的数据(凭据、Cookie、加密钱包)。

为何重要:

  • C2 基础设施: 该 IP 可用于追踪恶意软件的来源。
  • 检测: 网络安全工具可封锁此 IP。
  • 数据外泄: 所有窃取的数据均发送至此服务器。

图示参考:

RedLine Stealer C2 连接 网络监视器视图,显示 RedLine Stealer 正在连接 198.46.86.63。

2. 载荷内存块 – 7200 KB RW 区域

Process Hacker 显示 RedLine Stealer 进程内存在一个大型 PAGE_READWRITE 内存块(7200 KB)。该区域被标记为 Private,包含恶意软件的载荷,很可能包括窃取的数据、配置和可执行代码。

关键观察:

  • 大小: 7200 KB(7.2 MB)
  • 类型: Private(并非从文件映射)
  • 保护: PAGE_READWRITE(可读/写,不可执行)
  • 用途: 可能存储主载荷(数据窃取例程、C2 通信等)

为何重要:

  • 载荷存储: 该内存块包含核心恶意代码。
  • 混淆: 数据可能经加密或压缩以逃避检测。
  • 内存取证: 转储此区域可揭示完整的恶意软件代码。

图示参考:

RedLine Stealer 载荷内存块 Process Hacker 视图,显示包含载荷的 7200 KB PAGE_READWRITE 内存块。

3. 备用 C2 – tempuri.org

Binary Ninja 分析揭示了一个备用 C2 服务器:tempuri.org。它很可能用作备份或备用 C2 地址,以防主服务器(198.46.86.63)不可用。

观察到的关键字符串:

  • tempuri.org – 备用 C2 服务器。
  • Entity/Id9.Result – 用于发送窃取数据的端点。
  • Id9.Response – 用于接收 C2 命令或确认的端点。

为何重要:

  • 冗余: 即使主服务器被封禁,备用 C2 也能确保数据外泄继续进行。
  • 数据外泄: Entity/Id9.Result 很可能用于发送窃取的凭据、Cookie 和加密钱包。
  • 检测: 可封锁此域名以中断恶意软件的通信。

图示参考:

RedLine Stealer 备用 C2 Binary Ninja 视图,显示 tempuri.org 作为备用 C2 服务器,并使用 Entity/Id9.Result 端点。

4. 系统配置与持久化

Binary Ninja 分析显示,RedLine Stealer 会收集系统配置设置,并利用它们实现持久化和逃避检测。

观察到的关键字符串:

  • PSModulePath – 用于执行命令的 PowerShell 模块路径。
  • HideExclusionsFromLocalAdmins – 隐藏 Windows Defender 排除项。
  • RemoteEncryptionProtectionMaxBlockTime – 控制加密保护计时。
  • LastMapsDisableHeartbeatReportTime – 用于 C2 通信的心跳报告。
  • LastSetupErrorHeartbeatReportTime – 向 C2 报告错误。

为何重要:

  • PowerShell 执行: 恶意软件可运行 PowerShell 脚本。
  • 逃避检测: 隐藏排除项有助于规避防病毒检测。
  • 持久化: 心跳报告表明 C2 通信处于活跃状态。

图示参考:

RedLine Stealer 系统配置 Binary Ninja 视图,显示 PowerShell 路径、Windows Defender 设置和心跳报告。

5. Windows Defender Exploit Guard 操纵

Binary Ninja 分析显示,RedLine Stealer 会操纵多项 Windows Defender Exploit Guard 设置,以禁用保护功能并添加排除项。

观察到的关键字符串:

  • Windows Defender Exploit Guard\Network Protection – 禁用基于网络的保护(例如阻止恶意 IP/域名)。
  • ASR\ASROnlyExclusions – 向攻击面减少(ASR)规则添加排除项,防止 Defender 阻止特定文件或进程。
  • Controlled Folder Access – 修改受控文件夹访问权限,可能绕过勒索软件保护。
  • Windows Defender Exploit Guard\Controlled Folder Access\Allowed Applications – 将恶意软件添加到允许的应用程序列表,使其能够修改受保护的文件夹。
  • Windows Defender Exploit Guard\Network Protection\Blocked URLs – 删除或修改被阻止的 URL,以允许 C2 通信。
  • Windows Defender Exploit Guard\ASR\Rules – 禁用可能检测到恶意软件行为的特定 ASR 规则。

为何重要:

  • 逃避检测: 禁用网络保护和 ASR 规则有助于恶意软件避免被检测。
  • 持久化: 添加排除项允许恶意软件存储文件并修改系统设置而不会受阻。
  • C2 通信: 删除被阻止的 URL 可确保恶意软件不间断地连接其 C2 服务器。
  • 绕过勒索软件: 修改受控文件夹访问权限有助于规避勒索软件保护机制。

图示参考:

RedLine Stealer Defender Exploit Guard Binary Ninja 视图,显示多个 Windows Defender Exploit Guard 字符串。

结论

本次分析揭示了 RedLine Stealer,一款基于 .NET 的信息窃取程序,它结合了高级逃避技术、多个 C2 服务器以及全面的数据窃取能力。

关键要点:

  • C2 通信: 主 C2 位于 198.46.86.63,备用 C2 位于 tempuri.org。
  • 载荷存储: 7200 KB PAGE_READWRITE 内存块包含主载荷。
  • Defender 绕过: 操纵 Windows Defender Exploit Guard 设置(网络保护、ASR、受控文件夹访问)。
  • .NET 配置: 使用标准 .NET 配置节进行设置管理。
  • 数据窃取: 窃取凭据、Cookie、加密钱包和系统信息。

检测建议:

  • 阻止 C2 域名:198.46.86.63 和 tempuri.org。
  • 监控可疑进程中大于 5 MB 的 PAGE_READWRITE 内存块。
  • 检测 Windows Defender Exploit Guard 注册表修改。
  • 监控异常进程中的 .NET 配置节(System.Configuration)。

示例样本下载

分析过的 RedLine Stealer 样本可在 MalwareBazaar 上获取,供希望自行分析的人使用:

🔗 MalwareBazaar 上的 RedLine Stealer 样本

使用的工具: Binary Ninja、Process Hacker、Network Monitor

下载工具