Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis — 对 Salat Stealer 的逆向工程分析,这是一款基于 Go 的窃密木马,利用 Telegram 代理诱饵、C2 通信以及加密内存块。内容包括 C2 域名、Go 构建 ID 以及混淆载荷的提取。 | Kitploit
工具/GitHubGitHub/kaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis
逆向工程取证分析信息收集恶意软件分析命令与控制二进制分析威胁情报论文与研究学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubkaandemir993/salat-stealer-telegram-proxy-decoy-c2-analysis

Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

对 Salat Stealer 的逆向工程分析,这是一款基于 Go 的窃密木马,利用 Telegram 代理诱饵、C2 通信以及加密内存块。内容包括 C2 域名、Go 构建 ID 以及混淆载荷的提取。

查看仓库
5171个月前尚未审核

1. Telegram 代理诱饵 – 伪装与规避

执行后,Salat Stealer 会显示一个功能完整的 Telegram Proxy 界面。该诱饵作为伪装,诱骗用户认为他们正在运行一个合法的代理应用程序,而恶意软件则在后台执行其恶意操作。

关键观察:

  • 界面: 该窗口模仿合法的 Telegram Proxy 客户端(proxy.telegram.org)。
  • 端口: 使用 443 端口(标准 HTTPS 端口)以混入正常流量。
  • 协议: 显示 MTProto 2.0(Telegram 的协议)以显得真实。
  • 行为: 点击“Connect”会建立连接,但恶意软件的载荷已在后台激活。

为何重要:

  • 伪装: 用户不太可能怀疑一个无害的代理应用。
  • 规避: 安全工具可能会将该进程视为合法的 Telegram 流量而忽略。
  • 持久性: 即使关闭窗口,恶意软件也能继续运行。

视觉参考:

Salat Stealer Telegram 代理诱饵 Salat Stealer 用来伪装其恶意活动的虚假 Telegram Proxy 界面。

2. 字符串分析 – C2 地址与 Go 构建 ID

本次分析中最关键的发现之一,是二进制文件的字符串部分存在明文 C2 地址和 Go 构建 ID。这一疏漏暴露了恶意软件的基础设施,并有助于追踪其来源。

关键观察:

  • C2 地址:
    • j.sni.global.fastly.net – 可能是一个基于 CDN 的 C2 服务器。
    • ton.access.orbs.network – 可能与 TON 或 Orbs Network 有关,用于加密货币钱包窃取。
  • Go 构建 ID: soaSZ3gtdf5oZjHHPnzB/... – 该唯一标识符可用于追踪恶意软件的构建环境。

为何重要:

  • C2 通信: 这些地址用于数据外泄和命令下发。
  • 追踪: Go 构建 ID 有助于将该样本与其他变种或活动关联起来。
  • 检测: 网络安全工具可以阻止这些域名。

视觉参考:

Salat Stealer 字符串分析 Process Hacker 字符串视图,显示 C2 地址和 Go 构建 ID。

3. Token 操作 – 权限提升

Salat Stealer 使用 Token 操作来为自己授予对系统资源的完全访问权限。该代码构造了一个具有 FILE_ALL_ACCESS 权限的安全描述符,使恶意软件能够读取、写入和删除关键文件。

该代码的作用:

  • GetCurrentProcess() – 获取当前进程句柄。
  • TokenUser – 检索用户 SID 以创建 ACL。
  • TokenAppContainerSid – 检索 AppContainer SID(如果适用)。
  • ConvertStringSecurityDescriptorToSecurityDescriptorW – 将基于字符串的 ACL 转换为二进制安全描述符。
  • FILE_ALL_ACCESS – 授予对文件和目录的完全控制权限。

为何重要:

  • 权限提升: 恶意软件可以绕过安全限制。
  • 持久性: 完全访问权限允许恶意软件修改注册表项和系统文件。
  • 规避: 凭借高权限,恶意软件可以躲过安全工具。

视觉参考:

Salat Stealer Token 操作 Ghidra 视图中的 Token 操作和安全描述符创建代码。

4. 混淆载荷 – 加密内存块

其中一个提取出的 PAGE_READWRITE 内存块(64 KB)包含高度混淆的数据。十六进制转储显示了重复的模式和结构化的字节,表明这很可能是一个加密的配置或压缩的载荷。

关键观察:

  • 大小: 64 KB – 足以容纳配置或载荷。
  • 模式: 重复的结构(\x50\xd7\x5c\x22 类型的模式)表明是结构化格式。
  • 可读字符串: 无可见字符串,确认数据已加密或压缩。
  • 位置: 位于 PAGE_READWRITE 内存区域,这是混淆恶意软件载荷的典型特征。

为何重要:

  • 载荷提取: 该内存块可能包含最终窃取器组件或 C2 配置。
  • 加密: 数据很可能使用 XOR 或 AES 进行保护,需要密钥才能解密。
  • 分析挑战: 混淆阻止了直接的静态分析,因此动态分析至关重要。

视觉参考:

Salat Stealer 混淆载荷 Binary Ninja 视图中的 64KB PAGE_READWRITE 内存块混淆十六进制数据。

5. 第二个混淆块 – 土耳其语错误消息

分析了第二个 PAGE_READWRITE 内存块(32 KB),发现其中包含土耳其语错误消息:"vaya erişilmeye çalışıldı."(大致意思:“哎呀,尝试访问。”)。这表明恶意软件开发者可能是土耳其人,或者该样本是在土耳其语环境中开发的。

关键观察:

  • 大小: 32 KB – 比前一个内存块小。
  • 土耳其语字符串: "vaya erişilmeye çalışıldı." – 可能是一条调试或错误消息。
  • 混淆: 该内存块的其余部分被高度混淆或加密。
  • 可能的上下文: 可能表示文件访问或 API 调用失败。

为何重要:

  • 开发者来源: 这条土耳其语字符串表明作者可能是土耳其人。
  • 调试痕迹: 这条消息可能是无意中留下的,暴露了开发者的习惯。
  • 威胁情报: 这有助于将该样本与其他活动关联起来。

视觉参考:

Salat Stealer 第二个混淆块 Binary Ninja 视图中的 32KB 混淆块,包含土耳其语错误消息。

结论

本次分析揭示了 Salat Stealer,一个基于 Go 的复杂信息窃取器,它使用 Telegram 代理诱饵来逃避检测。尽管进行了高度混淆,该恶意软件仍在字符串部分留下了关键痕迹,暴露了 C2 地址、Go 构建 ID 和一条土耳其语错误消息。

关键要点:

  • Telegram 代理诱饵: 该恶意软件伪装成合法的 Telegram Proxy 以欺骗用户。
  • C2 基础设施: 像 j.sni.global.fastly.net 和 ton.access.orbs.network 这样的域名被用于数据外泄。
  • Token 操作: 该恶意软件为自己授予对系统资源的完全访问权限(FILE_ALL_ACCESS)。
  • 混淆载荷: 发现两个 PAGE_READWRITE 内存块(32KB 和 64KB)包含加密或压缩的数据。
  • 土耳其语错误消息: "vaya erişilmeye çalışıldı." 表明开发者可能是土耳其人。

检测建议:

  • 监视 Telegram Proxy 诱饵行为。
  • 阻止 C2 域名:j.sni.global.fastly.net、ton.access.orbs.network。
  • 检测 Token 操作和 FILE_ALL_ACCESS 尝试。
  • 调查可疑进程中的 PAGE_READWRITE 内存区域。

样本下载

分析过的 Salat Stealer 样本可在 MalwareBazaar 上获取,供希望自行分析的人使用:

🔗 MalwareBazaar 上的 Salat Stealer 样本

使用的工具: Ghidra、Binary Ninja、Process Hacker、WinDbg

下载工具