对 Salat Stealer 的逆向工程分析,这是一款基于 Go 的窃密木马,利用 Telegram 代理诱饵、C2 通信以及加密内存块。内容包括 C2 域名、Go 构建 ID 以及混淆载荷的提取。
执行后,Salat Stealer 会显示一个功能完整的 Telegram Proxy 界面。该诱饵作为伪装,诱骗用户认为他们正在运行一个合法的代理应用程序,而恶意软件则在后台执行其恶意操作。
proxy.telegram.org)。443 端口(标准 HTTPS 端口)以混入正常流量。
Salat Stealer 用来伪装其恶意活动的虚假 Telegram Proxy 界面。
本次分析中最关键的发现之一,是二进制文件的字符串部分存在明文 C2 地址和 Go 构建 ID。这一疏漏暴露了恶意软件的基础设施,并有助于追踪其来源。
j.sni.global.fastly.net – 可能是一个基于 CDN 的 C2 服务器。ton.access.orbs.network – 可能与 TON 或 Orbs Network 有关,用于加密货币钱包窃取。soaSZ3gtdf5oZjHHPnzB/... – 该唯一标识符可用于追踪恶意软件的构建环境。
Process Hacker 字符串视图,显示 C2 地址和 Go 构建 ID。
Salat Stealer 使用 Token 操作来为自己授予对系统资源的完全访问权限。该代码构造了一个具有 FILE_ALL_ACCESS 权限的安全描述符,使恶意软件能够读取、写入和删除关键文件。
GetCurrentProcess() – 获取当前进程句柄。TokenUser – 检索用户 SID 以创建 ACL。TokenAppContainerSid – 检索 AppContainer SID(如果适用)。ConvertStringSecurityDescriptorToSecurityDescriptorW – 将基于字符串的 ACL 转换为二进制安全描述符。FILE_ALL_ACCESS – 授予对文件和目录的完全控制权限。
Ghidra 视图中的 Token 操作和安全描述符创建代码。
其中一个提取出的 PAGE_READWRITE 内存块(64 KB)包含高度混淆的数据。十六进制转储显示了重复的模式和结构化的字节,表明这很可能是一个加密的配置或压缩的载荷。
\x50\xd7\x5c\x22 类型的模式)表明是结构化格式。PAGE_READWRITE 内存区域,这是混淆恶意软件载荷的典型特征。
Binary Ninja 视图中的 64KB PAGE_READWRITE 内存块混淆十六进制数据。
分析了第二个 PAGE_READWRITE 内存块(32 KB),发现其中包含土耳其语错误消息:"vaya erişilmeye çalışıldı."(大致意思:“哎呀,尝试访问。”)。这表明恶意软件开发者可能是土耳其人,或者该样本是在土耳其语环境中开发的。
"vaya erişilmeye çalışıldı." – 可能是一条调试或错误消息。
Binary Ninja 视图中的 32KB 混淆块,包含土耳其语错误消息。
本次分析揭示了 Salat Stealer,一个基于 Go 的复杂信息窃取器,它使用 Telegram 代理诱饵来逃避检测。尽管进行了高度混淆,该恶意软件仍在字符串部分留下了关键痕迹,暴露了 C2 地址、Go 构建 ID 和一条土耳其语错误消息。
j.sni.global.fastly.net 和 ton.access.orbs.network 这样的域名被用于数据外泄。FILE_ALL_ACCESS)。PAGE_READWRITE 内存块(32KB 和 64KB)包含加密或压缩的数据。"vaya erişilmeye çalışıldı." 表明开发者可能是土耳其人。j.sni.global.fastly.net、ton.access.orbs.network。FILE_ALL_ACCESS 尝试。PAGE_READWRITE 内存区域。分析过的 Salat Stealer 样本可在 MalwareBazaar 上获取,供希望自行分析的人使用:
🔗 MalwareBazaar 上的 Salat Stealer 样本
使用的工具: Ghidra、Binary Ninja、Process Hacker、WinDbg