Финальный ответ модели
Тип файла: 64-битный PE (Portable executable for AMD64)
База образа: 0x140000000
Точка входа: start @ 0x140045A50
Количество функций: 1278
Количество строк: 806
PE содержит 3 TLS-колбэка, которые выполняются до точки входа PE:
Примечание: TLS-колбэки выполняются перед точкой входа PE и выглядят как CRT/runtime - не декомпилировать, если не запрошено.
- Service management: OpenServiceA, StartServiceA, ControlService, CloseServiceHandle
- Registry manipulation: RegCreateKeyExA, RegSetValueExA, RegQueryValueExA, RegOpenKeyExA
- User account: GetUserNameA
CryptUnprotectData - указывает на возможную работу с зашифрованными даннымиBitBlt, CreateCompatibleBitmap, GetDIBits, SelectObject - указывает на функции захвата экрана или манипуляции графикойGetExtendedTcpTable - получение сетевой информацииAddVectoredExceptionHandler - анти-отладочные/анти-анализные механизмы - WinHttpOpen, WinHttpConnect, WinHttpOpenRequest
- WinHttpSendRequest, WinHttpReceiveResponse
- WinHttpReadData, WinHttpCloseHandle
Данные браузеров:
[Firefox] Not running. Reading cookies (plaintext)...[Chrome] Not running. Decrypting cookies...[Edge] Not running. Decrypting cookies...mozilla\Firefox\Profiles - путь к профилю Firefoxoogle\Chrome\User Data\Default\Network\Cookies - путь к куки Chromeicrosoft\Edge\User Data\Default\Network\Cookies - путь к куки EdgeDiscord is not running. Cannot get AppData.Discord LevelDB not found.Telegram tdata not found.Telegram is not running.Сетевая коммуникация:
Initializing HTTP transport...HTTP transport initialized OK.WinHttpReceiveResponse FAILEDHttpSendRequest FAILED (GetLastError=WinHttpConnect FAILEDRegister: HTTP error istering with C2: Регистрация для C2:
starting. C2=Registered. Entering main loop.Системная информация:
Software\Microsoft\Windows\CurrentVersion\Run - ключ реестра для автозагрузкиСтек-overflow обработка:
fatal runtime error: I/O error: operation failed to complete synchronously, abortingФункция sub_140001000 (адрес: 0x140001000, размер: 2223 байта, 355 строк) - это основной механизм поведения:
- Вызывает sub_1400122FE() - инициализация HTTP
- Выводит: Initializing HTTP transport...
- Выводит: HTTP transport initialized OK.
- Выводит: Entering beacon loop...
- Выводит: Registered. Entering main loop.
- Повторно проверяет соединение каждые 5-120 секунд (настраиваемый интервал)
- WinHttpOpen - открытие HTTP-сессии
- WinHttpConnect - подключение к серверу
- WinHttpOpenRequest - создание HTTP-запроса
- WinHttpSendRequest - отправка запроса
- WinHttpReceiveResponse - получение ответа
- WinHttpReadData - чтение данных ответа
- Начальный интервал: 5 секунд
- Максимальный интервал: 120 секунд
- Используется GetTickCount64() для сжатия интервалов
Это C2-мелвэз (beacon malware), который периодически соединяется с C2-сервером для получения команд, передачи украденных данных и получения инструкций.
Малварь сканирует и пытается извлечь данные из следующих приложений:
Firefox:
mozilla\Firefox\ProfilesChrome:
oogle\Chrome\User Data\Default\Network\CookiesEdge:
icrosoft\Edge\User Data\Default\Network\CookiesDiscord:
Discord is not running. Cannot get AppData. === Discord ===Telegram:
Telegram tdata not found. === Telegram ===Малварь использует WinHTTP API для коммуникации с C2-сервером:
Малварь использует реестр для персистентности:
Software\Microsoft\Windows\CurrentVersion\RunМалварь использует векторный обработчик исключений:
AddVectoredExceptionHandler(0, vectored_handler)Это C2-мелвэз (beacon malware) с фокусом на кражу учетных данных браузеров и коммуникацию с C2-сервером. Малварь:
Малварь представляет собой угрозу кражи учетных данных и может быть использована для кражи куки, паролей и другой чувствительной информации из браузеров и мессенджеров.