Order Of Six Angles logo security research Order Of Six Angles
← Все модели

Финальный ответ модели

Qwen3.6-35B-A3B-Claude-Opus-Distilled-NVFP4

Полный статический анализ PE-файла (Rust-STEALER)

1. Общая информация

Формат: Portable executable для AMD64 (64-бит)
Точка входа: start @ 0x140045A50
База образа: 0x140000000
Секции: .text, .rdata, .idata, .buildid, .data, .pdata, .tls
Количество функций: 1278
Количество строк: 806
TLS-коллбэки: 3 (TlsCallback_0, TlsCallback_1, TlsCallback_2)

TLS-коллбэки выполняются до входа в точку входа PE. TlsCallback_0 — это CRT-функция (_RNvNtNtNtNtCs1NhsA7xdTVp_3std3sys12thread_local5guard7windows12tls_callback), TlsCallback_1 и TlsCallback_2 — пользовательские коллбэки (118 и 22 байта соответственно).

2. Язык и среда сборки

Файл собран на Rust с использованием MinGW-w64 для Windows. Это подтверждается:

3. Импортируемые библиотеки

БиблиотекаКоличество импортовНазначение
KERNEL3299Файловая система, процессы, память, потоки
USER3226UI, буфер обмена
ADVAPI3216Реестр, службы Windows
api-ms-win-crt-runtime-l1-1-014CRT-функции
WS2_3213Сокеты, сеть
WINHTTP8HTTP-запросы (C2)
GDI327Графика, скриншоты
bcrypt6Криптография
CRYPT321CryptUnprotectData (DPAPI)

4. Поведенческий анализ

4.1. Кража учётных данных браузеров

Функция sub_14000F9D1 (3515 байт) реализует кражу cookies для нескольких браузеров:

Google Chrome:

Microsoft Edge:

Mozilla Firefox:

Telegram Desktop:

Discord:

4.2. Командно-контрольный сервер (C2)

Основная функция sub_140001000 (2223 байта) реализует beacon-цикл с HTTP-взаимодействием:

Механизм C2:

  1. 1. Инициализация HTTP через WinHTTP API (WinHttpOpenRequest, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpReadData, WinHttpCloseHandle)
  2. 2. Флаги запроса: WINHTTP_FLAG_BYPASS_PROXY_CACHE
  3. 3. Экспоненциальная задержка (backoff):

- Начальная задержка: 5 секунд
- Умножение на 2 при каждом неудачном запросе
- Максимум: 60 секунд

  1. 4. После успешного ответа:

- Чтение данных с сервера (до 65536 байт)
- Парсинг ответов в формате с тегом 0x70 (длина 4 байта + данные)
- Задержка 1000 dword_140096004 dword_140096000 мс

  1. 5. При 5+ неудачных попытках:

- Повторная попытка с задержкой 5 секунд, максимум 4 раза
- Затем возврат к базовой задержке

4.3. Персистентность

4.4. Сбор информации о системе

4.5. Обработка процессов

4.6. Криптография

5. Структура программы

Точка входа: start__mingw_CRTStartupsub_1400136B0 (Rust std init) → sub_140002040sub_140002644sub_140001000

Ключевые функции:

6. Ключевые IOC

Строковые IOC:

Путь к файлам:

Реестр: HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Имена процессов: chrome.exe, msedge.exe, firefox.exe, telegram.exe, discord.exe

7. Вывод

Это Rust-стайлер, предназначенный для кражи cookies и учётных данных из браузеров (Chrome, Edge, Firefox), а также данных из Telegram Desktop и Discord. Программа использует HTTP-транспорт (WinHTTP) для связи с C2-сервером, экспоненциальный backoff при неудачах, персистентность через реестр, сбор системной информации и может запускать скрытые процессы. Криптографические операции ограничены расшифровкой cookies через DPAPI.