kaandemir993/Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

GitHub: kaandemir993/Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis

对基于 Go 语言的 Salat Stealer 信息窃密程序进行逆向工程分析,揭示其 Telegram Proxy 伪装手法、C2 基础设施及混淆 payload 的技术细节。

Stars: 3 | Forks: 1

## 1. Telegram Proxy 诱饵 —— 伪装与规避 在执行时,Salat Stealer 会显示一个功能完整的 **Telegram Proxy** 界面。这个诱饵作为一种伪装,诱骗用户以为他们正在运行一个合法的代理应用程序,而此时恶意软件则在后台执行其恶意操作。 ### 关键观察结果: - **界面:** 该窗口伪装成合法的 Telegram Proxy 客户端(`proxy.telegram.org`)。 - **端口:** 使用端口 `443`(标准 HTTPS 端口)以混入正常流量。 - **协议:** 显示 MTProto 2.0(Telegram 的协议)以显得真实。 - **行为:** 点击“Connect”会建立连接,但恶意软件的 payload 已经在后台处于活动状态。 ### 为什么这很重要: - **伪装:** 用户不太可能怀疑一个无害的代理应用程序。 - **规避:** 安全工具可能会将该进程视为合法的 Telegram 流量而忽略。 - **持久化:** 即使用户关闭窗口,恶意软件也能继续运行。 ### 视觉参考: ![Salat Stealer Telegram Proxy 诱饵](https://raw.githubusercontent.com/kaandemir993/Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis/main/images/salat_telegram.jpeg) *Salat Stealer 用于掩盖其恶意活动的虚假 Telegram Proxy 界面。* ## 2. 字符串分析 —— C2 地址与 Go Build ID 本次分析最关键的发现之一是在二进制文件的字符串部分存在明文 C2 地址和 Go Build ID。这一疏忽暴露了恶意软件的基础设施,并有助于追踪其来源。 ### 关键观察结果: - **C2 地址:** - `j.sni.global.fastly.net` – 可能是基于 CDN 的 C2 服务器。 - `ton.access.orbs.network` – 可能与 TON 或 Orbs Network 有关,用于加密钱包窃取。 - **Go Build ID:** `soaSZ3gtdf5oZjHHPnzB/...` – 此唯一标识符可用于追踪恶意软件的构建环境。 ### 为什么这很重要: - **C2 通信:** 这些地址用于数据外发和命令分发。 - **追踪:** Go Build ID 有助于将此样本与其他变体或攻击活动关联起来。 - **检测:** 网络安全工具可以阻断这些域名。 ### 视觉参考: ![Salat Stealer 字符串分析](https://raw.githubusercontent.com/kaandemir993/Salat-Stealer-Telegram-Proxy-Decoy-C2-Analysis/main/images/salat_strings.jpeg) *Process Hacker 字符串视图,显示了 C2 地址和 Go Build ID。* ## 3. Token 操作 —— 提权 Salat Stealer 使用 token 操作来授予自身对系统资源的完全访问权限。代码构建了一个具有 `FILE_ALL_ACCESS` 权限的安全描述符,允许恶意软件读取、写入和删除关键文件。 ### 此代码的作用: - **`GetCurrentProcess()`** – 获取当前进程句柄。 - **`TokenUser`** – 检索用于创建 ACL 的用户 SID。 - **`TokenAppContainerSid`** – 检索 AppContainer SID(如果适用)。 - **`ConvertStringSecurityDescriptorToSecurityDescriptorW`** – 将基于字符串的 ACL 转换为二进制安全描述符。 - **`FILE_ALL_ACCESS`** – 授予对文件和目录的完全控制权。 ### 为什么这很重要: - **提权:** 恶意软件可以绕过安全限制。 - **持久化:** 完全访问权限允许恶意软件修改注册表项和系统文件。 - **规避:** 凭借高权限,恶意软件可以对安全工具隐藏自己。 ### 视觉参考: ![Salat Stealer Token 操作](https://static.pigsec.cn/wp-content/uploads/repos/cas/94/947cd45d7a606c41f55f7245bc35f1628bf04b456048a3d05a2bf2c97788fafb.jpg) *Ghidra 中关于 token 操作和安全描述符创建代码的视图。* ## 4. 混淆 Payload —— 加密内存块 其中一个提取的 `PAGE_READWRITE` 内存块(64 KB)包含严重混淆的数据。十六进制转储显示了重复的模式和结构化字节,表明这很可能是一个加密配置或压缩的 payload。 ### 关键观察结果: - **大小:** 64 KB – 足够大,可以包含配置或 payload。 - **模式:** 重复的结构(`\x50\xd7\x5c\x22` 类型模式)表明是一种结构化格式。 - **可读字符串:** 没有可见的字符串,证实数据已加密或压缩。 - **位置:** 位于 `PAGE_READWRITE` 内存区域,这是混淆恶意软件 payload 的典型特征。 ### 为什么这很重要: - **Payload 提取:** 此块可能包含最终的窃密组件或 C2 配置。 - **加密:** 数据可能受 XOR 或 AES 保护,需要密钥才能解密。 - **分析挑战:** 混淆阻碍了直接的静态分析,使得动态分析变得必不可少。 ### 视觉参考: ![Salat Stealer 混淆 Payload](https://static.pigsec.cn/wp-content/uploads/repos/cas/8f/8f855b19032ce9d9f8544296614d1aa7cfa267b0fa209be3b07714a41fd34870.jpg) *Binary Ninja 中来自 64KB `PAGE_READWRITE` 内存块的混淆十六进制数据视图。* ## 5. 第二个混淆块 —— 土耳其语错误消息 对第二个 `PAGE_READWRITE` 内存块(32 KB)进行了分析,发现其中包含土耳其语错误消息:`"vaya erişilmeye çalışıldı."`(大致意思是:“哎呀,尝试访问。”)。这表明恶意软件开发者可能是土耳其人,或者该样本是在土耳其语环境中开发的。 ### 关键观察结果: - **大小:** 32 KB – 小于前一个块。 - **土耳其语字符串:** `"vaya erişilmeye çalışıldı."` – 可能是调试或错误消息。 - **混淆:** 该块的其余部分经过了严重混淆或加密。 - **可能的上下文:** 可能表明文件访问或 API 调用失败。 ### 为什么这很重要: - **开发者起源:** 土耳其语字符串表明作者可能是土耳其人。 - **调试残留物:** 此消息可能是无意中留下的,暴露了开发者的习惯。 - **威胁情报:** 这有助于将此样本与其他攻击活动关联起来。 ### 视觉参考: ![Salat Stealer 第二个混淆块](https://static.pigsec.cn/wp-content/uploads/repos/cas/69/69e41782e4511677834f2034660c41fb278239e18f0eac11713afbb17b679bbc.jpg) *Binary Ninja 中包含土耳其语错误消息的 32KB 混淆块视图。* ## 结论 本次分析揭露了 **Salat Stealer**,这是一种复杂的基于 Go 的信息窃密程序,它利用 Telegram proxy 诱饵来规避检测。尽管经过了严重的混淆,该恶意软件在其字符串部分留下了关键的痕迹,揭示了 C2 地址、Go Build ID 以及一条土耳其语错误消息。 ### 关键要点: - **Telegram Proxy 诱饵:** 恶意软件伪装成合法的 Telegram Proxy 来诱骗用户。 - **C2 基础设施:** 像 `j.sni.global.fastly.net` 和 `ton.access.orbs.network` 这样的域名被用于数据外发。 - **Token 操作:** 恶意软件授予自身对系统资源的完全访问权限(`FILE_ALL_ACCESS`)。 - **混淆 Payload:** 发现了两个 `PAGE_READWRITE` 内存块(32KB 和 64KB),其中包含加密或压缩的数据。 - **土耳其语错误消息:** `"vaya erişilmeye çalışıldı."` 表明开发者可能是土耳其人。 ### 检测建议: - 监控 Telegram Proxy 诱饵行为。 - 阻断 C2 域名:`j.sni.global.fastly.net`、`ton.access.orbs.network`。 - 检测 token 操作和 `FILE_ALL_ACCESS` 尝试。 - 调查可疑进程中的 `PAGE_READWRITE` 内存区域。 ### 样本下载 对于希望进行自行分析的人员,所分析的 Salat Stealer 样本可在 MalwareBazaar 上获取: 🔗 **[MalwareBazaar 上的 Salat Stealer 样本](https://bazaar.abuse.ch/sample/a5481e564046c6e27c76121ac90b7e3acaf63958bbd22a01bcb7398ba24ea863)** **使用的工具:** Ghidra、Binary Ninja、Process Hacker、WinDbg
标签:日志审计