Stealer Log, نرم افزار کرک شده
نویسنده: یاسین عابدینی · دسته: RedTeam · تاریخ انتشار: ۱۴۰۵/۵/۱۴
Stealer Logs — بردار نفوذ در بنبستهای Red Team
مفهوم Stealer Log
Stealer Log خروجی دادهای بدافزارهای Information Stealer است که اطلاعات حساس سیستم قربانی را استخراج میکنند. این بدافزارها (Redline، Raccoon، Vidar، LummaC2، Mars Stealer) به دنبال موارد زیر هستند:
- Credentials ذخیرهشده در مرورگرها — username و password سرویسهای مختلف که در Chrome، Firefox، Edge و Opera ذخیره شدهاند
- Session Cookie های فعال — نشستهای احراز هویت شده که امکان دسترسی بدون نیاز به password را فراهم میکنند
- Autofill Data — اطلاعات کارت بانکی، آدرس، شماره تلفن و سایر فیلدهای تکمیل خودکار
- Crypto Wallet — فایلهای wallet.dat، seed phrase، private key و extension های کیف پول (MetaMask، Exodus، Trust Wallet)
- System Information — IP address، نام سیستم، نسخه OS، hardware fingerprint، نرمافزارهای نصب شده
- FTP/SSH Credentials — اطلاعات ذخیره شده در FileZilla، WinSCP، PuTTY و سایر کلاینتها
این دادهها در یک فایل ZIP یا TXT ساختاریافته، به C2 (Command and Control) ارسال میشوند و سپس در بازارهای سیاه مثل Russian Market، Genesis Market یا کانالهای تلگرامی به فروش میرسند.
بردار آلودگی — چرا نرمافزار کرکشده؟
رایجترین و موثرترین روش آلودگی به Information Stealer، دانلود و اجرای نرمافزارهای کرکشده است. کاربران در جستجوی نرمافزارهای رایگان یا فعالسازهای غیرقانونی، مستقیماً بدافزار را اجرا میکنند:
- Adobe Photoshop Crack
- Windows Activator (KMSPico، AutoKMS)
- Office 365 Crack
- بازیهای کرک شده
- VPN های پریمیوم کرک
- نرمافزارهای مهندسی و گرافیکی گرانقیمت
وقتی کاربر فایل crack.exe یا keygen.exe را اجرا میکند، زنجیره زیر رخ میدهد:
- فایل در مسیر
%TEMP%یا%APPDATA%drop میشود - بدافزار شروع به اسکن مرورگرها، wallet ها و فایلهای کانفیگ میکند
- دیتابیسهای مرورگر (
Login Data،Cookies،logins.json) کپی میشوند - اطلاعات به صورت ZIP شده به C2 ارسال میشوند (معمولاً از طریق Telegram Bot یا HTTP POST)
- لاگ تولید شده در بازار سیاه منتشر یا به فروش میرسد
این سناریو دقیقاً همان چیزی است که در محیطهای سازمانی اتفاق میافتد: یک کارمند روی لپتاپ کاری در خانه یک Adobe کرک نصب میکند، و credential های VPN سازمان در لاگ ثبت میشود.
سناریوی عملیاتی Red Team — استفاده از Stealer Log در بنبست
وقتی یک Red Teamer در مرحله Initial Access با موانع امنیتی مواجه میشود — فایروال پیکربندی شده، EDR فعال، MFA اجباری — Stealer Log میتواند مسیر جایگزین ارائه دهد. این لاگها معمولاً از طریق بازارهای سیاه یا کانالهای تلگرامی با قابلیت فیلتر بر اساس دامنه، نوع سازمان یا کشور تهیه میشوند.
مراحل عملیاتی
- تهیه لاگ مرتبط با هدف — جستجو در بازارهای سیاه با دامنه سازمان هدف (مثلاً
@target-company.com) - تحلیل محتوای لاگ:
- آیا credential های VPN، OWA (Outlook Web Access)، RDP یا سایر سرویسهای سازمانی وجود دارد؟
- آیا session cookie ها هنوز معتبر هستند؟ (بررسی تاریخ Expires و Domain)
- آیا email سازمانی در لاگ ثبت شده؟
- آیا دسترسی به سرویسهای ابری (AWS، Azure، O365) موجود است؟
- مسیر اول — استفاده از Valid Credentials:
- ورود به VPN با username/password مسروقه → دسترسی به شبکه داخلی
- ورود به OWA → دسترسی به email سازمانی → امکان Phishing داخلی یا Lateral Movement
- ورود به RDP → دسترسی مستقیم به سرور یا ایستگاه کاری
- مسیر دوم — Session Cookie Hijacking:
اگر session cookie بعد از MFA ایجاد شده باشد، میتوان بدون نیاز به password و MFA وارد شد:
- استخراج cookie از لاگ
- Inject کوکی در مرورگر (با استفاده از Extension یا Developer Tools)
- دسترسی مستقیم به حساب کاربری بدون MFA
چرا MFA را دور میزند؟ چون session cookie بعد از احراز هویت کامل (شامل MFA) صادر شده و سرور آن را معتبر میداند. تا زمانی که session منقضی نشود، نیازی به احراز هویت مجدد نیست.
- مسیر سوم — Crypto/Financial Access:
- استخراج seed phrase یا private key از لاگ → انتقال داراییهای رمزارز
- استفاده از session cookie بانکی → دسترسی به حساب بانکی آنلاین
تطبیق با MITRE ATT&CK Framework
- T1078 — Valid Accounts: استفاده از credential های مسروقه برای ورود به سیستمها
- T1539 — Steal Web Session Cookie: سرقت session cookie برای دور زدن MFA
- T1555.003 — Credentials from Web Browsers: استخراج credential های ذخیره شده در مرورگر
چرا Session Cookie برای Red Team ارزشمند است؟
Session Cookie یک توکن احراز هویت است که بعد از login موفقیتآمیز (شامل username، password و MFA) توسط سرور صادر میشود. این cookie به عنوان proof of authentication عمل میکند. اگر Red Teamer بتواند این cookie را استخراج و inject کند، دیگر نیازی به دانستن password یا تأیید MFA ندارد — سرور فکر میکند کاربر قبلاً احراز هویت کرده است.
سناریوی واقعی:
- کاربر سازمانی به VPN یا پورتال وب سازمان وارد میشود (با MFA)
- سرور یک session cookie صادر میکند (مثلاً
SESSION_ID=abc123xyz) - بدافزار Stealer این cookie را میدزدد و در لاگ ذخیره میکند
- Red Teamer لاگ را میخرد، cookie را استخراج میکند
- Red Teamer cookie را در مرورگر خود inject میکند
- Red Teamer به پورتال وارد میشود — بدون نیاز به password یا MFA
این تکنیک تا زمانی کار میکند که session منقضی نشده باشد. برخی session ها چند ساعت، برخی چند روز و برخی تا زمان logout دستی معتبر هستند.
بازار Stealer Log — قیمتگذاری و دستهبندی
لاگها بر اساس محتوا و ارزش تقسیمبندی میشوند:
- لاگهای معمولی (Generic Logs) — شامل credential های عمومی (Gmail، Facebook، Twitter) — قیمت: $1 تا $10
- لاگهای دارای Crypto Wallet — شامل seed phrase، private key یا wallet file — قیمت: $50 تا $500 (بسته به موجودی)
- لاگهای Corporate — شامل دسترسی VPN، RDP، OWA، AWS، Azure، O365 — قیمت: $100 تا $1000+
- لاگهای Banking — شامل session cookie بانکی یا credential موسسات مالی — قیمت: $200 تا $2000+
بازارهای رایج عبارتند از:
- Russian Market
- Genesis Market (قبل از تعطیلی توسط FBI)
- کانالهای تلگرامی با قابلیت فیلتر بر اساس کشور، دامنه یا نوع credential
- فرومهای Darknet (Exploit, XSS, Breached)
شناسایی رفتار Stealer با Sysmon
Sysmon میتواند رفتار مخصوص Stealer ها را ثبت کند. موارد زیر از نشانههای مهم هستند:
EventID 1 — Process Creation
اجرای یک process مشکوک از مسیر Temp:
EventID: 1
Image: C:\Users\user\AppData\Local\Temp\crack.exe
ParentImage: C:\Users\user\Downloads\Adobe_crack.exe
CommandLine: crack.exe
EventID 11 — File Created
دسترسی به فایلهای دیتابیس مرورگر توسط یک process غیرمجاز:
EventID: 11
TargetFilename: C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Login Data
Image: C:\Users\user\AppData\Local\Temp\crack.exe
EventID 3 — Network Connection
ارتباط شبکه خروجی از یک process مشکوک به C2:
EventID: 3
Image: C:\Users\user\AppData\Local\Temp\crack.exe
DestinationIP: 185.x.x.x
DestinationPort: 443
Initiated: true
کوئریهای KQL برای Elastic
شناسایی اجرای Stealer از Temp:
event.code: "1" AND
process.executable: *\\AppData\\Local\\Temp\\* AND
NOT process.parent.name: (explorer.exe OR chrome.exe OR winrar.exe)
شناسایی دسترسی غیرمجاز به دیتابیس مرورگر:
event.code: "11" AND
file.path: (*\\Login Data* OR *\\Cookies* OR *\\logins.json*) AND
NOT process.name: (chrome.exe OR firefox.exe OR msedge.exe)
شناسایی ارتباط شبکه از Temp:
event.code: "3" AND
process.executable: *\\AppData\\Local\\Temp\\* AND
network.direction: egress
نکات کلیدی برای Red Team
- بررسی تاریخ انقضای session — cookie های منقضی شده فایدهای ندارند
- تطبیق IP و User-Agent — برخی سرویسها IP binding یا Device fingerprinting دارند؛ استفاده از VPN مشابه منطقه جغرافیایی قربانی ضروری است
- استفاده از Credential Stuffing — credential های مسروقه را روی سرویسهای مختلف تست کنید (Password reuse رایج است)
- زمانبندی دقیق — ورود در ساعات کاری قربانی شک را کاهش میدهد
- استفاده از Automation — برای پردازش لاگهای حجیم و extraction خودکار credential ها
جمعبندی
Stealer Log یک منبع اطلاعاتی قدرتمند برای Red Team است که میتواند دسترسی اولیه را در بنبستهای عملیاتی فراهم کند. رایجترین بردار آلودگی، نرمافزارهای کرکشده هستند که توسط کاربران عادی و حتی کارمندان سازمانی دانلود و اجرا میشوند. استفاده از session cookie برای دور زدن MFA، و بهرهبرداری از valid credentials برای ورود به شبکههای سازمانی، دو مسیر اصلی بهرهبرداری از این لاگها هستند.
این تکنیک در MITRE ATT&CK Framework تحت تکنیکهای T1078 (Valid Accounts)، T1539 (Steal Web Session Cookie) و T1555.003 (Credentials from Web Browsers) دستهبندی شده است.