VulnCity

Stealer Log, نرم افزار کرک شده

نویسنده: یاسین عابدینی · دسته: RedTeam · تاریخ انتشار: ۱۴۰۵/۵/۱۴

Stealer Logs — بردار نفوذ در بن‌بست‌های Red Team

مفهوم Stealer Log

Stealer Log خروجی داده‌ای بدافزارهای Information Stealer است که اطلاعات حساس سیستم قربانی را استخراج می‌کنند. این بدافزارها (Redline، Raccoon، Vidar، LummaC2، Mars Stealer) به دنبال موارد زیر هستند:

  • Credentials ذخیره‌شده در مرورگرها — username و password سرویس‌های مختلف که در Chrome، Firefox، Edge و Opera ذخیره شده‌اند
  • Session Cookie های فعال — نشست‌های احراز هویت شده که امکان دسترسی بدون نیاز به password را فراهم می‌کنند
  • Autofill Data — اطلاعات کارت بانکی، آدرس، شماره تلفن و سایر فیلدهای تکمیل خودکار
  • Crypto Wallet — فایل‌های wallet.dat، seed phrase، private key و extension های کیف پول (MetaMask، Exodus، Trust Wallet)
  • System Information — IP address، نام سیستم، نسخه OS، hardware fingerprint، نرم‌افزارهای نصب شده
  • FTP/SSH Credentials — اطلاعات ذخیره شده در FileZilla، WinSCP، PuTTY و سایر کلاینت‌ها

این داده‌ها در یک فایل ZIP یا TXT ساختاریافته، به C2 (Command and Control) ارسال می‌شوند و سپس در بازارهای سیاه مثل Russian Market، Genesis Market یا کانال‌های تلگرامی به فروش می‌رسند.

بردار آلودگی — چرا نرم‌افزار کرک‌شده؟

رایج‌ترین و موثرترین روش آلودگی به Information Stealer، دانلود و اجرای نرم‌افزارهای کرک‌شده است. کاربران در جستجوی نرم‌افزارهای رایگان یا فعال‌سازهای غیرقانونی، مستقیماً بدافزار را اجرا می‌کنند:

  • Adobe Photoshop Crack
  • Windows Activator (KMSPico، AutoKMS)
  • Office 365 Crack
  • بازی‌های کرک شده
  • VPN های پریمیوم کرک
  • نرم‌افزارهای مهندسی و گرافیکی گران‌قیمت

وقتی کاربر فایل crack.exe یا keygen.exe را اجرا می‌کند، زنجیره زیر رخ می‌دهد:

  1. فایل در مسیر %TEMP% یا %APPDATA% drop می‌شود
  2. بدافزار شروع به اسکن مرورگرها، wallet ها و فایل‌های کانفیگ می‌کند
  3. دیتابیس‌های مرورگر (Login Data، Cookies، logins.json) کپی می‌شوند
  4. اطلاعات به صورت ZIP شده به C2 ارسال می‌شوند (معمولاً از طریق Telegram Bot یا HTTP POST)
  5. لاگ تولید شده در بازار سیاه منتشر یا به فروش می‌رسد

این سناریو دقیقاً همان چیزی است که در محیط‌های سازمانی اتفاق می‌افتد: یک کارمند روی لپ‌تاپ کاری در خانه یک Adobe کرک نصب می‌کند، و credential های VPN سازمان در لاگ ثبت می‌شود.

سناریوی عملیاتی Red Team — استفاده از Stealer Log در بن‌بست

وقتی یک Red Teamer در مرحله Initial Access با موانع امنیتی مواجه می‌شود — فایروال پیکربندی شده، EDR فعال، MFA اجباری — Stealer Log می‌تواند مسیر جایگزین ارائه دهد. این لاگ‌ها معمولاً از طریق بازارهای سیاه یا کانال‌های تلگرامی با قابلیت فیلتر بر اساس دامنه، نوع سازمان یا کشور تهیه می‌شوند.

مراحل عملیاتی

  1. تهیه لاگ مرتبط با هدف — جستجو در بازارهای سیاه با دامنه سازمان هدف (مثلاً @target-company.com)
  2. تحلیل محتوای لاگ:
    • آیا credential های VPN، OWA (Outlook Web Access)، RDP یا سایر سرویس‌های سازمانی وجود دارد؟
    • آیا session cookie ها هنوز معتبر هستند؟ (بررسی تاریخ Expires و Domain)
    • آیا email سازمانی در لاگ ثبت شده؟
    • آیا دسترسی به سرویس‌های ابری (AWS، Azure، O365) موجود است؟
  3. مسیر اول — استفاده از Valid Credentials:
    • ورود به VPN با username/password مسروقه → دسترسی به شبکه داخلی
    • ورود به OWA → دسترسی به email سازمانی → امکان Phishing داخلی یا Lateral Movement
    • ورود به RDP → دسترسی مستقیم به سرور یا ایستگاه کاری
  4. مسیر دوم — Session Cookie Hijacking:

    اگر session cookie بعد از MFA ایجاد شده باشد، می‌توان بدون نیاز به password و MFA وارد شد:

    • استخراج cookie از لاگ
    • Inject کوکی در مرورگر (با استفاده از Extension یا Developer Tools)
    • دسترسی مستقیم به حساب کاربری بدون MFA

    چرا MFA را دور می‌زند؟ چون session cookie بعد از احراز هویت کامل (شامل MFA) صادر شده و سرور آن را معتبر می‌داند. تا زمانی که session منقضی نشود، نیازی به احراز هویت مجدد نیست.

  5. مسیر سوم — Crypto/Financial Access:
    • استخراج seed phrase یا private key از لاگ → انتقال دارایی‌های رمزارز
    • استفاده از session cookie بانکی → دسترسی به حساب بانکی آنلاین

تطبیق با MITRE ATT&CK Framework

  • T1078 — Valid Accounts: استفاده از credential های مسروقه برای ورود به سیستم‌ها
  • T1539 — Steal Web Session Cookie: سرقت session cookie برای دور زدن MFA
  • T1555.003 — Credentials from Web Browsers: استخراج credential های ذخیره شده در مرورگر

چرا Session Cookie برای Red Team ارزشمند است؟

Session Cookie یک توکن احراز هویت است که بعد از login موفقیت‌آمیز (شامل username، password و MFA) توسط سرور صادر می‌شود. این cookie به عنوان proof of authentication عمل می‌کند. اگر Red Teamer بتواند این cookie را استخراج و inject کند، دیگر نیازی به دانستن password یا تأیید MFA ندارد — سرور فکر می‌کند کاربر قبلاً احراز هویت کرده است.

سناریوی واقعی:

  1. کاربر سازمانی به VPN یا پورتال وب سازمان وارد می‌شود (با MFA)
  2. سرور یک session cookie صادر می‌کند (مثلاً SESSION_ID=abc123xyz)
  3. بدافزار Stealer این cookie را می‌دزدد و در لاگ ذخیره می‌کند
  4. Red Teamer لاگ را می‌خرد، cookie را استخراج می‌کند
  5. Red Teamer cookie را در مرورگر خود inject می‌کند
  6. Red Teamer به پورتال وارد می‌شود — بدون نیاز به password یا MFA

این تکنیک تا زمانی کار می‌کند که session منقضی نشده باشد. برخی session ها چند ساعت، برخی چند روز و برخی تا زمان logout دستی معتبر هستند.

بازار Stealer Log — قیمت‌گذاری و دسته‌بندی

لاگ‌ها بر اساس محتوا و ارزش تقسیم‌بندی می‌شوند:

  • لاگ‌های معمولی (Generic Logs) — شامل credential های عمومی (Gmail، Facebook، Twitter) — قیمت: $1 تا $10
  • لاگ‌های دارای Crypto Wallet — شامل seed phrase، private key یا wallet file — قیمت: $50 تا $500 (بسته به موجودی)
  • لاگ‌های Corporate — شامل دسترسی VPN، RDP، OWA، AWS، Azure، O365 — قیمت: $100 تا $1000+
  • لاگ‌های Banking — شامل session cookie بانکی یا credential موسسات مالی — قیمت: $200 تا $2000+

بازارهای رایج عبارتند از:

  • Russian Market
  • Genesis Market (قبل از تعطیلی توسط FBI)
  • کانال‌های تلگرامی با قابلیت فیلتر بر اساس کشور، دامنه یا نوع credential
  • فروم‌های Darknet (Exploit, XSS, Breached)

شناسایی رفتار Stealer با Sysmon

Sysmon می‌تواند رفتار مخصوص Stealer ها را ثبت کند. موارد زیر از نشانه‌های مهم هستند:

EventID 1 — Process Creation

اجرای یک process مشکوک از مسیر Temp:

EventID: 1
Image: C:\Users\user\AppData\Local\Temp\crack.exe
ParentImage: C:\Users\user\Downloads\Adobe_crack.exe
CommandLine: crack.exe

EventID 11 — File Created

دسترسی به فایل‌های دیتابیس مرورگر توسط یک process غیرمجاز:

EventID: 11
TargetFilename: C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Login Data
Image: C:\Users\user\AppData\Local\Temp\crack.exe

EventID 3 — Network Connection

ارتباط شبکه خروجی از یک process مشکوک به C2:

EventID: 3
Image: C:\Users\user\AppData\Local\Temp\crack.exe
DestinationIP: 185.x.x.x
DestinationPort: 443
Initiated: true

کوئری‌های KQL برای Elastic

شناسایی اجرای Stealer از Temp:

event.code: "1" AND
process.executable: *\\AppData\\Local\\Temp\\* AND
NOT process.parent.name: (explorer.exe OR chrome.exe OR winrar.exe)

شناسایی دسترسی غیرمجاز به دیتابیس مرورگر:

event.code: "11" AND
file.path: (*\\Login Data* OR *\\Cookies* OR *\\logins.json*) AND
NOT process.name: (chrome.exe OR firefox.exe OR msedge.exe)

شناسایی ارتباط شبکه از Temp:

event.code: "3" AND
process.executable: *\\AppData\\Local\\Temp\\* AND
network.direction: egress

نکات کلیدی برای Red Team

  • بررسی تاریخ انقضای session — cookie های منقضی شده فایده‌ای ندارند
  • تطبیق IP و User-Agent — برخی سرویس‌ها IP binding یا Device fingerprinting دارند؛ استفاده از VPN مشابه منطقه جغرافیایی قربانی ضروری است
  • استفاده از Credential Stuffing — credential های مسروقه را روی سرویس‌های مختلف تست کنید (Password reuse رایج است)
  • زمان‌بندی دقیق — ورود در ساعات کاری قربانی شک را کاهش می‌دهد
  • استفاده از Automation — برای پردازش لاگ‌های حجیم و extraction خودکار credential ها

جمع‌بندی

Stealer Log یک منبع اطلاعاتی قدرتمند برای Red Team است که می‌تواند دسترسی اولیه را در بن‌بست‌های عملیاتی فراهم کند. رایج‌ترین بردار آلودگی، نرم‌افزارهای کرک‌شده هستند که توسط کاربران عادی و حتی کارمندان سازمانی دانلود و اجرا می‌شوند. استفاده از session cookie برای دور زدن MFA، و بهره‌برداری از valid credentials برای ورود به شبکه‌های سازمانی، دو مسیر اصلی بهره‌برداری از این لاگ‌ها هستند.

این تکنیک در MITRE ATT&CK Framework تحت تکنیک‌های T1078 (Valid Accounts)، T1539 (Steal Web Session Cookie) و T1555.003 (Credentials from Web Browsers) دسته‌بندی شده است.