SOC Prime Bias: Hoch

25 Jun 2026 19:22 UTC

Agent Tesla Malware-Analyse: Einblick in die Datendiebstahlfähigkeiten des .NET RATS

Author Photo
SOC Prime Team linkedin icon Folgen
Agent Tesla Malware-Analyse: Einblick in die Datendiebstahlfähigkeiten des .NET RATS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Agent Tesla ist ein auf .NET basierender Remote-Access-Trojaner, der als Malware-as-a-Service-Modell angeboten wird und auf Windows-Systeme abzielt. Er ist dafür ausgelegt, Anmeldedaten, im Browser gespeicherte Informationen und Benutzkommunikation durch Fähigkeiten wie Keylogging und Screenshot-Aufnahme zu stehlen. Die Malware unterstützt mehrere Exfiltrationskanäle, einschließlich SMTP-, FTP- und HTTP-Verkehr, der über das Tor-Netzwerk geleitet wird.

Untersuchung

Der Artikel erklärt, wie Agent Tesla vom anfänglichen Spear-Phishing-Versand über die Dauerhaftigkeit bis hin zum eventualem Datendiebstahl funktioniert. Er hebt die Nutzung der SetWindowsHookEx API für Keylogging hervor und beschreibt den Fokus der Malware auf Browser-Daten und Speicherorte von E-Mail-Clients. Die Analyse zeigt auch, wie die Malware den Tor-Browser verwendet, um Exfiltrationsverkehr zu verschleiern.

Minderung

Organisationen sollten starke E-Mail-Sicherheitskontrollen einführen, um bösartige Anhänge wie .chm Dateien und makrofähige Dokumente zu blockieren. Die Überwachung unautorisierter Registrierungsänderungen in Run-Schlüsseln und WinlogonShell Werte ist ebenfalls wichtig. Darüber hinaus kann das Blockieren bekannter Exfiltrationsmethoden und das Beobachten ungewöhnlicher Tor-bezogener Netzwerkaktivitäten helfen, die Auswirkungen einer Kompromittierung zu reduzieren.

Antwort

Wird Agent Tesla entdeckt, isolieren Sie sofort den betroffenen Windows-Host, um weitere Exfiltration zu verhindern. Führen Sie eine forensische Analyse durch, um die ursprüngliche Infektionsquelle zu identifizieren, z.B. eine Phishing-E-Mail oder einen präparierten Anhang. Überprüfen Sie Registrierungsorte und Startordner auf Persistenzmechanismen und entfernen Sie temporäre Dateien oder Artefakte, die mit der Malware in Verbindung stehen.

Angriffsfluss

Simulationausführung

Voraussetzung: Der Telemetrie & Baseline Pre-flight Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung des gegnerischen Verfahrens (TTP), das zur Auslösung der Erkennungsregel entworfen wurde. Die Befehle und Narrative MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, genau die Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer hat anfänglichen Zugriff erlangt und sucht nach Wegen, um die Persistenz zu etablieren und den Zugriff auf die Maschine des Opfers aufrechtzuerhalten. Um Agent Tesla zu simulieren, führt der Angreifer zwei unterschiedliche Aktionen durch:

    1. Sie ändern den HKCUSoftwareMicrosoftWindowsCurrentVersionRun Schlüssel, um bei jedem Benutzerlogin ein bösartiges Payload auszuführen.
    2. Sie versuchen eine aggressivere Technik, indem sie den WinlogonShell Registrierungswert ändern, um die Standard explorer.exe durch eine bösartige ausführbare Datei zu ersetzen, um die gesamte Benutzerumgebung zu kapern. Diese Aktionen sind gewählt, um die Fähigkeit der Erkennung zu testen, sowohl Standard- als auch hochwirksame Registrierungspersistenz zu erkennen.
  • Regressions-Testskript:

    # Simulationsskript für Agent Tesla Persistenz TTPs
    
    $maliciousPath = "C:WindowsTempagent_tesla_sim.exe"
    Write-Host "[*] Erstelle Dummy-Payload bei $maliciousPath"
    New-Item -Path $maliciousPath -ItemType File -Force
    
    Write-Host "[*] Simuliere T1547.001: Run-Schlüssel modifizieren"
    $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force
    
    Write-Host "[*] Simuliere T1547.014: Winlogon-Shell modifizieren"
    $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon"
    New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnmeldungen."
  • Bereinigungskommandos:

    # Bereinigungsskript zum Entfernen von Persistenz und Dummy-Dateien
    Write-Host "[*] Säubere Registrierungsschlüssel..."
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue
    
    Write-Host "[*] Lösche Dummy-Payload..."
    Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Bereinigung abgeschlossen."