SOC Prime Bias: Alto

25 Jun 2026 19:22 UTC

Analisi del Malware Agent Tesla: Esplorando le Capacità di Furto di Dati del RAT .NET

Author Photo
SOC Prime Team linkedin icon Segui
Analisi del Malware Agent Tesla: Esplorando le Capacità di Furto di Dati del RAT .NET
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Agent Tesla è un trojan di accesso remoto basato su .NET offerto tramite un modello malware-as-a-service e mirato ai sistemi Windows. È progettato per rubare credenziali, informazioni memorizzate nel browser e comunicazioni degli utenti tramite funzionalità come keylogging e cattura di schermate. Il malware supporta diversi canali di esfiltrazione, inclusi traffico SMTP, FTP e HTTP instradato attraverso la rete Tor.

Indagine

L’articolo spiega come Agent Tesla operi dalla consegna iniziale tramite spear-phishing fino alla persistenza e al furto di dati finale. Sottolinea l’uso dell’ API SetWindowsHookEx per il keylogging e descrive il focus del malware sui dati del browser e sulle posizioni di archiviazione del client di posta elettronica. L’analisi mostra anche come il malware utilizzi il browser Tor per aiutare a nascondere il traffico di esfiltrazione.

Mitigazione

Le organizzazioni dovrebbero implementare controlli di sicurezza delle email efficaci per bloccare allegati malevoli come i file .chm e documenti abilitati per le macro. Monitorare eventuali modifiche non autorizzate nel registro delle chiavi Run e nei valori WinlogonShell è anche importante. Inoltre, bloccare metodi di esfiltrazione noti e osservare attività di rete insolite legate a Tor può aiutare a ridurre l’impatto del compromesso.

Risposta

Se viene rilevato Agent Tesla, isolare immediatamente l’host Windows infetto per interrompere ulteriori esfiltrazioni. Eseguire un’analisi forense per identificare la fonte dell’infezione originale, come un’email di phishing o un allegato armato. Controllare le posizioni del registro e le cartelle di avvio alla ricerca di meccanismi di persistenza e rimuovere i file temporanei o gli artefatti associati al malware.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il controllo pre-volo Telemetria e Linea Base deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO rispecchiare direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.

  • Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di stabilire la persistenza per mantenere l’accesso alla macchina della vittima. Per simulare Agent Tesla, l’attaccante esegue due azioni distinte:

    1. Modificano il HKCUSoftwareMicrosoftWindowsCurrentVersionRun chiave per eseguire un payload malevolo ogni volta che l’utente accede.
    2. Tentano una tecnica più aggressiva modificando il valore del registro WinlogonShell , sostituendo il explorer.exe standard con un eseguibile malevolo per dirottare l’intero ambiente shell utente. Queste azioni sono scelte per testare la capacità del rilevamento di catturare sia persistenza standard che ad alto impatto nel registro.
  • Script di Test di Regressione:

    # Script di simulazione per le TTP di Persistenza di Agent Tesla
    
    $maliciousPath = "C:WindowsTempagent_tesla_sim.exe"
    Write-Host "[*] Creazione di un payload fittizio in $maliciousPath"
    New-Item -Path $maliciousPath -ItemType File -Force
    
    Write-Host "[*] Simulazione T1547.001: Modifica Key Run"
    $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force
    
    Write-Host "[*] Simulazione T1547.014: Modifica Shell Winlogon"
    $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon"
    New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force
    
    Write-Host "[+] Simulazione completa. Controllare SIEM per avvisi."
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere persistenza e file fittizi
    Write-Host "[*] Pulizia delle chiavi di registro..."
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue
    
    Write-Host "[*] Eliminazione del payload fittizio..."
    Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Pulizia completata."