SOC Prime Bias: Alto

25 Jun 2026 19:22 UTC

Análise do Malware Agent Tesla: Dentro das Capacidades de Roubo de Dados do RAT .NET

Author Photo
SOC Prime Team linkedin icon Seguir
Análise do Malware Agent Tesla: Dentro das Capacidades de Roubo de Dados do RAT .NET
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Agent Tesla é um trojan de acesso remoto baseado em .NET oferecido através de um modelo de malware-como-serviço e destinado a sistemas Windows. Ele é projetado para roubar credenciais, informações armazenadas no navegador e comunicações do usuário por meio de capacidades como keylogging e captura de tela. O malware suporta vários canais de exfiltração, incluindo tráfego SMTP, FTP e HTTP roteados através da rede Tor.

Investigação

O artigo explica como o Agent Tesla opera desde a entrega inicial através de spear-phishing até a persistência e eventual roubo de dados. Destaca o uso da SetWindowsHookEx API para keylogging e descreve o foco do malware em dados de navegadores e locais de armazenamento de clientes de email. A análise também mostra como o malware usa o navegador Tor para ajudar a ocultar o tráfego de exfiltração.

Mitigação

As organizações devem implementar controles de segurança de email fortes para bloquear anexos maliciosos, como arquivos .chm e documentos habilitados para macro. Monitorar alterações não autorizadas no registro nas chaves Run e valores WinlogonShell também é importante. Além disso, bloquear métodos conhecidos de exfiltração e observar atividades de rede incomuns relacionadas ao Tor pode ajudar a reduzir o impacto do comprometimento.

Resposta

Se o Agent Tesla for detectado, isole imediatamente o host Windows afetado para interromper mais exfiltrações. Realize uma análise forense para identificar a fonte original da infecção, como um e-mail de phishing ou anexo armadilhado. Revise locais do registro e pastas de inicialização em busca de mecanismos de persistência, e remova arquivos temporários ou artefatos associados ao malware.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria & Baseline deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVE refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário ganhou acesso inicial e busca estabelecer a persistência para manter o acesso à máquina da vítima. Para simular o Agent Tesla, o atacante executa duas ações distintas:

    1. Eles modificam a chave HKCUSoftwareMicrosoftWindowsCurrentVersionRun para executar uma carga maliciosa toda vez que o usuário faz login.
    2. Eles tentam uma técnica mais agressiva ao modificar o valor do registro WinlogonShell , substituindo o explorer.exe padrão por um executável malicioso para sequestrar todo o ambiente de shell do usuário. Essas ações são escolhidas para testar a capacidade de detecção de capturar tanto a persistência no registro padrão quanto a de alto impacto.
  • Script de Teste de Regressão:

    # Script de simulação para TTPs de Persistência do Agent Tesla
    
    $maliciousPath = "C:WindowsTempagent_tesla_sim.exe"
    Write-Host "[*] Criando carga falsa em $maliciousPath"
    New-Item -Path $maliciousPath -ItemType File -Force
    
    Write-Host "[*] Simulando T1547.001: Modificação de Chave de Execução"
    $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force
    
    Write-Host "[*] Simulando T1547.014: Modificação do Winlogon Shell"
    $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon"
    New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force
    
    Write-Host "[+] Simulação completa. Verifique SIEM para alertas."
  • Comandos de Limpeza:

    # Script de limpeza para remover persistência e arquivos falsos
    Write-Host "[*] Limpando chaves de registro..."
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue
    
    Write-Host "[*] Excluindo carga falsa..."
    Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Limpeza completa."