跳到主要内容
项目档案文档型项目

kaandemir993/DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extract…

kaandemir993/DarkTortilla-RAT-Telegram-Exfiltration-Payload-Extraction-Analysis:本仓库为DarkTortilla RAT恶意软件的反向工程分析文档,梳理其窃密逻辑、外联通道与IOC特征,为安全从业者提供威胁分析与防护参考。本页整…

32Star 于 2026年9月8日2026年9月9日 更新

AI 总结

本仓库为DarkTortilla RAT恶意软件的反向工程分析文档,梳理其窃密逻辑、外联通道与IOC特征,为安全从业者提供威胁分析与防护参考。

中文项目介绍

本仓库是针对DarkTortilla RAT恶意软件的反向工程分析成果文档,核心是对该恶意软件的技术行为、窃密逻辑、外联特征进行系统梳理,为网络安全相关从业者提供可参考的威胁情报与特征数据。 该文档解决了DarkTortilla RAT技术细节分散、特征不明确的问题,通过Process Hacker、Binary Ninja等工具的分析结果,梳理出该恶意软件的核心窃密目标、技术实现逻辑与通信特征,降低了威胁分析的调研成本。 文档适用于恶意软件技术分析人员、威胁情报分析师、终端安全防护规则制定人员使用,可作为该恶意软件家族的特征参考与防护依据。 从当前仓库信息可见,DarkTortilla RAT具备多类型信用卡数据窃密能力,支持Visa、Mastercard、American Express等主流卡种的数据提取,可窃取Chrome、Edge、Firefox等主流浏览器的保存密码、Cookie等本地数据,支持通过Telegram Bot、SMTP、FTP三类通道外泄窃取数据,C2地址为showip.net,同时存在利用VBA宏投递、VBScript执行的痕迹。

详细信息与使用说明

1. 项目定位与用途

本仓库是DarkTortilla RAT恶意软件的反向工程分析文档,核心定位是为网络安全从业者提供该恶意软件的技术特征、行为逻辑与威胁情报参考。文档基于Process Hacker、Binary Ninja等逆向分析工具的输出结果,系统梳理了DarkTortilla RAT的窃密目标、外联通道、技术实现细节,帮助安全人员快速了解该恶意软件的核心能力与危害特征,为后续的威胁分析、防护规则制定提供依据。

2. 解决的问题

当前针对DarkTortilla RAT的技术分析细节较为分散,缺乏系统性的特征梳理,安全人员在分析该恶意软件时需要花费大量时间调研其窃密逻辑、外联方式与IOC特征。本仓库通过整合逆向分析结果,系统梳理了该恶意软件的核心行为特征,解决了该恶意软件技术信息分散、特征提取困难的问题,降低了安全人员的分析调研成本,为威胁研判与防护提供了可直接参考的素材。

3. 适用场景

本仓库的文档内容适用于三类安全从业场景:一是恶意软件逆向分析人员可将其作为DarkTortilla RAT的技术参考,快速了解其核心实现逻辑;二是威胁情报分析师可提取其中的IOC特征、行为特征用于威胁情报生产与匹配;三是终端安全防护人员可基于文档梳理的特征制定检测规则、防护策略,提升对DarkTortilla RAT的防护能力。

4. 安装方式

从当前仓库信息可见,本仓库为静态文档类资源,无需要安装的依赖或运行环境,用户可直接克隆或下载仓库内容到本地即可使用,仓库中未明确给出其他安装相关的操作步骤。

5. 使用方式

用户获取仓库内容后,直接阅读根目录下的README.md文件即可获取完整的DarkTortilla RAT技术分析结果,文档中包含了信用卡窃密、浏览器数据窃密、外联通道等核心模块的分析内容,以及对应的分析截图与IOC特征,用户可根据自身需求提取对应信息用于安全分析工作。

6. 补充说明与实现特点

从当前仓库信息可见,DarkTortilla RAT具备多类窃密能力与多通道外联特性:窃密层面支持Visa、Mastercard、American Express、Diners Club、Carte Blanche等多类型信用卡数据窃取,同时可窃取Chrome、Edge、Firefox、Brave、Opera等主流浏览器的保存密码、Cookie等本地数据,且可复用浏览器本地os_crypt、app_bound_encrypted_key等加密机制解密窃取的密码数据;外联层面支持Telegram Bot、SMTP、FTP三类通道外泄数据,C2地址为showip.net,同时存在VBA宏投递、VBScript执行的相关技术痕迹。

思维导图

DarkTortilla RAT反向工程分析
核心窃密能力
信用卡数据窃密
浏览器数据窃密
外联与通信
C2通信
数据外联通道
技术实现特征
浏览器数据解密
本地数据存储
投递与执行
分析依据
Process Hacker内存分析
Binary Ninja二进制分析

常见问题

本仓库的内容是什么?

本仓库是DarkTortilla RAT恶意软件的反向工程分析文档,梳理了该恶意软件的窃密逻辑、外联通道、技术特征与相关IOC,为安全从业者提供威胁分析参考。

DarkTortilla RAT会窃取哪些类型的数据?

从当前仓库信息可见,DarkTortilla RAT可窃取Visa、Mastercard、American Express等多类型信用卡的卡号、有效期等数据,以及Chrome、Edge、Firefox等主流浏览器的保存密码、Cookie等本地数据。

DarkTortilla RAT通过哪些通道外泄窃取的数据?

从当前仓库信息可见,该恶意软件支持通过Telegram Bot、SMTP、FTP三类通道外泄窃取的数据,其C2地址为showip.net。

本仓库的内容如何安装使用?

本仓库为静态文档类资源,无需安装依赖,用户可直接下载或克隆仓库到本地,阅读根目录下的README.md即可获取完整的分析内容。