
تحليل هندسة عكسية متعمق لـ Lumma Stealer، وهو برنامج سرقة معلومات يستخدم تقنية تجويف العمليات (process hollowing)، واستدعاءات Native API، والاتصال بخادم القيادة والتحكم (C2). يتضمن استخراج الحمولة، اختطاف الحافظة، تسجيل ضغطات المفاتيح، وتحديد نطاق خادم C2.
يكشف تحليل ذاكرة Process Hacker لبرنامج الإسقاط setup.exe أن Lumma Stealer يستهدف إعدادات الخصوصية، ويُثبّت برامج تشغيل، ويدير الذاكرة.
Privacy Camera – محاولة الوصول إلى إعدادات خصوصية الكاميرا أو تعطيلها.Privacy Microphone – محاولة الوصول إلى إعدادات خصوصية الميكروفون أو تعطيلها.PreinstallDriver – يشير إلى تثبيت برنامج تشغيل لتحقيق الثبات أو المراوغة.MapMemoryB0000 – عملية تعيين ذاكرة (غالبًا للحقن).PreinstallDriver إلى وصول على مستوى النواة.MapMemoryB0000 إلى معالجة الذاكرة لأغراض الحقن.
عرض Process Hacker يُظهر سلاسل setup.exe مع Privacy Camera وPrivacy Microphone وPreinstallDriver وMapMemoryB0000.
يكشف تحليل ذاكرة Process Hacker لبرنامج الإسقاط setup.exe عن قائمة نطاقات يُرجَّح استخدامها للاتصال بخادم القيادة والتحكم (C2).
zhtytomyr.ua – نطاق C2 محتمل.pvt.k12.ma.us – نطاق C2 محتمل.adobeaemcloud.com – نطاق يبدو شرعيًا (يُساء استخدامه لـ C2).adobeaemcloud.net – نطاق يبدو شرعيًا (يُساء استخدامه لـ C2).us-east-1.amazonaws.com – نطاق AWS (يُساء استخدامه للاستضافة).elasticbeanstalk.com – AWS Elastic Beanstalk (يُساء استخدامه للاستضافة).alwaysdata.net – مزوّد استضافة (يُساء استخدامه لـ C2).altervista.org – مزوّد استضافة (يُساء استخدامه لـ C2).amazonaws.com وelasticbeanstalk.com للمراوغة وتجنب الكشف.
عرض Process Hacker يُظهر سلاسل setup.exe مع نطاقات شبيهة بنطاقات C2.
يكشف تحليل Binary Ninja لملف .bin المستخرج من السلاسل المرتبطة بـ ALPC في dllhost.exe عن عنوان C2 محتمل: Vagrancy.virus.cc.
Vagrancy.virus.cc – خادم C2 محتمل..bin الخاص بـ dllhost.exe (سلاسل ALPC).NtConnectPort (اتصال بين العمليات).
عرض Binary Ninja يُظهر Vagrancy.virus.cc مستخرجًا من بيانات .bin المرتبطة بـ ALPC.
يكشف تحليل ذاكرة Process Hacker لعملية dllhost.exe المُحقونة أن Lumma Stealer يستخدم تقنيات Process Hollowing مع استدعاءات Native API.
NtCreateThreadEx – إنشاء سلسلة تنفيذ في عملية بعيدة (حقن).NtWriteVirtualMemory – كتابة بيانات في ذاكرة عملية أخرى.NtTerminateProcess – إنهاء العمليات (مثل أدوات الأمان).NtShutdownSystem – إيقاف تشغيل النظام أو إعادة تشغيله.NtSetInformationProcess – تعديل معلومات العملية (مراوغة).NtAdjustPrivilegesToken – تعديل صلاحيات الرمز المميز (تصعيد الصلاحيات).NtSystemDebugControl – تنفيذ عمليات تصحيح أخطاء النظام.SetClipboardData – التلاعب ببيانات الحافظة.dllhost.exe.NtAdjustPrivilegesToken وصولًا أعلى.
عرض Process Hacker يُظهر سلاسل dllhost.exe مع Native APIs (NtCreateThreadEx, NtWriteVirtualMemory, إلخ).
يكشف تحليل Binary Ninja لملف .bin المستخرج من dllhost.exe أن Lumma Stealer يمتلك قدرات اختطاف الحافظة وتسجيل المفاتيح.
SetClipboardData – كتابة بيانات إلى الحافظة (اختطاف).NtUserGetClipboardData – قراءة بيانات من الحافظة.NtUserGetKeyState – الحصول على حالة لوحة المفاتيح (تسجيل مفاتيح).NtUserGetAsyncKeyState – الحصول على حالة المفاتيح غير المتزامنة (تسجيل مفاتيح).NtUserPostThreadMessage – إرسال رسائل إلى سلاسل التنفيذ (اتصال).NtUserBlockInput – حظر إدخال المستخدم (مراوغة).NtUserSetWindowsHookEx – تعيين خطافات Windows (تسجيل مفاتيح).NtUserMoveWindow – تحريك النوافذ (تلاعب بواجهة المستخدم).NtUserBlockInput تجميد إدخال المستخدم.NtUserSetWindowsHookEx تعيين خطافات عامة.
عرض Binary Ninja يُظهر SetClipboardData وNtUserGetClipboardData ووظائف تسجيل المفاتيح.
يكشف تحليل ذاكرة Process Hacker لعملية dllhost.exe المُحقونة أن Lumma Stealer يستخدم ALPC وإدارة الأقسام وتحميل برامج التشغيل للاتصال والثبات.
NtAlpcSendWaitReceivePort – اتصال ALPC (اتصال بين العمليات).NtConnectPort – الاتصال بمنفذ (غالبًا C2 أو النظام).NtCreateSection – إنشاء قسم ذاكرة (لحقن الكود).NtOpenSection – فتح قسم ذاكرة موجود.NtLoadDriver – تحميل برنامج تشغيل للنواة (وصول عميق للنظام).NtCreateThread – إنشاء سلسلة تنفيذ (لتنفيذ الحمولة).NtCreateEvent – إنشاء كائن حدث (مزامنة).NtCreateMutant – إنشاء كائن mutex (لتجنب التنفيذ المكرر).NtCreateSection وNtOpenSection للحقن.NtLoadDriver وصولًا عميقًا للنظام.
عرض Process Hacker يُظهر سلاسل dllhost.exe مع NtAlpcSendWaitReceivePort وNtCreateSection وNtLoadDriver.
كشف هذا التحليل عن Lumma Stealer، وهو برنامج خبيث متطور لسرقة المعلومات يستخدم سلسلة عدوى متعددة المراحل تتضمن برنامج إسقاط (setup.exe) وحقن عمليات في dllhost.exe.
setup.exe): يحتوي على سلاسل متعلقة بالخصوصية (Privacy Camera، Privacy Microphone)، وتثبيت برامج تشغيل (PreinstallDriver)، ونطاقات C2 مرشحة (مثل zhtytomyr.ua، adobeaemcloud.com).dllhost.exe): يستخدم Process Hollowing مع Native APIs (NtCreateThreadEx، NtWriteVirtualMemory).NtAlpcSendWaitReceivePort)، وإدارة الأقسام (NtCreateSection)، وتحميل برامج التشغيل (NtLoadDriver).SetClipboardData) وتسجيل المفاتيح ().zhtytomyr.ua، adobeaemcloud.com، Vagrancy.virus.cc.NtCreateThreadEx وNtWriteVirtualMemory في dllhost.exe.NtAlpcSendWaitReceivePort وNtLoadDriver.SetClipboardData، NtUserGetKeyState).عينة Lumma Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة Lumma Stealer على MalwareBazaar
الأدوات المستخدمة: Process Hacker، Binary Ninja، x64dbg
NtUserGetKeyStateVagrancy.virus.cc مستخرج من بيانات .bin المرتبطة بـ ALPC.