Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — تحليل هندسة عكسية متعمق لـ Lumma Stealer، وهو برنامج سرقة معلومات يستخدم تقنية تجويف العمليات (process hollowing)، واستدعاءات Native API، والاتصال بخادم القيادة والتحكم (C2). يتضمن استخراج الحمولة، اختطاف الحافظة، تسجيل ضغطات المفاتيح، وتحديد نطاق خادم C2. | Kitploit
أدوات/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
تصعيد الامتيازاتآليات الاستمراريةالهندسة العكسيةتسريب البياناتتحليل البرمجيات الخبيثةالقيادة والسيطرةتحليل الملفات الثنائية
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

تحليل هندسة عكسية متعمق لـ Lumma Stealer، وهو برنامج سرقة معلومات يستخدم تقنية تجويف العمليات (process hollowing)، واستدعاءات Native API، والاتصال بخادم القيادة والتحكم (C2). يتضمن استخراج الحمولة، اختطاف الحافظة، تسجيل ضغطات المفاتيح، وتحديد نطاق خادم C2.

عرض المستودع
4منذ 2 أياملم تتم المراجعة بعد

1. Setup.exe – سلاسل الخصوصية وبرامج التشغيل والذاكرة

يكشف تحليل ذاكرة Process Hacker لبرنامج الإسقاط setup.exe أن Lumma Stealer يستهدف إعدادات الخصوصية، ويُثبّت برامج تشغيل، ويدير الذاكرة.

السلاسل الرئيسية المُلاحَظة:

  • Privacy Camera – محاولة الوصول إلى إعدادات خصوصية الكاميرا أو تعطيلها.
  • Privacy Microphone – محاولة الوصول إلى إعدادات خصوصية الميكروفون أو تعطيلها.
  • PreinstallDriver – يشير إلى تثبيت برنامج تشغيل لتحقيق الثبات أو المراوغة.
  • MapMemoryB0000 – عملية تعيين ذاكرة (غالبًا للحقن).

لماذا يهم هذا:

  • تجاوز الخصوصية: قد يقوم البرنامج الخبيث بتعطيل إعدادات خصوصية الكاميرا/الميكروفون.
  • تثبيت برنامج التشغيل: يشير PreinstallDriver إلى وصول على مستوى النواة.
  • تعيين الذاكرة: يشير MapMemoryB0000 إلى معالجة الذاكرة لأغراض الحقن.

مرجع مرئي:

Lumma Stealer Setup.exe Strings عرض Process Hacker يُظهر سلاسل setup.exe مع Privacy Camera وPrivacy Microphone وPreinstallDriver وMapMemoryB0000.

2. Setup.exe – قائمة نطاقات C2

يكشف تحليل ذاكرة Process Hacker لبرنامج الإسقاط setup.exe عن قائمة نطاقات يُرجَّح استخدامها للاتصال بخادم القيادة والتحكم (C2).

النطاقات الرئيسية المُلاحَظة:

  • zhtytomyr.ua – نطاق C2 محتمل.
  • pvt.k12.ma.us – نطاق C2 محتمل.
  • adobeaemcloud.com – نطاق يبدو شرعيًا (يُساء استخدامه لـ C2).
  • adobeaemcloud.net – نطاق يبدو شرعيًا (يُساء استخدامه لـ C2).
  • us-east-1.amazonaws.com – نطاق AWS (يُساء استخدامه للاستضافة).
  • elasticbeanstalk.com – AWS Elastic Beanstalk (يُساء استخدامه للاستضافة).
  • alwaysdata.net – مزوّد استضافة (يُساء استخدامه لـ C2).
  • altervista.org – مزوّد استضافة (يُساء استخدامه لـ C2).

لماذا يهم هذا:

  • اتصال C2: تُستخدم هذه النطاقات لسرقة البيانات المسروقة وإرسالها.
  • إساءة استخدام الخدمات الشرعية: تُستخدم نطاقات مثل amazonaws.com وelasticbeanstalk.com للمراوغة وتجنب الكشف.
  • التكرار: تضمن النطاقات المتعددة بقاء البرنامج الخبيث قيد التشغيل إذا تم حظر بعضها.

مرجع مرئي:

Lumma Stealer Setup.exe C2 Domains عرض Process Hacker يُظهر سلاسل setup.exe مع نطاقات شبيهة بنطاقات C2.

3. عنوان C2 – Vagrancy.virus.cc (اتصال ALPC)

يكشف تحليل Binary Ninja لملف .bin المستخرج من السلاسل المرتبطة بـ ALPC في dllhost.exe عن عنوان C2 محتمل: Vagrancy.virus.cc.

الملاحظات الرئيسية:

  • Vagrancy.virus.cc – خادم C2 محتمل.
  • المصدر: مستخرج من تفريغ .bin الخاص بـ dllhost.exe (سلاسل ALPC).
  • السياق: وُجد بجانب NtConnectPort (اتصال بين العمليات).

لماذا يهم هذا:

  • اتصال C2: من المرجح أن يستخدم البرنامج الخبيث هذا النطاق لسرقة البيانات المسروقة.
  • استخدام ALPC: قد يتم إنشاء الاتصال عبر ALPC لتحقيق التخفي.
  • الكشف: يمكن حظر هذا النطاق لتعطيل اتصال البرنامج الخبيث.

مرجع مرئي:

Lumma Stealer C2 – Vagrancy.virus.cc عرض Binary Ninja يُظهر Vagrancy.virus.cc مستخرجًا من بيانات .bin المرتبطة بـ ALPC.

4. dllhost.exe – تقنية Process Hollowing واستخدام Native API

يكشف تحليل ذاكرة Process Hacker لعملية dllhost.exe المُحقونة أن Lumma Stealer يستخدم تقنيات Process Hollowing مع استدعاءات Native API.

واجهات Native API الرئيسية المُلاحَظة:

  • NtCreateThreadEx – إنشاء سلسلة تنفيذ في عملية بعيدة (حقن).
  • NtWriteVirtualMemory – كتابة بيانات في ذاكرة عملية أخرى.
  • NtTerminateProcess – إنهاء العمليات (مثل أدوات الأمان).
  • NtShutdownSystem – إيقاف تشغيل النظام أو إعادة تشغيله.
  • NtSetInformationProcess – تعديل معلومات العملية (مراوغة).
  • NtAdjustPrivilegesToken – تعديل صلاحيات الرمز المميز (تصعيد الصلاحيات).
  • NtSystemDebugControl – تنفيذ عمليات تصحيح أخطاء النظام.
  • SetClipboardData – التلاعب ببيانات الحافظة.

لماذا يهم هذا:

  • Process Hollowing: يحقن البرنامج الخبيث حمولته في dllhost.exe.
  • استخدام Native API: يتجاوز خطافات وضع المستخدم (EDR/AV).
  • تصعيد الصلاحيات: يتيح NtAdjustPrivilegesToken وصولًا أعلى.

مرجع مرئي:

Lumma Stealer dllhost.exe Strings عرض Process Hacker يُظهر سلاسل dllhost.exe مع Native APIs (NtCreateThreadEx, NtWriteVirtualMemory, إلخ).

5. Lumma Stealer – قدرات الحافظة ومسجل المفاتيح

يكشف تحليل Binary Ninja لملف .bin المستخرج من dllhost.exe أن Lumma Stealer يمتلك قدرات اختطاف الحافظة وتسجيل المفاتيح.

الوظائف الرئيسية المُلاحَظة:

  • SetClipboardData – كتابة بيانات إلى الحافظة (اختطاف).
  • NtUserGetClipboardData – قراءة بيانات من الحافظة.
  • NtUserGetKeyState – الحصول على حالة لوحة المفاتيح (تسجيل مفاتيح).
  • NtUserGetAsyncKeyState – الحصول على حالة المفاتيح غير المتزامنة (تسجيل مفاتيح).
  • NtUserPostThreadMessage – إرسال رسائل إلى سلاسل التنفيذ (اتصال).
  • NtUserBlockInput – حظر إدخال المستخدم (مراوغة).
  • NtUserSetWindowsHookEx – تعيين خطافات Windows (تسجيل مفاتيح).
  • NtUserMoveWindow – تحريك النوافذ (تلاعب بواجهة المستخدم).

لماذا يهم هذا:

  • سرقة الحافظة: يسرق النصوص المنسوخة (كلمات المرور، عناوين العملات المشفرة).
  • تسجيل المفاتيح: يلتقط ضغطات المفاتيح (كلمات المرور، الرسائل).
  • المراوغة: يمكن لـ NtUserBlockInput تجميد إدخال المستخدم.
  • الثبات: يمكن لـ NtUserSetWindowsHookEx تعيين خطافات عامة.

مرجع مرئي:

Lumma Stealer Clipboard & Keylogger عرض Binary Ninja يُظهر SetClipboardData وNtUserGetClipboardData ووظائف تسجيل المفاتيح.

6. dllhost.exe – إدارة ALPC والأقسام وبرامج التشغيل

يكشف تحليل ذاكرة Process Hacker لعملية dllhost.exe المُحقونة أن Lumma Stealer يستخدم ALPC وإدارة الأقسام وتحميل برامج التشغيل للاتصال والثبات.

واجهات Native API الرئيسية المُلاحَظة:

  • NtAlpcSendWaitReceivePort – اتصال ALPC (اتصال بين العمليات).
  • NtConnectPort – الاتصال بمنفذ (غالبًا C2 أو النظام).
  • NtCreateSection – إنشاء قسم ذاكرة (لحقن الكود).
  • NtOpenSection – فتح قسم ذاكرة موجود.
  • NtLoadDriver – تحميل برنامج تشغيل للنواة (وصول عميق للنظام).
  • NtCreateThread – إنشاء سلسلة تنفيذ (لتنفيذ الحمولة).
  • NtCreateEvent – إنشاء كائن حدث (مزامنة).
  • NtCreateMutant – إنشاء كائن mutex (لتجنب التنفيذ المكرر).

لماذا يهم هذا:

  • اتصال بين العمليات: يُستخدم ALPC للاتصال الخفي.
  • معالجة الذاكرة: يُستخدم NtCreateSection وNtOpenSection للحقن.
  • الوصول إلى النواة: يوفر NtLoadDriver وصولًا عميقًا للنظام.
  • الثبات: يمنع كائن mutex تشغيل نسخ متعددة.

مرجع مرئي:

Lumma Stealer dllhost.exe ALPC & Section APIs عرض Process Hacker يُظهر سلاسل dllhost.exe مع NtAlpcSendWaitReceivePort وNtCreateSection وNtLoadDriver.

الخلاصة

كشف هذا التحليل عن Lumma Stealer، وهو برنامج خبيث متطور لسرقة المعلومات يستخدم سلسلة عدوى متعددة المراحل تتضمن برنامج إسقاط (setup.exe) وحقن عمليات في dllhost.exe.

النقاط الرئيسية:

  • برنامج الإسقاط (setup.exe): يحتوي على سلاسل متعلقة بالخصوصية (Privacy Camera، Privacy Microphone)، وتثبيت برامج تشغيل (PreinstallDriver)، ونطاقات C2 مرشحة (مثل zhtytomyr.ua، adobeaemcloud.com).
  • حقن العمليات (dllhost.exe): يستخدم Process Hollowing مع Native APIs (NtCreateThreadEx، NtWriteVirtualMemory).
  • اتصال متقدم: يستخدم ALPC (NtAlpcSendWaitReceivePort)، وإدارة الأقسام (NtCreateSection)، وتحميل برامج التشغيل (NtLoadDriver).
  • قدرات سرقة البيانات: تشمل اختطاف الحافظة (SetClipboardData) وتسجيل المفاتيح ().

توصيات الكشف:

  • حظر نطاقات C2: zhtytomyr.ua، adobeaemcloud.com، Vagrancy.virus.cc.
  • مراقبة استدعاءات NtCreateThreadEx وNtWriteVirtualMemory في dllhost.exe.
  • اكتشاف استخدام NtAlpcSendWaitReceivePort وNtLoadDriver.
  • مراقبة استدعاءات واجهات الحافظة وتسجيل المفاتيح (SetClipboardData، NtUserGetKeyState).

تنزيل العينة

عينة Lumma Stealer التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة Lumma Stealer على MalwareBazaar

الأدوات المستخدمة: Process Hacker، Binary Ninja، x64dbg

تنزيل الأداة
NtUserGetKeyState
  • عنوان C2: Vagrancy.virus.cc مستخرج من بيانات .bin المرتبطة بـ ALPC.