
Tiefgehende Reverse-Engineering-Analyse von Lumma Stealer, einem Info-Stealer, der Process Hollowing, Native-API-Aufrufe und C2-Kommunikation nutzt. Enthält Payload-Extraktion, Clipboard-Hijacking, Keylogging und Identifizierung von C2-Domains.
Die Prozess-Hacker-Speicheranalyse des setup.exe-Droppers zeigt, dass Lumma Stealer auf Datenschutzeinstellungen abzielt, Treiber installiert und Speicher verwaltet.
Privacy Camera – Versucht, auf Kamera-Datenschutzeinstellungen zuzugreifen oder diese zu deaktivieren.Privacy Microphone – Versucht, auf Mikrofon-Datenschutzeinstellungen zuzugreifen oder diese zu deaktivieren.PreinstallDriver – Deutet auf Treiberinstallation für Persistenz oder Umgehung hin.MapMemoryB0000 – Speicherzuordnungsvorgang (wahrscheinlich für Injection).PreinstallDriver deutet auf Kernel-Level-Zugriff hin.MapMemoryB0000 weist auf Speichermanipulation für Injection hin.
Prozess-Hacker-Ansicht mit setup.exe-Strings einschließlich Privacy Camera, Privacy Microphone, PreinstallDriver und MapMemoryB0000.
Die Prozess-Hacker-Speicheranalyse des setup.exe-Droppers zeigt eine Liste von Domains, die wahrscheinlich für die C2-Kommunikation verwendet werden.
zhtytomyr.ua – Potenzielle C2-Domain.pvt.k12.ma.us – Potenzielle C2-Domain.adobeaemcloud.com – Legitim aussehende Domain (für C2 missbraucht).adobeaemcloud.net – Legitim aussehende Domain (für C2 missbraucht).us-east-1.amazonaws.com – AWS-Domain (für Hosting missbraucht).elasticbeanstalk.com – AWS Elastic Beanstalk (für Hosting missbraucht).alwaysdata.net – Hosting-Anbieter (für C2 missbraucht).altervista.org – Hosting-Anbieter (für C2 missbraucht).amazonaws.com und elasticbeanstalk.com werden verwendet, um der Erkennung zu entgehen.
Prozess-Hacker-Ansicht mit setup.exe-Strings und C2-ähnlichen Domains.
Die Binary-Ninja-Analyse der .bin-Datei, die aus den ALPC-bezogenen Strings in dllhost.exe extrahiert wurde, zeigt eine potenzielle C2-Adresse: Vagrancy.virus.cc.
Vagrancy.virus.cc – Potenzieller C2-Server..bin-Dump von dllhost.exe (ALPC-Strings).NtConnectPort (Interprozesskommunikation).
Binary-Ninja-Ansicht mit Vagrancy.virus.cc, extrahiert aus ALPC-bezogenen .bin-Daten.
Die Prozess-Hacker-Speicheranalyse des injizierten dllhost.exe-Prozesses zeigt, dass Lumma Stealer Process-Hollowing-Techniken mit Native-API-Aufrufen verwendet.
NtCreateThreadEx – Erstellt einen Thread in einem Remote-Prozess (Injection).NtWriteVirtualMemory – Schreibt Daten in den Speicher eines anderen Prozesses.NtTerminateProcess – Beendet Prozesse (z. B. Sicherheitstools).NtShutdownSystem – Fährt das System herunter oder startet es neu.NtSetInformationProcess – Ändert Prozessinformationen (Umgehung).NtAdjustPrivilegesToken – Passt Token-Berechtigungen an (Eskalation).NtSystemDebugControl – Führt System-Debug-Vorgänge aus.SetClipboardData – Manipuliert Zwischenablagedaten.dllhost.exe.NtAdjustPrivilegesToken ermöglicht höheren Zugriff.
Prozess-Hacker-Ansicht mit dllhost.exe-Strings und Native-APIs (NtCreateThreadEx, NtWriteVirtualMemory usw.).
Die Binary-Ninja-Analyse der extrahierten .bin-Datei aus dllhost.exe zeigt, dass Lumma Stealer über Zwischenablage-Hijacking- und Keylogging-Fähigkeiten verfügt.
SetClipboardData – Schreibt Daten in die Zwischenablage (Hijacking).NtUserGetClipboardData – Liest Daten aus der Zwischenablage.NtUserGetKeyState – Ruft den Tastaturstatus ab (Keylogging).NtUserGetAsyncKeyState – Ruft den asynchronen Tastenstatus ab (Keylogging).NtUserPostThreadMessage – Sendet Thread-Nachrichten (Kommunikation).NtUserBlockInput – Blockiert Benutzereingaben (Umgehung).NtUserSetWindowsHookEx – Setzt Windows-Hooks (Keylogging).NtUserMoveWindow – Bewegt Fenster (UI-Manipulation).NtUserBlockInput kann die Benutzereingabe einfrieren.NtUserSetWindowsHookEx kann globale Hooks setzen.
Binary-Ninja-Ansicht mit SetClipboardData, NtUserGetClipboardData und Keylogging-Funktionen.
Die Prozess-Hacker-Speicheranalyse des injizierten dllhost.exe-Prozesses zeigt, dass Lumma Stealer ALPC, Section-Verwaltung und Treiberladung für Kommunikation und Persistenz verwendet.
NtAlpcSendWaitReceivePort – ALPC-Kommunikation (Interprozesskommunikation).NtConnectPort – Verbindet sich mit einem Port (wahrscheinlich C2 oder System).NtCreateSection – Erstellt einen Speicher-Section (für Code-Injection).NtOpenSection – Öffnet eine vorhandene Speicher-Section.NtLoadDriver – Lädt einen Kernel-Treiber (tiefer Systemzugriff).NtCreateThread – Erstellt einen Thread (für die Nutzlastausführung).NtCreateEvent – Erstellt ein Ereignisobjekt (Synchronisierung).NtCreateMutant – Erstellt einen Mutex (um doppelte Ausführung zu vermeiden).NtCreateSection und NtOpenSection werden für Injection verwendet.NtLoadDriver bietet tiefen Systemzugriff.
Prozess-Hacker-Ansicht mit dllhost.exe-Strings einschließlich NtAlpcSendWaitReceivePort, NtCreateSection und NtLoadDriver.
Diese Analyse deckte Lumma Stealer auf, einen ausgeklügelten Info-Stealer, der eine mehrstufige Infektionskette mit einem Dropper (setup.exe) und Prozess-Injection in dllhost.exe verwendet.
setup.exe): Enthält datenschutzbezogene Strings (Privacy Camera, Privacy Microphone), Treiberinstallation (PreinstallDriver) und C2-Domain-Kandidaten (z. B. zhtytomyr.ua, adobeaemcloud.com).dllhost.exe): Verwendet Process Hollowing mit Native-APIs (NtCreateThreadEx, NtWriteVirtualMemory).NtAlpcSendWaitReceivePort), Section-Verwaltung (NtCreateSection) und Treiberladung (NtLoadDriver).SetClipboardData) und Keylogging ().zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.NtCreateThreadEx- und NtWriteVirtualMemory-Aufrufe in dllhost.exe überwachen.NtAlpcSendWaitReceivePort- und NtLoadDriver-Nutzung erkennen.SetClipboardData, NtUserGetKeyState).Die analysierte Lumma-Stealer-Probe ist auf MalwareBazaar für alle verfügbar, die ihre eigene Analyse durchführen möchten:
🔗 Lumma Stealer Sample auf MalwareBazaar
Verwendete Tools: Process Hacker, Binary Ninja, x64dbg
NtUserGetKeyStateVagrancy.virus.cc, extrahiert aus ALPC-bezogenen .bin-Daten.