
Reverse-Engineering-Analyse von StealC Stealer, einem Info-Stealer, der RuntimeBroker.exe-Hollowing, C2-Infrastruktur und Payload-Extraktion verwendet. Enthält cookies.sqlite, ShellExecuteEx und mehrere C2-IP-Adressen.
Die Speicheranalyse mit Process Hacker zeigt, dass StealC Stealer Process Hollowing bei RuntimeBroker.exe durchführt und Verbindungen zu mehreren C2-Servern aufbaut.
RuntimeBroker.exe (PID 14900).http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
Process-Hacker-Ansicht mit RuntimeBroker.exe-Strings und C2-IP-Adressen.
Die Speicheranalyse mit Process Hacker zeigt eine umfangreiche Liste von C2-Domains, die StealC Stealer für Datenexfiltration und Befehlsübermittlung verwendet.
easyjet.com – C2-Domain.easythe.com – C2-Domain.ebookers.com – C2-Domain.ecomlead.com – C2-Domain.ecruises.com – C2-Domain.egroupware-italia.it – C2-Domain.egroupware.de – C2-Domain.egroupware.net – C2-Domain.egroupware.org – C2-Domain.einheiten-umrechnen.de – C2-Domain.einmalmitprofits.at – C2-Domain.elmerchocolate.net – C2-Domain.elsevierfctch.com – C2-Domain.emedixus.com – C2-Domain.enverity.com – C2-Domain.easyjet.com) helfen, Erkennung zu vermeiden.
Process-Hacker-Ansicht mit den von StealC Stealer verwendeten C2-Domains.
Die Speicheranalyse von RuntimeBroker.exe mit Process Hacker zeigt, dass StealC Stealer auf Browser-Cookies abzielt und Systemmanipulations-APIs verwendet.
cookies.sqlite – Zielt auf Browser-Cookie-Datenbanken ab (Firefox).ShellExecuteExA – Führt Programme aus oder öffnet Dateien.GetSystemTimes – Ruft Systemzeitinformationen ab.wow64base.dll – 32-Bit-Kompatibilitätsschicht (Verschleierung).agent_version – Malware-Versionskennung.browser_type – Identifiziert den Zielbrowser.FindWindowA – Lokalisiert Fenster (UI-Interaktion).CreatePipe – Erstellt Pipes für Interprozesskommunikation.LoadLibraryA – Lädt zusätzliche DLLs.cookies.sqlite bestätigt den Diebstahl von Cookie-Daten.ShellExecuteExA und CreatePipe deuten auf Befehlsausführung hin.wow64base.dll hilft, 64-Bit-Sicherheitskontrollen zu umgehen.
Process-Hacker-Ansicht mit cookies.sqlite, ShellExecuteExA und anderen System-APIs.
Die Binary-Ninja-Analyse der Datei cookies.sqlite zeigt eine Liste von API-Aufrufen und Systemfunktionen, die von StealC Stealer verwendet werden.
GetClassNameA – Ruft Fensterklassennamen ab (UI-Interaktion).ShellExecuteExW – Führt Programme aus oder öffnet Dateien.VirtualAlloc – Reserviert Speicher (Injektion).VirtualFree – Gibt Speicher frei (Bereinigung).GetMenuItemID – Ruft Menüelement-IDs ab (UI-Manipulation).IsWow64Process – Erkennt 32-Bit-Prozess auf 64-Bit-Betriebssystem (Verschleierung).upload_file – Lädt gestohlene Daten zum C2 hoch.update_cookies – Aktualisiert Cookie-Daten (Persistenz).ShellExecuteExW und VirtualAlloc ermöglichen Codeausführung.IsWow64Process hilft, 64-Bit-Sicherheit zu umgehen.upload_file bestätigt Datendiebstahl.
Binary-Ninja-Ansicht mit ShellExecuteExW, VirtualAlloc und anderen APIs in cookies.sqlite.
Die Binary-Ninja-Analyse der Funktion ShellExecuteEx zeigt eine Liste von Systemprozessen, C2-Kommunikationsfunktionen und Datendiebstahl-APIs, die von StealC Stealer verwendet werden.
winlogon.exe – Zielt auf den Windows-Anmeldeprozess ab (Rechteausweitung).vdrsvc.exe – Zielt auf einen Dienstprozess ab (Verschleierung).HttpQueryInfoA – Ruft HTTP-Header ab (C2-Kommunikation).cookies.sqlite – Zielt auf Browser-Cookies ab (Datendiebstahl).vncdll – VNC-bezogene DLL (Fernzugriff).PeekNamedPipe – Liest Daten aus Named Pipes (IPC).VirtualFree – Gibt Speicher frei (Bereinigung).UnmapViewOfFile – Hebt Dateizuordnungen auf (Bereinigung).GetSystemTimes – Ruft Systemzeiten ab (Anti-Debug).winlogon.exe ist ein hochwertiges Ziel.HttpQueryInfoA wird für HTTP-basiertes C2 verwendet.cookies.sqlite bestätigt Cookie-Diebstahl.vdrsvc.exe und GetSystemTimes helfen, Erkennung zu vermeiden.
Binary-Ninja-Ansicht mit winlogon.exe, HttpQueryInfoA, cookies.sqlite und anderen APIs.
Diese Analyse hat StealC Stealer aufgedeckt, einen hochentwickelten Info-Stealer, der Process Hollowing bei RuntimeBroker.exe, mehrere C2-Server und umfangreiche Datendiebstahlfähigkeiten nutzt.
RuntimeBroker.exe (PID 14900).87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) und Domains (easyjet.com, ebookers.com, ecomlead.com usw.).cookies.sqlite für Browser-Cookie-Daten ab.ShellExecuteExA, VirtualAlloc, IsWow64Process und GetSystemTimes.upload_file und update_cookies zum Versenden gestohlener Daten.87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.easyjet.com, ebookers.com, ecomlead.com usw.cookies.sqlite-Zugriffe durch ungewöhnliche Prozesse überwachen.ShellExecuteExA- und VirtualAlloc-Aufrufe in RuntimeBroker.exe erkennen.Das analysierte StealC-Stealer-Sample ist auf MalwareBazaar für diejenigen verfügbar, die ihre eigene Analyse durchführen möchten:
Verwendete Tools: Process Hacker, Binary Ninja, x64dbg