Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — Reverse-Engineering-Analyse von StealC Stealer, einem Info-Stealer, der RuntimeBroker.exe-Hollowing, C2-Infrastruktur und Payload-Extraktion verwendet. Enthält cookies.sqlite, ShellExecuteEx und mehrere C2-IP-Adressen. | Kitploit
Tools/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
Management von Indicators of Compromise (IOC)Dynamische Analyse (Sandboxing)Reverse EngineeringDatenexfiltrationInformationsbeschaffungMalware-AnalyseDigitale ForensikCommand and ControlBedrohungsanalyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Papers & Forschung
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

Reverse-Engineering-Analyse von StealC Stealer, einem Info-Stealer, der RuntimeBroker.exe-Hollowing, C2-Infrastruktur und Payload-Extraktion verwendet. Enthält cookies.sqlite, ShellExecuteEx und mehrere C2-IP-Adressen.

Repository anzeigen
vor 6h 43mNoch nicht geprüft
Teilen

1. RuntimeBroker.exe Hollowing & C2-IP-Adressen

Die Speicheranalyse mit Process Hacker zeigt, dass StealC Stealer Process Hollowing bei RuntimeBroker.exe durchführt und Verbindungen zu mehreren C2-Servern aufbaut.

Wichtige Beobachtungen:

  • Zielprozess: RuntimeBroker.exe (PID 14900).
  • C2-IP-Adressen:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Base64-Strings: Mehrere Base64-kodierte Strings (wahrscheinlich verschlüsselte Konfigurationsdaten).

Warum das wichtig ist:

  • Process Hollowing: Die Malware injiziert ihre Payload in einen vertrauenswürdigen Windows-Prozess.
  • Mehrere C2-Server: Redundanz stellt die Kommunikation sicher, selbst wenn ein Server blockiert wird.
  • Datenexfiltration: Die IP-Adressen werden wahrscheinlich zum Versenden gestohlener Daten verwendet.

Visuelle Referenz:

StealC RuntimeBroker Hollowing & C2 Process-Hacker-Ansicht mit RuntimeBroker.exe-Strings und C2-IP-Adressen.

2. C2-Domainliste – StealC Stealer

Die Speicheranalyse mit Process Hacker zeigt eine umfangreiche Liste von C2-Domains, die StealC Stealer für Datenexfiltration und Befehlsübermittlung verwendet.

Wichtige beobachtete Domains:

  • easyjet.com – C2-Domain.
  • easythe.com – C2-Domain.
  • ebookers.com – C2-Domain.
  • ecomlead.com – C2-Domain.
  • ecruises.com – C2-Domain.
  • egroupware-italia.it – C2-Domain.
  • egroupware.de – C2-Domain.
  • egroupware.net – C2-Domain.
  • egroupware.org – C2-Domain.
  • einheiten-umrechnen.de – C2-Domain.
  • einmalmitprofits.at – C2-Domain.
  • elmerchocolate.net – C2-Domain.
  • elsevierfctch.com – C2-Domain.
  • emedixus.com – C2-Domain.
  • enverity.com – C2-Domain.

Warum das wichtig ist:

  • Redundanz: Mehrere Domains stellen sicher, dass die Malware betriebsbereit bleibt, wenn einige blockiert werden.
  • Verschleierung: Legitim wirkende Domains (z. B. easyjet.com) helfen, Erkennung zu vermeiden.
  • Exfiltration: Gestohlene Daten werden an diese Domains gesendet.

Visuelle Referenz:

StealC C2 Domain List Process-Hacker-Ansicht mit den von StealC Stealer verwendeten C2-Domains.

3. Cookie-Diebstahl & Systemmanipulation

Die Speicheranalyse von RuntimeBroker.exe mit Process Hacker zeigt, dass StealC Stealer auf Browser-Cookies abzielt und Systemmanipulations-APIs verwendet.

Wichtige beobachtete Strings:

  • cookies.sqlite – Zielt auf Browser-Cookie-Datenbanken ab (Firefox).
  • ShellExecuteExA – Führt Programme aus oder öffnet Dateien.
  • GetSystemTimes – Ruft Systemzeitinformationen ab.
  • wow64base.dll – 32-Bit-Kompatibilitätsschicht (Verschleierung).
  • agent_version – Malware-Versionskennung.
  • browser_type – Identifiziert den Zielbrowser.
  • FindWindowA – Lokalisiert Fenster (UI-Interaktion).
  • CreatePipe – Erstellt Pipes für Interprozesskommunikation.
  • LoadLibraryA – Lädt zusätzliche DLLs.

Warum das wichtig ist:

  • Cookie-Diebstahl: cookies.sqlite bestätigt den Diebstahl von Cookie-Daten.
  • Systemmanipulation: ShellExecuteExA und CreatePipe deuten auf Befehlsausführung hin.
  • Verschleierung: wow64base.dll hilft, 64-Bit-Sicherheitskontrollen zu umgehen.

Visuelle Referenz:

StealC Cookie Theft & System APIs Process-Hacker-Ansicht mit cookies.sqlite, ShellExecuteExA und anderen System-APIs.

4. cookies.sqlite – API- & Systemmanipulation

Die Binary-Ninja-Analyse der Datei cookies.sqlite zeigt eine Liste von API-Aufrufen und Systemfunktionen, die von StealC Stealer verwendet werden.

Wichtige beobachtete APIs:

  • GetClassNameA – Ruft Fensterklassennamen ab (UI-Interaktion).
  • ShellExecuteExW – Führt Programme aus oder öffnet Dateien.
  • VirtualAlloc – Reserviert Speicher (Injektion).
  • VirtualFree – Gibt Speicher frei (Bereinigung).
  • GetMenuItemID – Ruft Menüelement-IDs ab (UI-Manipulation).
  • IsWow64Process – Erkennt 32-Bit-Prozess auf 64-Bit-Betriebssystem (Verschleierung).
  • upload_file – Lädt gestohlene Daten zum C2 hoch.
  • update_cookies – Aktualisiert Cookie-Daten (Persistenz).

Warum das wichtig ist:

  • Systemmanipulation: ShellExecuteExW und VirtualAlloc ermöglichen Codeausführung.
  • Verschleierung: IsWow64Process hilft, 64-Bit-Sicherheit zu umgehen.
  • Datenexfiltration: upload_file bestätigt Datendiebstahl.

Visuelle Referenz:

StealC cookies.sqlite APIs Binary-Ninja-Ansicht mit ShellExecuteExW, VirtualAlloc und anderen APIs in cookies.sqlite.

5. ShellExecuteEx – System- & Datendiebstahl

Die Binary-Ninja-Analyse der Funktion ShellExecuteEx zeigt eine Liste von Systemprozessen, C2-Kommunikationsfunktionen und Datendiebstahl-APIs, die von StealC Stealer verwendet werden.

Wichtige beobachtete Strings:

  • winlogon.exe – Zielt auf den Windows-Anmeldeprozess ab (Rechteausweitung).
  • vdrsvc.exe – Zielt auf einen Dienstprozess ab (Verschleierung).
  • HttpQueryInfoA – Ruft HTTP-Header ab (C2-Kommunikation).
  • cookies.sqlite – Zielt auf Browser-Cookies ab (Datendiebstahl).
  • vncdll – VNC-bezogene DLL (Fernzugriff).
  • PeekNamedPipe – Liest Daten aus Named Pipes (IPC).
  • VirtualFree – Gibt Speicher frei (Bereinigung).
  • UnmapViewOfFile – Hebt Dateizuordnungen auf (Bereinigung).
  • GetSystemTimes – Ruft Systemzeiten ab (Anti-Debug).

Warum das wichtig ist:

  • Rechteausweitung: winlogon.exe ist ein hochwertiges Ziel.
  • C2-Kommunikation: HttpQueryInfoA wird für HTTP-basiertes C2 verwendet.
  • Datendiebstahl: cookies.sqlite bestätigt Cookie-Diebstahl.
  • Verschleierung: vdrsvc.exe und GetSystemTimes helfen, Erkennung zu vermeiden.

Visuelle Referenz:

StealC ShellExecuteEx APIs Binary-Ninja-Ansicht mit winlogon.exe, HttpQueryInfoA, cookies.sqlite und anderen APIs.

Fazit

Diese Analyse hat StealC Stealer aufgedeckt, einen hochentwickelten Info-Stealer, der Process Hollowing bei RuntimeBroker.exe, mehrere C2-Server und umfangreiche Datendiebstahlfähigkeiten nutzt.

Wichtigste Erkenntnisse:

  • Process Hollowing: Injiziert in RuntimeBroker.exe (PID 14900).
  • C2-Infrastruktur: Mehrere IPs (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) und Domains (easyjet.com, ebookers.com, ecomlead.com usw.).
  • Cookie-Diebstahl: Zielt auf cookies.sqlite für Browser-Cookie-Daten ab.
  • Systemmanipulation: Verwendet ShellExecuteExA, VirtualAlloc, IsWow64Process und GetSystemTimes.
  • Datenexfiltration: upload_file und update_cookies zum Versenden gestohlener Daten.

Erkennungsempfehlungen:

  • C2-IPs blockieren: 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.
  • C2-Domains blockieren: easyjet.com, ebookers.com, ecomlead.com usw.
  • Auf cookies.sqlite-Zugriffe durch ungewöhnliche Prozesse überwachen.
  • ShellExecuteExA- und VirtualAlloc-Aufrufe in RuntimeBroker.exe erkennen.

Sample-Download

Das analysierte StealC-Stealer-Sample ist auf MalwareBazaar für diejenigen verfügbar, die ihre eigene Analyse durchführen möchten:

🔗 StealC Stealer Sample on MalwareBazaar

Verwendete Tools: Process Hacker, Binary Ninja, x64dbg

Tool herunterladen