Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — Análisis exhaustivo de ingeniería inversa de Lumma Stealer, un info-stealer que utiliza process hollowing, llamadas a la API nativa y comunicación con C2. Incluye extracción de payload, secuestro del portapapeles, keylogging e identificación de dominios C2. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
Escalada de PrivilegiosMecanismos de PersistenciaIngeniería InversaExfiltración de DatosAnálisis de MalwareComando y ControlAnálisis de Binarios
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Análisis exhaustivo de ingeniería inversa de Lumma Stealer, un info-stealer que utiliza process hollowing, llamadas a la API nativa y comunicación con C2. Incluye extracción de payload, secuestro del portapapeles, keylogging e identificación de dominios C2.

Ver Repositorio
4hace 2 díasAún no revisado

1. Setup.exe – Cadenas de Privacidad, Controladores y Memoria

El análisis de memoria con Process Hacker del dropper setup.exe revela que Lumma Stealer apunta a configuraciones de privacidad, instala controladores y gestiona memoria.

Cadenas clave observadas:

  • Privacy Camera – Intenta acceder o deshabilitar la configuración de privacidad de la cámara.
  • Privacy Microphone – Intenta acceder o deshabilitar la configuración de privacidad del micrófono.
  • PreinstallDriver – Indica la instalación de controladores para persistencia o evasión.
  • MapMemoryB0000 – Operación de mapeo de memoria (probablemente para inyección).

Por qué es importante:

  • Omisión de privacidad: El malware puede deshabilitar la configuración de privacidad de cámara/micrófono.
  • Instalación de controladores: PreinstallDriver sugiere acceso a nivel de kernel.
  • Mapeo de memoria: MapMemoryB0000 indica manipulación de memoria para inyección.

Referencia visual:

Lumma Stealer Setup.exe Strings Vista de Process Hacker que muestra las cadenas de setup.exe con Privacy Camera, Privacy Microphone, PreinstallDriver y MapMemoryB0000.

2. Setup.exe – Lista de dominios C2

El análisis de memoria con Process Hacker del dropper setup.exe revela una lista de dominios que probablemente se utilizan para la comunicación C2.

Dominios clave observados:

  • zhtytomyr.ua – Posible dominio C2.
  • pvt.k12.ma.us – Posible dominio C2.
  • adobeaemcloud.com – Dominio de apariencia legítima (abusado para C2).
  • adobeaemcloud.net – Dominio de apariencia legítima (abusado para C2).
  • us-east-1.amazonaws.com – Dominio de AWS (abusado para alojamiento).
  • elasticbeanstalk.com – AWS Elastic Beanstalk (abusado para alojamiento).
  • alwaysdata.net – Proveedor de alojamiento (abusado para C2).
  • altervista.org – Proveedor de alojamiento (abusado para C2).

Por qué es importante:

  • Comunicación C2: Estos dominios se utilizan para exfiltrar datos robados.
  • Abuso de servicios legítimos: Dominios como amazonaws.com y elasticbeanstalk.com se utilizan para evadir la detección.
  • Redundancia: Múltiples dominios garantizan que el malware siga operativo si algunos son bloqueados.

Referencia visual:

Lumma Stealer Setup.exe C2 Domains Vista de Process Hacker que muestra las cadenas de setup.exe con dominios similares a C2.

3. Dirección C2 – Vagrancy.virus.cc (Conexión ALPC)

El análisis con Binary Ninja del archivo .bin extraído de las cadenas relacionadas con ALPC en dllhost.exe revela una posible dirección C2: Vagrancy.virus.cc.

Observaciones clave:

  • Vagrancy.virus.cc – Posible servidor C2.
  • Fuente: Extraído del volcado .bin de dllhost.exe (cadenas ALPC).
  • Contexto: Encontrado junto a NtConnectPort (comunicación entre procesos).

Por qué es importante:

  • Comunicación C2: El malware probablemente utiliza este dominio para exfiltrar datos robados.
  • Uso de ALPC: La conexión puede establecerse mediante ALPC para pasar desapercibido.
  • Detección: Este dominio puede bloquearse para interrumpir la comunicación del malware.

Referencia visual:

Lumma Stealer C2 – Vagrancy.virus.cc Vista de Binary Ninja que muestra Vagrancy.virus.cc extraído de los datos .bin relacionados con ALPC.

4. dllhost.exe – Process Hollowing y uso de API nativas

El análisis de memoria con Process Hacker del proceso inyectado dllhost.exe revela que Lumma Stealer utiliza técnicas de Process Hollowing con llamadas a API nativas.

API nativas clave observadas:

  • NtCreateThreadEx – Crea un hilo en un proceso remoto (inyección).
  • NtWriteVirtualMemory – Escribe datos en la memoria de otro proceso.
  • NtTerminateProcess – Termina procesos (por ejemplo, herramientas de seguridad).
  • NtShutdownSystem – Apaga o reinicia el sistema.
  • NtSetInformationProcess – Modifica la información del proceso (evasión).
  • NtAdjustPrivilegesToken – Ajusta los privilegios del token (escalada).
  • NtSystemDebugControl – Realiza operaciones de depuración del sistema.
  • SetClipboardData – Manipula los datos del portapapeles.

Por qué es importante:

  • Process Hollowing: El malware inyecta su carga útil en dllhost.exe.
  • Uso de API nativas: Omite los hooks en modo usuario (EDR/AV).
  • Escalada de privilegios: NtAdjustPrivilegesToken permite un mayor acceso.

Referencia visual:

Lumma Stealer dllhost.exe Strings Vista de Process Hacker que muestra las cadenas de dllhost.exe con API nativas (NtCreateThreadEx, NtWriteVirtualMemory, etc.).

5. Lumma Stealer – Capacidades de portapapeles y keylogger

El análisis con Binary Ninja del archivo .bin extraído de dllhost.exe revela que Lumma Stealer tiene capacidades de secuestro del portapapeles y keylogging.

Funciones clave observadas:

  • SetClipboardData – Escribe datos en el portapapeles (secuestro).
  • NtUserGetClipboardData – Lee datos del portapapeles.
  • NtUserGetKeyState – Obtiene el estado del teclado (keylogging).
  • NtUserGetAsyncKeyState – Obtiene el estado asíncrono de las teclas (keylogging).
  • NtUserPostThreadMessage – Publica mensajes de hilo (comunicación).
  • NtUserBlockInput – Bloquea la entrada del usuario (evasión).
  • NtUserSetWindowsHookEx – Establece hooks de Windows (keylogging).
  • NtUserMoveWindow – Mueve ventanas (manipulación de la interfaz).

Por qué es importante:

  • Robo de portapapeles: Roba texto copiado (contraseñas, direcciones de criptomonedas).
  • Keylogging: Captura pulsaciones de teclas (contraseñas, mensajes).
  • Evasión: NtUserBlockInput puede congelar la entrada del usuario.
  • Persistencia: NtUserSetWindowsHookEx puede establecer hooks globales.

Referencia visual:

Lumma Stealer Clipboard & Keylogger Vista de Binary Ninja que muestra SetClipboardData, NtUserGetClipboardData y funciones de keylogging.

6. dllhost.exe – Gestión de ALPC, secciones y controladores

El análisis de memoria con Process Hacker del proceso inyectado dllhost.exe revela que Lumma Stealer utiliza ALPC, gestión de secciones y carga de controladores para comunicación y persistencia.

API nativas clave observadas:

  • NtAlpcSendWaitReceivePort – Comunicación ALPC (comunicación entre procesos).
  • NtConnectPort – Conecta a un puerto (probablemente C2 o del sistema).
  • NtCreateSection – Crea una sección de memoria (para inyección de código).
  • NtOpenSection – Abre una sección de memoria existente.
  • NtLoadDriver – Carga un controlador de kernel (acceso profundo al sistema).
  • NtCreateThread – Crea un hilo (para ejecución de la carga útil).
  • NtCreateEvent – Crea un objeto de evento (sincronización).
  • NtCreateMutant – Crea un mutex (para evitar ejecución duplicada).

Por qué es importante:

  • Comunicación entre procesos: ALPC se utiliza para comunicación sigilosa.
  • Manipulación de memoria: NtCreateSection y NtOpenSection se utilizan para inyección.
  • Acceso al kernel: NtLoadDriver proporciona acceso profundo al sistema.
  • Persistencia: El mutex evita múltiples instancias.

Referencia visual:

Lumma Stealer dllhost.exe ALPC & Section APIs Vista de Process Hacker que muestra las cadenas de dllhost.exe con NtAlpcSendWaitReceivePort, NtCreateSection y NtLoadDriver.

Conclusión

Este análisis reveló Lumma Stealer, un sofisticado ladrón de información que utiliza una cadena de infección de múltiples etapas que involucra un dropper (setup.exe) e inyección de procesos en dllhost.exe.

Conclusiones clave:

  • Dropper (setup.exe): Contiene cadenas relacionadas con privacidad (Privacy Camera, Privacy Microphone), instalación de controladores (PreinstallDriver) y posibles dominios C2 (por ejemplo, zhtytomyr.ua, adobeaemcloud.com).
  • Inyección de procesos (dllhost.exe): Utiliza Process Hollowing con API nativas (NtCreateThreadEx, NtWriteVirtualMemory).
  • Comunicación avanzada: Emplea ALPC (NtAlpcSendWaitReceivePort), gestión de secciones (NtCreateSection) y carga de controladores (NtLoadDriver).
  • Capacidades de robo de datos: Incluye secuestro del portapapeles (SetClipboardData) y keylogging ().

Recomendaciones de detección:

  • Bloquear dominios C2: zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.
  • Monitorear llamadas a NtCreateThreadEx y NtWriteVirtualMemory en dllhost.exe.
  • Detectar el uso de NtAlpcSendWaitReceivePort y NtLoadDriver.
  • Monitorear llamadas a API de portapapeles y keylogging (SetClipboardData, NtUserGetKeyState).

Descarga de la muestra

La muestra analizada de Lumma Stealer está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 Muestra de Lumma Stealer en MalwareBazaar

Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg

Descargar herramienta
NtUserGetKeyState
  • Dirección C2: Vagrancy.virus.cc extraída de los datos .bin relacionados con ALPC.