
Análisis de ingeniería inversa de StealC Stealer, un info-stealer que utiliza hollowing de RuntimeBroker.exe, infraestructura C2 y extracción de payload. Incluye cookies.sqlite, ShellExecuteEx y múltiples direcciones IP de C2.
El análisis de memoria con Process Hacker revela que StealC Stealer realiza process hollowing sobre RuntimeBroker.exe y establece conexiones con múltiples servidores C2.
RuntimeBroker.exe (PID 14900).http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
Vista de Process Hacker mostrando cadenas de RuntimeBroker.exe con direcciones IP de C2.
El análisis de memoria con Process Hacker revela una extensa lista de dominios C2 utilizados por StealC Stealer para la exfiltración de datos y la entrega de comandos.
easyjet.com – Dominio C2.easythe.com – Dominio C2.ebookers.com – Dominio C2.ecomlead.com – Dominio C2.ecruises.com – Dominio C2.egroupware-italia.it – Dominio C2.egroupware.de – Dominio C2.egroupware.net – Dominio C2.egroupware.org – Dominio C2.einheiten-umrechnen.de – Dominio C2.einmalmitprofits.at – Dominio C2.elmerchocolate.net – Dominio C2.elsevierfctch.com – Dominio C2.emedixus.com – Dominio C2.enverity.com – Dominio C2.easyjet.com) ayudan a evitar la detección.
Vista de Process Hacker mostrando los dominios C2 utilizados por StealC Stealer.
El análisis de memoria con Process Hacker de RuntimeBroker.exe revela que StealC Stealer ataca las cookies de los navegadores y utiliza API de manipulación del sistema.
cookies.sqlite – Ataca las bases de datos de cookies de los navegadores (Firefox).ShellExecuteExA – Ejecuta programas o abre archivos.GetSystemTimes – Recupera información de temporización del sistema.wow64base.dll – Capa de compatibilidad de 32 bits (evasión).agent_version – Identificador de versión del malware.browser_type – Identifica el navegador objetivo.FindWindowA – Localiza ventanas (interacción con la interfaz de usuario).CreatePipe – Crea pipes para la comunicación entre procesos.LoadLibraryA – Carga DLL adicionales.cookies.sqlite confirma el robo de datos de cookies.ShellExecuteExA y CreatePipe indican ejecución de comandos.wow64base.dll ayuda a eludir los controles de seguridad de 64 bits.
Vista de Process Hacker mostrando cookies.sqlite, ShellExecuteExA y otras API del sistema.
El análisis con Binary Ninja del archivo cookies.sqlite revela una lista de llamadas a API y funciones del sistema utilizadas por StealC Stealer.
GetClassNameA – Recupera los nombres de clase de las ventanas (interacción con la interfaz de usuario).ShellExecuteExW – Ejecuta programas o abre archivos.VirtualAlloc – Asigna memoria (inyección).VirtualFree – Libera memoria (limpieza).GetMenuItemID – Recupera los ID de los elementos de menú (manipulación de la interfaz de usuario).IsWow64Process – Detecta procesos de 32 bits en un SO de 64 bits (evasión).upload_file – Sube los datos robados al C2.update_cookies – Actualiza los datos de cookies (persistencia).ShellExecuteExW y VirtualAlloc permiten la ejecución de código.IsWow64Process ayuda a eludir la seguridad de 64 bits.upload_file confirma el robo de datos.
Vista de Binary Ninja mostrando ShellExecuteExW, VirtualAlloc y otras API en cookies.sqlite.
El análisis con Binary Ninja de la función ShellExecuteEx revela una lista de procesos del sistema, funciones de comunicación C2 y API de robo de datos utilizadas por StealC Stealer.
winlogon.exe – Ataca el proceso de inicio de sesión de Windows (escalada de privilegios).vdrsvc.exe – Ataca un proceso de servicio (evasión).HttpQueryInfoA – Recupera encabezados HTTP (comunicación C2).cookies.sqlite – Ataca las cookies de los navegadores (robo de datos).vncdll – DLL relacionada con VNC (acceso remoto).PeekNamedPipe – Lee datos de named pipes (IPC).VirtualFree – Libera memoria (limpieza).UnmapViewOfFile – Desmapea archivos (limpieza).GetSystemTimes – Recupera los tiempos del sistema (anti-debug).winlogon.exe es un objetivo de alto valor.HttpQueryInfoA se utiliza para C2 basado en HTTP.cookies.sqlite confirma el robo de cookies.vdrsvc.exe y GetSystemTimes ayudan a evitar la detección.
Vista de Binary Ninja mostrando winlogon.exe, HttpQueryInfoA, cookies.sqlite y otras API.
Este análisis descubrió StealC Stealer, un sofisticado info-stealer que utiliza process hollowing sobre RuntimeBroker.exe, múltiples servidores C2 y amplias capacidades de robo de datos.
RuntimeBroker.exe (PID 14900).87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) y dominios (easyjet.com, ebookers.com, ecomlead.com, etc.).cookies.sqlite para obtener datos de cookies de los navegadores.ShellExecuteExA, VirtualAlloc, IsWow64Process y GetSystemTimes.upload_file y update_cookies para enviar los datos robados.87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.easyjet.com, ebookers.com, ecomlead.com, etc.cookies.sqlite desde procesos inusuales.ShellExecuteExA y VirtualAlloc en RuntimeBroker.exe.La muestra analizada de StealC Stealer está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:
Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg