Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — Análisis de ingeniería inversa de StealC Stealer, un info-stealer que utiliza hollowing de RuntimeBroker.exe, infraestructura C2 y extracción de payload. Incluye cookies.sqlite, ShellExecuteEx y múltiples direcciones IP de C2. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
Gestión de Indicadores de Compromiso (IOC)Análisis Dinámico (Sandboxing)Ingeniería InversaExfiltración de DatosRecopilación de InformaciónAnálisis de MalwareForensia DigitalComando y ControlInteligencia de Amenazas

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Papers e Investigación
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

Análisis de ingeniería inversa de StealC Stealer, un info-stealer que utiliza hollowing de RuntimeBroker.exe, infraestructura C2 y extracción de payload. Incluye cookies.sqlite, ShellExecuteEx y múltiples direcciones IP de C2.

Ver Repositorio
hace 6h 43mAún no revisado
Compartir

1. Hollowing de RuntimeBroker.exe y direcciones IP de C2

El análisis de memoria con Process Hacker revela que StealC Stealer realiza process hollowing sobre RuntimeBroker.exe y establece conexiones con múltiples servidores C2.

Observaciones clave:

  • Proceso objetivo: RuntimeBroker.exe (PID 14900).
  • Direcciones IP de C2:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Cadenas Base64: Múltiples cadenas codificadas en Base64 (probablemente datos de configuración cifrados).

Por qué esto es importante:

  • Process Hollowing: El malware inyecta su payload en un proceso confiable de Windows.
  • Múltiples servidores C2: La redundancia garantiza la comunicación incluso si uno de los servidores es bloqueado.
  • Exfiltración de datos: Es probable que las direcciones IP se utilicen para enviar los datos robados.

Referencia visual:

StealC RuntimeBroker Hollowing & C2 Vista de Process Hacker mostrando cadenas de RuntimeBroker.exe con direcciones IP de C2.

2. Lista de dominios C2 – StealC Stealer

El análisis de memoria con Process Hacker revela una extensa lista de dominios C2 utilizados por StealC Stealer para la exfiltración de datos y la entrega de comandos.

Dominios clave observados:

  • easyjet.com – Dominio C2.
  • easythe.com – Dominio C2.
  • ebookers.com – Dominio C2.
  • ecomlead.com – Dominio C2.
  • ecruises.com – Dominio C2.
  • egroupware-italia.it – Dominio C2.
  • egroupware.de – Dominio C2.
  • egroupware.net – Dominio C2.
  • egroupware.org – Dominio C2.
  • einheiten-umrechnen.de – Dominio C2.
  • einmalmitprofits.at – Dominio C2.
  • elmerchocolate.net – Dominio C2.
  • elsevierfctch.com – Dominio C2.
  • emedixus.com – Dominio C2.
  • enverity.com – Dominio C2.

Por qué esto es importante:

  • Redundancia: Múltiples dominios garantizan que el malware siga operativo si algunos son bloqueados.
  • Evasión: Los dominios de aspecto legítimo (p. ej., easyjet.com) ayudan a evitar la detección.
  • Exfiltración: Los datos robados se envían a estos dominios.

Referencia visual:

StealC C2 Domain List Vista de Process Hacker mostrando los dominios C2 utilizados por StealC Stealer.

3. Robo de cookies y manipulación del sistema

El análisis de memoria con Process Hacker de RuntimeBroker.exe revela que StealC Stealer ataca las cookies de los navegadores y utiliza API de manipulación del sistema.

Cadenas clave observadas:

  • cookies.sqlite – Ataca las bases de datos de cookies de los navegadores (Firefox).
  • ShellExecuteExA – Ejecuta programas o abre archivos.
  • GetSystemTimes – Recupera información de temporización del sistema.
  • wow64base.dll – Capa de compatibilidad de 32 bits (evasión).
  • agent_version – Identificador de versión del malware.
  • browser_type – Identifica el navegador objetivo.
  • FindWindowA – Localiza ventanas (interacción con la interfaz de usuario).
  • CreatePipe – Crea pipes para la comunicación entre procesos.
  • LoadLibraryA – Carga DLL adicionales.

Por qué esto es importante:

  • Robo de cookies: cookies.sqlite confirma el robo de datos de cookies.
  • Manipulación del sistema: ShellExecuteExA y CreatePipe indican ejecución de comandos.
  • Evasión: wow64base.dll ayuda a eludir los controles de seguridad de 64 bits.

Referencia visual:

StealC Cookie Theft & System APIs Vista de Process Hacker mostrando cookies.sqlite, ShellExecuteExA y otras API del sistema.

4. cookies.sqlite – API y manipulación del sistema

El análisis con Binary Ninja del archivo cookies.sqlite revela una lista de llamadas a API y funciones del sistema utilizadas por StealC Stealer.

API clave observadas:

  • GetClassNameA – Recupera los nombres de clase de las ventanas (interacción con la interfaz de usuario).
  • ShellExecuteExW – Ejecuta programas o abre archivos.
  • VirtualAlloc – Asigna memoria (inyección).
  • VirtualFree – Libera memoria (limpieza).
  • GetMenuItemID – Recupera los ID de los elementos de menú (manipulación de la interfaz de usuario).
  • IsWow64Process – Detecta procesos de 32 bits en un SO de 64 bits (evasión).
  • upload_file – Sube los datos robados al C2.
  • update_cookies – Actualiza los datos de cookies (persistencia).

Por qué esto es importante:

  • Manipulación del sistema: ShellExecuteExW y VirtualAlloc permiten la ejecución de código.
  • Evasión: IsWow64Process ayuda a eludir la seguridad de 64 bits.
  • Exfiltración de datos: upload_file confirma el robo de datos.

Referencia visual:

StealC cookies.sqlite APIs Vista de Binary Ninja mostrando ShellExecuteExW, VirtualAlloc y otras API en cookies.sqlite.

5. ShellExecuteEx – Manipulación del sistema y robo de datos

El análisis con Binary Ninja de la función ShellExecuteEx revela una lista de procesos del sistema, funciones de comunicación C2 y API de robo de datos utilizadas por StealC Stealer.

Cadenas clave observadas:

  • winlogon.exe – Ataca el proceso de inicio de sesión de Windows (escalada de privilegios).
  • vdrsvc.exe – Ataca un proceso de servicio (evasión).
  • HttpQueryInfoA – Recupera encabezados HTTP (comunicación C2).
  • cookies.sqlite – Ataca las cookies de los navegadores (robo de datos).
  • vncdll – DLL relacionada con VNC (acceso remoto).
  • PeekNamedPipe – Lee datos de named pipes (IPC).
  • VirtualFree – Libera memoria (limpieza).
  • UnmapViewOfFile – Desmapea archivos (limpieza).
  • GetSystemTimes – Recupera los tiempos del sistema (anti-debug).

Por qué esto es importante:

  • Escalada de privilegios: winlogon.exe es un objetivo de alto valor.
  • Comunicación C2: HttpQueryInfoA se utiliza para C2 basado en HTTP.
  • Robo de datos: cookies.sqlite confirma el robo de cookies.
  • Evasión: vdrsvc.exe y GetSystemTimes ayudan a evitar la detección.

Referencia visual:

StealC ShellExecuteEx APIs Vista de Binary Ninja mostrando winlogon.exe, HttpQueryInfoA, cookies.sqlite y otras API.

Conclusión

Este análisis descubrió StealC Stealer, un sofisticado info-stealer que utiliza process hollowing sobre RuntimeBroker.exe, múltiples servidores C2 y amplias capacidades de robo de datos.

Conclusiones clave:

  • Process Hollowing: Se inyecta en RuntimeBroker.exe (PID 14900).
  • Infraestructura C2: Múltiples IP (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) y dominios (easyjet.com, ebookers.com, ecomlead.com, etc.).
  • Robo de cookies: Ataca cookies.sqlite para obtener datos de cookies de los navegadores.
  • Manipulación del sistema: Utiliza ShellExecuteExA, VirtualAlloc, IsWow64Process y GetSystemTimes.
  • Exfiltración de datos: upload_file y update_cookies para enviar los datos robados.

Recomendaciones de detección:

  • Bloquear las IP de C2: 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.
  • Bloquear los dominios C2: easyjet.com, ebookers.com, ecomlead.com, etc.
  • Monitorizar el acceso a cookies.sqlite desde procesos inusuales.
  • Detectar llamadas a ShellExecuteExA y VirtualAlloc en RuntimeBroker.exe.

Descarga de la muestra

La muestra analizada de StealC Stealer está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 Muestra de StealC Stealer en MalwareBazaar

Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg

Descargar herramienta