Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — Analyse de rétro-ingénierie de StealC Stealer, un info-stealer qui utilise le hollowing de RuntimeBroker.exe, une infrastructure C2 et l'extraction de payload. Inclut cookies.sqlite, ShellExecuteEx et plusieurs adresses IP C2. | Kitploit
Outils/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
Gestion des Indicateurs de Compromission (IOC)Analyse Dynamique (Sandboxing)Rétro-ingénierieExfiltration de DonnéesCollecte d'InformationsAnalyse de MalwareCriminalistique NumériqueCommandement et ContrôleRenseignement sur les Menaces
Articles et Recherche
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

Analyse de rétro-ingénierie de StealC Stealer, un info-stealer qui utilise le hollowing de RuntimeBroker.exe, une infrastructure C2 et l'extraction de payload. Inclut cookies.sqlite, ShellExecuteEx et plusieurs adresses IP C2.

Voir le dépôt
il y a 6h 43mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

1. Hollowing de RuntimeBroker.exe et adresses IP C2

L'analyse mémoire avec Process Hacker révèle que StealC Stealer effectue un process hollowing sur RuntimeBroker.exe et établit des connexions vers plusieurs serveurs C2.

Observations clés :

  • Processus cible : RuntimeBroker.exe (PID 14900).
  • Adresses IP C2 :
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Chaînes Base64 : Plusieurs chaînes encodées en Base64 (probablement des données de configuration chiffrées).

Pourquoi c'est important :

  • Process Hollowing : Le malware injecte sa charge utile dans un processus Windows de confiance.
  • Serveurs C2 multiples : La redondance garantit la communication même si un serveur est bloqué.
  • Exfiltration de données : Les adresses IP sont probablement utilisées pour envoyer les données volées.

Référence visuelle :

StealC RuntimeBroker Hollowing & C2 Vue Process Hacker montrant les chaînes de RuntimeBroker.exe avec les adresses IP C2.

2. Liste des domaines C2 – StealC Stealer

L'analyse mémoire avec Process Hacker révèle une liste étendue de domaines C2 utilisés par StealC Stealer pour l'exfiltration de données et la livraison de commandes.

Domaines clés observés :

  • easyjet.com – domaine C2.
  • easythe.com – domaine C2.
  • ebookers.com – domaine C2.
  • ecomlead.com – domaine C2.
  • ecruises.com – domaine C2.
  • egroupware-italia.it – domaine C2.
  • egroupware.de – domaine C2.
  • egroupware.net – domaine C2.
  • egroupware.org – domaine C2.
  • einheiten-umrechnen.de – domaine C2.
  • einmalmitprofits.at – domaine C2.
  • elmerchocolate.net – domaine C2.
  • elsevierfctch.com – domaine C2.
  • emedixus.com – domaine C2.
  • enverity.com – domaine C2.

Pourquoi c'est important :

  • Redondance : Plusieurs domaines garantissent que le malware reste opérationnel si certains sont bloqués.
  • Évasion : Des domaines d'apparence légitime (par ex. easyjet.com) aident à éviter la détection.
  • Exfiltration : Les données volées sont envoyées vers ces domaines.

Référence visuelle :

StealC C2 Domain List Vue Process Hacker montrant les domaines C2 utilisés par StealC Stealer.

3. Vol de cookies et manipulation du système

L'analyse mémoire avec Process Hacker de RuntimeBroker.exe révèle que StealC Stealer cible les cookies des navigateurs et utilise des API de manipulation du système.

Chaînes clés observées :

  • cookies.sqlite – cible les bases de données de cookies des navigateurs (Firefox).
  • ShellExecuteExA – exécute des programmes ou ouvre des fichiers.
  • GetSystemTimes – récupère les informations de temporisation du système.
  • wow64base.dll – couche de compatibilité 32 bits (évasion).
  • agent_version – identifiant de version du malware.
  • browser_type – identifie le navigateur ciblé.
  • FindWindowA – localise les fenêtres (interaction avec l'interface utilisateur).
  • CreatePipe – crée des pipes pour la communication inter-processus.
  • LoadLibraryA – charge des DLL supplémentaires.

Pourquoi c'est important :

  • Vol de cookies : cookies.sqlite confirme le vol de données de cookies.
  • Manipulation du système : ShellExecuteExA et CreatePipe indiquent une exécution de commandes.
  • Évasion : wow64base.dll aide à contourner les contrôles de sécurité 64 bits.

Référence visuelle :

StealC Cookie Theft & System APIs Vue Process Hacker montrant cookies.sqlite, ShellExecuteExA et d'autres API système.

4. cookies.sqlite – API et manipulation du système

L'analyse avec Binary Ninja du fichier cookies.sqlite révèle une liste d'appels d'API et de fonctions système utilisés par StealC Stealer.

API clés observées :

  • GetClassNameA – récupère les noms de classes de fenêtres (interaction avec l'interface utilisateur).
  • ShellExecuteExW – exécute des programmes ou ouvre des fichiers.
  • VirtualAlloc – alloue de la mémoire (injection).
  • VirtualFree – libère de la mémoire (nettoyage).
  • GetMenuItemID – récupère les identifiants des éléments de menu (manipulation de l'interface utilisateur).
  • IsWow64Process – détecte un processus 32 bits sur un OS 64 bits (évasion).
  • upload_file – téléverse les données volées vers le C2.
  • update_cookies – met à jour les données de cookies (persistance).

Pourquoi c'est important :

  • Manipulation du système : ShellExecuteExW et VirtualAlloc permettent l'exécution de code.
  • Évasion : IsWow64Process aide à contourner la sécurité 64 bits.
  • Exfiltration de données : upload_file confirme le vol de données.

Référence visuelle :

StealC cookies.sqlite APIs Vue Binary Ninja montrant ShellExecuteExW, VirtualAlloc et d'autres API dans cookies.sqlite.

5. ShellExecuteEx – Système et vol de données

L'analyse avec Binary Ninja de la fonction ShellExecuteEx révèle une liste de processus système, de fonctions de communication C2 et d'API de vol de données utilisés par StealC Stealer.

Chaînes clés observées :

  • winlogon.exe – cible le processus d'ouverture de session Windows (élévation de privilèges).
  • vdrsvc.exe – cible un processus de service (évasion).
  • HttpQueryInfoA – récupère les en-têtes HTTP (communication C2).
  • cookies.sqlite – cible les cookies des navigateurs (vol de données).
  • vncdll – DLL liée à VNC (accès à distance).
  • PeekNamedPipe – lit les données des named pipes (IPC).
  • VirtualFree – libère de la mémoire (nettoyage).
  • UnmapViewOfFile – démape les fichiers (nettoyage).
  • GetSystemTimes – récupère les temps système (anti-débogage).

Pourquoi c'est important :

  • Élévation de privilèges : winlogon.exe est une cible de grande valeur.
  • Communication C2 : HttpQueryInfoA est utilisé pour le C2 basé sur HTTP.
  • Vol de données : cookies.sqlite confirme le vol de cookies.
  • Évasion : vdrsvc.exe et GetSystemTimes aident à éviter la détection.

Référence visuelle :

StealC ShellExecuteEx APIs Vue Binary Ninja montrant winlogon.exe, HttpQueryInfoA, cookies.sqlite et d'autres API.

Conclusion

Cette analyse a mis au jour StealC Stealer, un info-stealer sophistiqué qui utilise le process hollowing sur RuntimeBroker.exe, plusieurs serveurs C2 et de vastes capacités de vol de données.

Points clés à retenir :

  • Process Hollowing : injection dans RuntimeBroker.exe (PID 14900).
  • Infrastructure C2 : plusieurs IP (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) et domaines (easyjet.com, ebookers.com, ecomlead.com, etc.).
  • Vol de cookies : cible cookies.sqlite pour les données de cookies des navigateurs.
  • Manipulation du système : utilise ShellExecuteExA, VirtualAlloc, IsWow64Process et GetSystemTimes.
  • Exfiltration de données : upload_file et update_cookies pour l'envoi des données volées.

Recommandations de détection :

  • Bloquer les IP C2 : 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.
  • Bloquer les domaines C2 : easyjet.com, ebookers.com, ecomlead.com, etc.
  • Surveiller l'accès à cookies.sqlite depuis des processus inhabituels.
  • Détecter les appels à ShellExecuteExA et VirtualAlloc dans RuntimeBroker.exe.

Téléchargement de l'échantillon

L'échantillon de StealC Stealer analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

🔗 StealC Stealer Sample on MalwareBazaar

Outils utilisés : Process Hacker, Binary Ninja, x64dbg

Télécharger l’outil