Analyse de rétro-ingénierie de StealC Stealer, un info-stealer qui utilise le hollowing de RuntimeBroker.exe, une infrastructure C2 et l'extraction de payload. Inclut cookies.sqlite, ShellExecuteEx et plusieurs adresses IP C2.
L'analyse mémoire avec Process Hacker révèle que StealC Stealer effectue un process hollowing sur RuntimeBroker.exe et établit des connexions vers plusieurs serveurs C2.
RuntimeBroker.exe (PID 14900).http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
Vue Process Hacker montrant les chaînes de RuntimeBroker.exe avec les adresses IP C2.
L'analyse mémoire avec Process Hacker révèle une liste étendue de domaines C2 utilisés par StealC Stealer pour l'exfiltration de données et la livraison de commandes.
easyjet.com – domaine C2.easythe.com – domaine C2.ebookers.com – domaine C2.ecomlead.com – domaine C2.ecruises.com – domaine C2.egroupware-italia.it – domaine C2.egroupware.de – domaine C2.egroupware.net – domaine C2.egroupware.org – domaine C2.einheiten-umrechnen.de – domaine C2.einmalmitprofits.at – domaine C2.elmerchocolate.net – domaine C2.elsevierfctch.com – domaine C2.emedixus.com – domaine C2.enverity.com – domaine C2.easyjet.com) aident à éviter la détection.
Vue Process Hacker montrant les domaines C2 utilisés par StealC Stealer.
L'analyse mémoire avec Process Hacker de RuntimeBroker.exe révèle que StealC Stealer cible les cookies des navigateurs et utilise des API de manipulation du système.
cookies.sqlite – cible les bases de données de cookies des navigateurs (Firefox).ShellExecuteExA – exécute des programmes ou ouvre des fichiers.GetSystemTimes – récupère les informations de temporisation du système.wow64base.dll – couche de compatibilité 32 bits (évasion).agent_version – identifiant de version du malware.browser_type – identifie le navigateur ciblé.FindWindowA – localise les fenêtres (interaction avec l'interface utilisateur).CreatePipe – crée des pipes pour la communication inter-processus.LoadLibraryA – charge des DLL supplémentaires.cookies.sqlite confirme le vol de données de cookies.ShellExecuteExA et CreatePipe indiquent une exécution de commandes.wow64base.dll aide à contourner les contrôles de sécurité 64 bits.
Vue Process Hacker montrant cookies.sqlite, ShellExecuteExA et d'autres API système.
L'analyse avec Binary Ninja du fichier cookies.sqlite révèle une liste d'appels d'API et de fonctions système utilisés par StealC Stealer.
GetClassNameA – récupère les noms de classes de fenêtres (interaction avec l'interface utilisateur).ShellExecuteExW – exécute des programmes ou ouvre des fichiers.VirtualAlloc – alloue de la mémoire (injection).VirtualFree – libère de la mémoire (nettoyage).GetMenuItemID – récupère les identifiants des éléments de menu (manipulation de l'interface utilisateur).IsWow64Process – détecte un processus 32 bits sur un OS 64 bits (évasion).upload_file – téléverse les données volées vers le C2.update_cookies – met à jour les données de cookies (persistance).ShellExecuteExW et VirtualAlloc permettent l'exécution de code.IsWow64Process aide à contourner la sécurité 64 bits.upload_file confirme le vol de données.
Vue Binary Ninja montrant ShellExecuteExW, VirtualAlloc et d'autres API dans cookies.sqlite.
L'analyse avec Binary Ninja de la fonction ShellExecuteEx révèle une liste de processus système, de fonctions de communication C2 et d'API de vol de données utilisés par StealC Stealer.
winlogon.exe – cible le processus d'ouverture de session Windows (élévation de privilèges).vdrsvc.exe – cible un processus de service (évasion).HttpQueryInfoA – récupère les en-têtes HTTP (communication C2).cookies.sqlite – cible les cookies des navigateurs (vol de données).vncdll – DLL liée à VNC (accès à distance).PeekNamedPipe – lit les données des named pipes (IPC).VirtualFree – libère de la mémoire (nettoyage).UnmapViewOfFile – démape les fichiers (nettoyage).GetSystemTimes – récupère les temps système (anti-débogage).winlogon.exe est une cible de grande valeur.HttpQueryInfoA est utilisé pour le C2 basé sur HTTP.cookies.sqlite confirme le vol de cookies.vdrsvc.exe et GetSystemTimes aident à éviter la détection.
Vue Binary Ninja montrant winlogon.exe, HttpQueryInfoA, cookies.sqlite et d'autres API.
Cette analyse a mis au jour StealC Stealer, un info-stealer sophistiqué qui utilise le process hollowing sur RuntimeBroker.exe, plusieurs serveurs C2 et de vastes capacités de vol de données.
RuntimeBroker.exe (PID 14900).87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) et domaines (easyjet.com, ebookers.com, ecomlead.com, etc.).cookies.sqlite pour les données de cookies des navigateurs.ShellExecuteExA, VirtualAlloc, IsWow64Process et GetSystemTimes.upload_file et update_cookies pour l'envoi des données volées.87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.easyjet.com, ebookers.com, ecomlead.com, etc.cookies.sqlite depuis des processus inhabituels.ShellExecuteExA et VirtualAlloc dans RuntimeBroker.exe.L'échantillon de StealC Stealer analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :
Outils utilisés : Process Hacker, Binary Ninja, x64dbg