
Lumma Stealer का गहन रिवर्स इंजीनियरिंग विश्लेषण, एक इंफो-स्टीलर जो प्रोसेस हॉलोइंग, नेटिव API कॉल्स और C2 संचार का उपयोग करता है। इसमें पेलोड निष्कर्षण, क्लिपबोर्ड हाइजैकिंग, कीलॉगिंग और C2 डोमेन पहचान शामिल है।
setup.exe ड्रॉपर के प्रोसेस हैकर मेमोरी विश्लेषण से पता चलता है कि Lumma Stealer गोपनीयता सेटिंग्स को लक्षित करता है, ड्राइवर इंस्टॉल करता है, और मेमोरी प्रबंधित करता है।
Privacy Camera – कैमरा गोपनीयता सेटिंग्स तक पहुँचने या अक्षम करने का प्रयास।Privacy Microphone – माइक्रोफोन गोपनीयता सेटिंग्स तक पहुँचने या अक्षम करने का प्रयास।PreinstallDriver – स्थिरता या चोरी-छिपे रहने के लिए ड्राइवर इंस्टॉलेशन का संकेत।MapMemoryB0000 – मेमोरी मैपिंग ऑपरेशन (संभवतः इंजेक्शन के लिए)।PreinstallDriver कर्नेल-स्तरीय पहुँच का संकेत देता है।MapMemoryB0000 इंजेक्शन के लिए मेमोरी हेरफेर का संकेत देता है।
प्रोसेस हैकर दृश्य जिसमें Privacy Camera, Privacy Microphone, PreinstallDriver, और MapMemoryB0000 के साथ setup.exe स्ट्रिंग्स दिखाई दे रहे हैं।
setup.exe ड्रॉपर के प्रोसेस हैकर मेमोरी विश्लेषण से डोमेन की एक सूची का पता चलता है जो संभवतः C2 संचार के लिए उपयोग की जाती है।
zhtytomyr.ua – संभावित C2 डोमेन।pvt.k12.ma.us – संभावित C2 डोमेन।adobeaemcloud.com – वैध दिखने वाला डोमेन (C2 के लिए दुरुपयोग)।adobeaemcloud.net – वैध दिखने वाला डोमेन (C2 के लिए दुरुपयोग)।us-east-1.amazonaws.com – AWS डोमेन (होस्टिंग के लिए दुरुपयोग)।elasticbeanstalk.com – AWS Elastic Beanstalk (होस्टिंग के लिए दुरुपयोग)।alwaysdata.net – होस्टिंग प्रदाता (C2 के लिए दुरुपयोग)।altervista.org – होस्टिंग प्रदाता (C2 के लिए दुरुपयोग)।amazonaws.com और elasticbeanstalk.com जैसे डोमेन पहचान से बचने के लिए उपयोग किए जाते हैं।
प्रोसेस हैकर दृश्य जिसमें C2 जैसे डोमेन के साथ setup.exe स्ट्रिंग्स दिखाई दे रहे हैं।
dllhost.exe में ALPC-संबंधित स्ट्रिंग्स से निकाले गए .bin फ़ाइल के बाइनरी निंजा विश्लेषण से एक संभावित C2 पता सामने आता है: Vagrancy.virus.cc।
Vagrancy.virus.cc – संभावित C2 सर्वर।dllhost.exe (ALPC स्ट्रिंग्स) के .bin डंप से निकाला गया।NtConnectPort (इंटर-प्रोसेस संचार) के साथ पाया गया।
बाइनरी निंजा दृश्य जिसमें ALPC-संबंधित .bin डेटा से निकाला गया Vagrancy.virus.cc दिखाई दे रहा है।
इंजेक्ट किए गए dllhost.exe प्रोसेस के प्रोसेस हैकर मेमोरी विश्लेषण से पता चलता है कि Lumma Stealer नेटिव API कॉल के साथ प्रोसेस हॉलोइंग तकनीकों का उपयोग करता है।
NtCreateThreadEx – रिमोट प्रोसेस में थ्रेड बनाता है (इंजेक्शन)।NtWriteVirtualMemory – दूसरे प्रोसेस की मेमोरी में डेटा लिखता है।NtTerminateProcess – प्रोसेस को समाप्त करता है (जैसे, सुरक्षा उपकरण)।NtShutdownSystem – सिस्टम को बंद या रीबूट करता है।NtSetInformationProcess – प्रोसेस जानकारी संशोधित करता है (चोरी-छिपे रहना)।NtAdjustPrivilegesToken – टोकन विशेषाधिकार समायोजित करता है (वृद्धि)।NtSystemDebugControl – सिस्टम डीबग ऑपरेशन करता है।SetClipboardData – क्लिपबोर्ड डेटा में हेरफेर करता है।dllhost.exe में इंजेक्ट करता है।NtAdjustPrivilegesToken उच्च पहुँच सक्षम करता है।
प्रोसेस हैकर दृश्य जिसमें नेटिव APIs (NtCreateThreadEx, NtWriteVirtualMemory, आदि) के साथ dllhost.exe स्ट्रिंग्स दिखाई दे रहे हैं।
dllhost.exe से निकाले गए .bin फ़ाइल के बाइनरी निंजा विश्लेषण से पता चलता है कि Lumma Stealer में क्लिपबोर्ड अपहरण और कीलॉगिंग क्षमताएँ हैं।
SetClipboardData – क्लिपबोर्ड पर डेटा लिखता है (अपहरण)।NtUserGetClipboardData – क्लिपबोर्ड से डेटा पढ़ता है।NtUserGetKeyState – कीबोर्ड स्थिति प्राप्त करता है (कीलॉगिंग)।NtUserGetAsyncKeyState – एसिंक की स्थिति प्राप्त करता है (कीलॉगिंग)।NtUserPostThreadMessage – थ्रेड संदेश पोस्ट करता है (संचार)।NtUserBlockInput – यूज़र इनपुट ब्लॉक करता है (चोरी-छिपे रहना)।NtUserSetWindowsHookEx – विंडोज़ हुक्स सेट करता है (कीलॉगिंग)।NtUserMoveWindow – विंडोज़ को स्थानांतरित करता है (UI हेरफेर)।NtUserBlockInput यूज़र के इनपुट को फ्रीज़ कर सकता है।NtUserSetWindowsHookEx ग्लोबल हुक्स सेट कर सकता है।
बाइनरी निंजा दृश्य जिसमें SetClipboardData, NtUserGetClipboardData, और कीलॉगिंग फ़ंक्शन दिखाई दे रहे हैं।
इंजेक्ट किए गए dllhost.exe प्रोसेस के प्रोसेस हैकर मेमोरी विश्लेषण से पता चलता है कि Lumma Stealer संचार और स्थिरता के लिए ALPC, सेक्शन प्रबंधन, और ड्राइवर लोडिंग का उपयोग करता है।
NtAlpcSendWaitReceivePort – ALPC संचार (इंटर-प्रोसेस संचार)।NtConnectPort – पोर्ट से कनेक्ट होता है (संभवतः C2 या सिस्टम)।NtCreateSection – मेमोरी सेक्शन बनाता है (कोड इंजेक्शन के लिए)।NtOpenSection – मौजूदा मेमोरी सेक्शन खोलता है।NtLoadDriver – कर्नेल ड्राइवर लोड करता है (गहरी सिस्टम पहुँच)।NtCreateThread – थ्रेड बनाता है (पेलोड निष्पादन के लिए)।NtCreateEvent – इवेंट ऑब्जेक्ट बनाता है (सिंक्रोनाइज़ेशन)।NtCreateMutant – म्यूटेक्स बनाता है (डुप्लिकेट निष्पादन से बचने के लिए)।NtCreateSection और NtOpenSection का उपयोग किया जाता है।NtLoadDriver गहरी सिस्टम पहुँच प्रदान करता है।
प्रोसेस हैकर दृश्य जिसमें NtAlpcSendWaitReceivePort, NtCreateSection, और NtLoadDriver के साथ dllhost.exe स्ट्रिंग्स दिखाई दे रहे हैं।
इस विश्लेषण ने Lumma Stealer का पता लगाया, जो एक परिष्कृत जानकारी-चोर है जो एक ड्रॉपर (setup.exe) और dllhost.exe में प्रोसेस इंजेक्शन से जुड़ी बहु-चरणीय संक्रमण श्रृंखला का उपयोग करता है।
setup.exe): इसमें गोपनीयता-संबंधित स्ट्रिंग्स (Privacy Camera, Privacy Microphone), ड्राइवर इंस्टॉलेशन (PreinstallDriver), और C2 डोमेन उम्मीदवार (जैसे, zhtytomyr.ua, adobeaemcloud.com) शामिल हैं।dllhost.exe): नेटिव APIs (NtCreateThreadEx, NtWriteVirtualMemory) के साथ प्रोसेस हॉलोइंग का उपयोग करता है।NtAlpcSendWaitReceivePort), सेक्शन प्रबंधन (NtCreateSection), और ड्राइवर लोडिंग (NtLoadDriver) का उपयोग करता है।SetClipboardData) और कीलॉगिंग () शामिल है।zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc।dllhost.exe में NtCreateThreadEx और NtWriteVirtualMemory कॉल की निगरानी करें।NtAlpcSendWaitReceivePort और NtLoadDriver उपयोग का पता लगाएं।SetClipboardData, NtUserGetKeyState) की निगरानी करें।विश्लेषित Lumma Stealer नमूना उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:
🔗 MalwareBazaar पर Lumma Stealer नमूना
उपयोग किए गए उपकरण: Process Hacker, Binary Ninja, x64dbg
NtUserGetKeyState.bin डेटा से निकाला गया Vagrancy.virus.cc।