Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — StealC Stealer का रिवर्स इंजीनियरिंग विश्लेषण, एक इन्फो-स्टीलर जो RuntimeBroker.exe होलोइंग, C2 इंफ्रास्ट्रक्चर, और पेलोड एक्सट्रैक्शन का उपयोग करता है। इसमें cookies.sqlite, ShellExecuteEx, और कई C2 IP पते शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
समझौता संकेतक (IOC) प्रबंधनगतिशील विश्लेषण (सैंडबॉक्सिंग)रिवर्स इंजीनियरिंगडेटा निष्कासनजानकारी एकत्र करनामालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोलखतरा खुफिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
पेपर और शोध
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

StealC Stealer का रिवर्स इंजीनियरिंग विश्लेषण, एक इन्फो-स्टीलर जो RuntimeBroker.exe होलोइंग, C2 इंफ्रास्ट्रक्चर, और पेलोड एक्सट्रैक्शन का उपयोग करता है। इसमें cookies.sqlite, ShellExecuteEx, और कई C2 IP पते शामिल हैं।

रिपॉजिटरी देखें
6घं 6मि पहलेअभी तक समीक्षित नहीं
साझा करें

1. RuntimeBroker.exe हॉलोइंग और C2 IP पते

Process Hacker मेमोरी विश्लेषण से पता चलता है कि StealC Stealer RuntimeBroker.exe पर प्रोसेस हॉलोइंग करता है और कई C2 सर्वरों से कनेक्शन स्थापित करता है।

मुख्य अवलोकन:

  • लक्ष्य प्रोसेस: RuntimeBroker.exe (PID 14900)।
  • C2 IP पते:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Base64 स्ट्रिंग्स: कई Base64-एन्कोडेड स्ट्रिंग्स (संभवतः एन्क्रिप्टेड कॉन्फ़िगरेशन डेटा)।

यह क्यों महत्वपूर्ण है:

  • प्रोसेस हॉलोइंग: मैलवेयर अपने पेलोड को एक विश्वसनीय Windows प्रोसेस में इंजेक्ट करता है।
  • कई C2 सर्वर: रिडंडेंसी यह सुनिश्चित करती है कि एक सर्वर ब्लॉक होने पर भी संचार बना रहे।
  • डेटा एक्सफिल्ट्रेशन: IP पते संभवतः चोरी किए गए डेटा को भेजने के लिए उपयोग किए जाते हैं।

दृश्य संदर्भ:

StealC RuntimeBroker Hollowing & C2 Process Hacker दृश्य जिसमें C2 IP पतों के साथ RuntimeBroker.exe स्ट्रिंग्स दिखाई गई हैं।

2. C2 डोमेन सूची – StealC Stealer

Process Hacker मेमोरी विश्लेषण से StealC Stealer द्वारा डेटा एक्सफिल्ट्रेशन और कमांड डिलीवरी के लिए उपयोग किए जाने वाले C2 डोमेन की एक विस्तृत सूची का पता चलता है।

देखे गए मुख्य डोमेन:

  • easyjet.com – C2 डोमेन।
  • easythe.com – C2 डोमेन।
  • ebookers.com – C2 डोमेन।
  • ecomlead.com – C2 डोमेन।
  • ecruises.com – C2 डोमेन।
  • egroupware-italia.it – C2 डोमेन।
  • egroupware.de – C2 डोमेन।
  • egroupware.net – C2 डोमेन।
  • egroupware.org – C2 डोमेन।
  • einheiten-umrechnen.de – C2 डोमेन।
  • einmalmitprofits.at – C2 डोमेन।
  • elmerchocolate.net – C2 डोमेन।
  • elsevierfctch.com – C2 डोमेन।
  • emedixus.com – C2 डोमेन।
  • enverity.com – C2 डोमेन।

यह क्यों महत्वपूर्ण है:

  • रिडंडेंसी: कई डोमेन यह सुनिश्चित करते हैं कि कुछ ब्लॉक होने पर भी मैलवेयर कार्यशील रहे।
  • चोरी-छिपे बचाव: वैध दिखने वाले डोमेन (जैसे, easyjet.com) पकड़े जाने से बचने में मदद करते हैं।
  • एक्सफिल्ट्रेशन: चोरी किया गया डेटा इन डोमेन पर भेजा जाता है।

दृश्य संदर्भ:

StealC C2 Domain List Process Hacker दृश्य जिसमें StealC Stealer द्वारा उपयोग किए जाने वाले C2 डोमेन दिखाई गए हैं।

3. कुकी चोरी और सिस्टम हेरफेर

RuntimeBroker.exe के Process Hacker मेमोरी विश्लेषण से पता चलता है कि StealC Stealer ब्राउज़र कुकीज़ को लक्षित करता है और सिस्टम हेरफेर API का उपयोग करता है।

देखी गई मुख्य स्ट्रिंग्स:

  • cookies.sqlite – ब्राउज़र कुकी डेटाबेस (Firefox) को लक्षित करता है।
  • ShellExecuteExA – प्रोग्राम निष्पादित करता है या फ़ाइलें खोलता है।
  • GetSystemTimes – सिस्टम टाइमिंग जानकारी प्राप्त करता है।
  • wow64base.dll – 32-बिट संगतता परत (चोरी-छिपे बचाव)।
  • agent_version – मैलवेयर संस्करण पहचानकर्ता।
  • browser_type – लक्षित ब्राउज़र की पहचान करता है।
  • FindWindowA – विंडो का पता लगाता है (UI इंटरैक्शन)।
  • CreatePipe – इंटर-प्रोसेस संचार के लिए पाइप बनाता है।
  • LoadLibraryA – अतिरिक्त DLL लोड करता है।

यह क्यों महत्वपूर्ण है:

  • कुकी चोरी: cookies.sqlite कुकी डेटा चोरी की पुष्टि करता है।
  • सिस्टम हेरफेर: ShellExecuteExA और CreatePipe कमांड निष्पादन को इंगित करते हैं।
  • चोरी-छिपे बचाव: wow64base.dll 64-बिट सुरक्षा नियंत्रणों को बायपास करने में मदद करता है।

दृश्य संदर्भ:

StealC Cookie Theft & System APIs Process Hacker दृश्य जिसमें cookies.sqlite, ShellExecuteExA, और अन्य सिस्टम API दिखाई गई हैं।

4. cookies.sqlite – API और सिस्टम हेरफेर

cookies.sqlite फ़ाइल के Binary Ninja विश्लेषण से StealC Stealer द्वारा उपयोग किए जाने वाले API कॉल और सिस्टम फ़ंक्शन की सूची का पता चलता है।

देखे गए मुख्य API:

  • GetClassNameA – विंडो क्लास नाम प्राप्त करता है (UI इंटरैक्शन)।
  • ShellExecuteExW – प्रोग्राम निष्पादित करता है या फ़ाइलें खोलता है।
  • VirtualAlloc – मेमोरी आवंटित करता है (इंजेक्शन)।
  • VirtualFree – मेमोरी मुक्त करता है (क्लीनअप)।
  • GetMenuItemID – मेनू आइटम ID प्राप्त करता है (UI हेरफेर)।
  • IsWow64Process – 64-बिट OS पर 32-बिट प्रोसेस का पता लगाता है (चोरी-छिपे बचाव)।
  • upload_file – चोरी किया गया डेटा C2 पर अपलोड करता है।
  • update_cookies – कुकी डेटा अपडेट करता है (स्थायित्व)।

यह क्यों महत्वपूर्ण है:

  • सिस्टम हेरफेर: ShellExecuteExW और VirtualAlloc कोड निष्पादन को सक्षम करते हैं।
  • चोरी-छिपे बचाव: IsWow64Process 64-बिट सुरक्षा को बायपास करने में मदद करता है।
  • डेटा एक्सफिल्ट्रेशन: upload_file डेटा चोरी की पुष्टि करता है।

दृश्य संदर्भ:

StealC cookies.sqlite APIs Binary Ninja दृश्य जिसमें cookies.sqlite में ShellExecuteExW, VirtualAlloc, और अन्य API दिखाई गई हैं।

5. ShellExecuteEx – सिस्टम और डेटा चोरी

ShellExecuteEx फ़ंक्शन के Binary Ninja विश्लेषण से StealC Stealer द्वारा उपयोग किए जाने वाले सिस्टम प्रोसेस, C2 संचार फ़ंक्शन, और डेटा चोरी API की सूची का पता चलता है।

देखी गई मुख्य स्ट्रिंग्स:

  • winlogon.exe – Windows लॉगऑन प्रोसेस को लक्षित करता है (विशेषाधिकार वृद्धि)।
  • vdrsvc.exe – एक सेवा प्रोसेस को लक्षित करता है (चोरी-छिपे बचाव)।
  • HttpQueryInfoA – HTTP हेडर प्राप्त करता है (C2 संचार)।
  • cookies.sqlite – ब्राउज़र कुकीज़ को लक्षित करता है (डेटा चोरी)।
  • vncdll – VNC-संबंधित DLL (रिमोट एक्सेस)।
  • PeekNamedPipe – नामित पाइप से डेटा पढ़ता है (IPC)।
  • VirtualFree – मेमोरी मुक्त करता है (क्लीनअप)।
  • UnmapViewOfFile – फ़ाइलों को अनमैप करता है (क्लीनअप)।
  • GetSystemTimes – सिस्टम समय प्राप्त करता है (एंटी-डीबग)।

यह क्यों महत्वपूर्ण है:

  • विशेषाधिकार वृद्धि: winlogon.exe एक उच्च-मूल्य लक्ष्य है।
  • C2 संचार: HttpQueryInfoA HTTP-आधारित C2 के लिए उपयोग किया जाता है।
  • डेटा चोरी: cookies.sqlite कुकी चोरी की पुष्टि करता है।
  • चोरी-छिपे बचाव: vdrsvc.exe और GetSystemTimes पकड़े जाने से बचने में मदद करते हैं।

दृश्य संदर्भ:

StealC ShellExecuteEx APIs Binary Ninja दृश्य जिसमें winlogon.exe, HttpQueryInfoA, cookies.sqlite, और अन्य API दिखाई गई हैं।

निष्कर्ष

इस विश्लेषण ने StealC Stealer का पता लगाया, जो एक परिष्कृत इन्फो-स्टीलर है जो RuntimeBroker.exe पर प्रोसेस हॉलोइंग, कई C2 सर्वर, और व्यापक डेटा चोरी क्षमताओं का उपयोग करता है।

मुख्य निष्कर्ष:

  • प्रोसेस हॉलोइंग: RuntimeBroker.exe (PID 14900) में इंजेक्ट करता है।
  • C2 अवसंरचना: कई IP (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) और डोमेन (easyjet.com, ebookers.com, ecomlead.com, आदि)।
  • कुकी चोरी: ब्राउज़र कुकी डेटा के लिए cookies.sqlite को लक्षित करता है।
  • सिस्टम हेरफेर: ShellExecuteExA, VirtualAlloc, IsWow64Process, और GetSystemTimes का उपयोग करता है।
  • डेटा एक्सफिल्ट्रेशन: चोरी किया गया डेटा भेजने के लिए upload_file और update_cookies।

डिटेक्शन सिफ़ारिशें:

  • C2 IP ब्लॉक करें: 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121।
  • C2 डोमेन ब्लॉक करें: easyjet.com, ebookers.com, ecomlead.com, आदि।
  • असामान्य प्रोसेस से cookies.sqlite एक्सेस की निगरानी करें।
  • RuntimeBroker.exe में ShellExecuteExA और VirtualAlloc कॉल का पता लगाएं।

नमूना डाउनलोड

विश्लेषित StealC Stealer नमूना MalwareBazaar पर उन लोगों के लिए उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:

🔗 MalwareBazaar पर StealC Stealer नमूना

उपयोग किए गए उपकरण: Process Hacker, Binary Ninja, x64dbg

टूल डाउनलोड करें