Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — Analisi approfondita di reverse engineering di Lumma Stealer, un info-stealer che utilizza process hollowing, chiamate Native API e comunicazione C2. Include estrazione del payload, hijacking degli appunti, keylogging e identificazione del dominio C2. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
Escalation di PrivilegiMeccanismi di PersistenzaReverse EngineeringEsfiltrazione DatiAnalisi MalwareCommand and ControlAnalisi di Binari
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Analisi approfondita di reverse engineering di Lumma Stealer, un info-stealer che utilizza process hollowing, chiamate Native API e comunicazione C2. Include estrazione del payload, hijacking degli appunti, keylogging e identificazione del dominio C2.

Vedi Repository
42 giorni faNon ancora revisionato

1. Setup.exe – Stringhe su Privacy, Driver e Memoria

L'analisi della memoria di Process Hacker del dropper setup.exe rivela che Lumma Stealer prende di mira le impostazioni sulla privacy, installa driver e gestisce la memoria.

Stringhe chiave osservate:

  • Privacy Camera – Tenta di accedere o disabilitare le impostazioni sulla privacy della fotocamera.
  • Privacy Microphone – Tenta di accedere o disabilitare le impostazioni sulla privacy del microfono.
  • PreinstallDriver – Indica l'installazione di driver per persistenza o evasione.
  • MapMemoryB0000 – Operazione di mappatura della memoria (probabilmente per injection).

Perché è importante:

  • Bypass della privacy: Il malware potrebbe disabilitare le impostazioni sulla privacy di fotocamera/microfono.
  • Installazione di driver: PreinstallDriver suggerisce accesso a livello kernel.
  • Mappatura della memoria: MapMemoryB0000 indica manipolazione della memoria per injection.

Riferimento visivo:

Lumma Stealer Setup.exe Strings Vista di Process Hacker che mostra le stringhe di setup.exe con Privacy Camera, Privacy Microphone, PreinstallDriver e MapMemoryB0000.

2. Setup.exe – Elenco domini C2

L'analisi della memoria di Process Hacker del dropper setup.exe rivela un elenco di domini probabilmente utilizzati per la comunicazione C2.

Domini chiave osservati:

  • zhtytomyr.ua – Potenziale dominio C2.
  • pvt.k12.ma.us – Potenziale dominio C2.
  • adobeaemcloud.com – Dominio dall'aspetto legittimo (abusato per C2).
  • adobeaemcloud.net – Dominio dall'aspetto legittimo (abusato per C2).
  • us-east-1.amazonaws.com – Dominio AWS (abusato per hosting).
  • elasticbeanstalk.com – AWS Elastic Beanstalk (abusato per hosting).
  • alwaysdata.net – Provider di hosting (abusato per C2).
  • altervista.org – Provider di hosting (abusato per C2).

Perché è importante:

  • Comunicazione C2: Questi domini vengono utilizzati per esfiltrare i dati rubati.
  • Abuso di servizi legittimi: Domini come amazonaws.com e elasticbeanstalk.com vengono utilizzati per eludere il rilevamento.
  • Ridondanza: Più domini garantiscono che il malware rimanga operativo se alcuni vengono bloccati.

Riferimento visivo:

Lumma Stealer Setup.exe C2 Domains Vista di Process Hacker che mostra le stringhe di setup.exe con domini simili a C2.

3. Indirizzo C2 – Vagrancy.virus.cc (connessione ALPC)

L'analisi con Binary Ninja del file .bin estratto dalle stringhe relative ad ALPC in dllhost.exe rivela un potenziale indirizzo C2: Vagrancy.virus.cc.

Osservazioni chiave:

  • Vagrancy.virus.cc – Potenziale server C2.
  • Fonte: Estratto dal dump .bin di dllhost.exe (stringhe ALPC).
  • Contesto: Trovato insieme a NtConnectPort (comunicazione inter-processo).

Perché è importante:

  • Comunicazione C2: Il malware probabilmente utilizza questo dominio per esfiltrare i dati rubati.
  • Utilizzo di ALPC: La connessione potrebbe essere stabilita tramite ALPC per furtività.
  • Rilevamento: Questo dominio può essere bloccato per interrompere la comunicazione del malware.

Riferimento visivo:

Lumma Stealer C2 – Vagrancy.virus.cc Vista di Binary Ninja che mostra Vagrancy.virus.cc estratto dai dati .bin relativi ad ALPC.

4. dllhost.exe – Process Hollowing e utilizzo delle Native API

L'analisi della memoria di Process Hacker del processo iniettato dllhost.exe rivela che Lumma Stealer utilizza tecniche di Process Hollowing con chiamate alle Native API.

Native API chiave osservate:

  • NtCreateThreadEx – Crea un thread in un processo remoto (injection).
  • NtWriteVirtualMemory – Scrive dati nella memoria di un altro processo.
  • NtTerminateProcess – Termina processi (ad es., strumenti di sicurezza).
  • NtShutdownSystem – Spegne o riavvia il sistema.
  • NtSetInformationProcess – Modifica le informazioni di processo (evasione).
  • NtAdjustPrivilegesToken – Regola i privilegi del token (escalation).
  • NtSystemDebugControl – Esegue operazioni di debug di sistema.
  • SetClipboardData – Manipola i dati degli appunti.

Perché è importante:

  • Process Hollowing: Il malware inietta il suo payload in dllhost.exe.
  • Utilizzo delle Native API: Bypassa gli hook in modalità utente (EDR/AV).
  • Escalation dei privilegi: NtAdjustPrivilegesToken consente un accesso più elevato.

Riferimento visivo:

Lumma Stealer dllhost.exe Strings Vista di Process Hacker che mostra le stringhe di dllhost.exe con le Native API (NtCreateThreadEx, NtWriteVirtualMemory, ecc.).

5. Lumma Stealer – Capacità di hijacking degli appunti e keylogging

L'analisi con Binary Ninja del file .bin estratto da dllhost.exe rivela che Lumma Stealer dispone di capacità di hijacking degli appunti e keylogging.

Funzioni chiave osservate:

  • SetClipboardData – Scrive dati negli appunti (hijacking).
  • NtUserGetClipboardData – Legge dati dagli appunti.
  • NtUserGetKeyState – Ottiene lo stato della tastiera (keylogging).
  • NtUserGetAsyncKeyState – Ottiene lo stato asincrono dei tasti (keylogging).
  • NtUserPostThreadMessage – Invia messaggi ai thread (comunicazione).
  • NtUserBlockInput – Blocca l'input dell'utente (evasione).
  • NtUserSetWindowsHookEx – Imposta hook di Windows (keylogging).
  • NtUserMoveWindow – Sposta finestre (manipolazione dell'interfaccia).

Perché è importante:

  • Furto dagli appunti: Ruba testo copiato (password, indirizzi crypto).
  • Keylogging: Cattura le sequenze di tasti (password, messaggi).
  • Evasione: NtUserBlockInput può bloccare l'input dell'utente.
  • Persistenza: NtUserSetWindowsHookEx può impostare hook globali.

Riferimento visivo:

Lumma Stealer Clipboard & Keylogger Vista di Binary Ninja che mostra SetClipboardData, NtUserGetClipboardData e funzioni di keylogging.

6. dllhost.exe – Gestione di ALPC, sezioni e driver

L'analisi della memoria di Process Hacker del processo iniettato dllhost.exe rivela che Lumma Stealer utilizza ALPC, gestione delle sezioni e caricamento di driver per comunicazione e persistenza.

Native API chiave osservate:

  • NtAlpcSendWaitReceivePort – Comunicazione ALPC (comunicazione inter-processo).
  • NtConnectPort – Si connette a una porta (probabilmente C2 o di sistema).
  • NtCreateSection – Crea una sezione di memoria (per injection di codice).
  • NtOpenSection – Apre una sezione di memoria esistente.
  • NtLoadDriver – Carica un driver del kernel (accesso profondo al sistema).
  • NtCreateThread – Crea un thread (per l'esecuzione del payload).
  • NtCreateEvent – Crea un oggetto evento (sincronizzazione).
  • NtCreateMutant – Crea un mutex (per evitare esecuzioni duplicate).

Perché è importante:

  • Comunicazione inter-processo: ALPC viene utilizzata per una comunicazione furtiva.
  • Manipolazione della memoria: NtCreateSection e NtOpenSection vengono utilizzati per l'injection.
  • Accesso al kernel: NtLoadDriver fornisce un accesso profondo al sistema.
  • Persistenza: Il mutex impedisce più istanze.

Riferimento visivo:

Lumma Stealer dllhost.exe ALPC & Section APIs Vista di Process Hacker che mostra le stringhe di dllhost.exe con NtAlpcSendWaitReceivePort, NtCreateSection e NtLoadDriver.

Conclusione

Questa analisi ha scoperto Lumma Stealer, un sofisticato info-stealer che utilizza una catena di infezione a più stadi che coinvolge un dropper (setup.exe) e l'injection di processo in dllhost.exe.

Punti chiave:

  • Dropper (setup.exe): Contiene stringhe relative alla privacy (Privacy Camera, Privacy Microphone), installazione di driver (PreinstallDriver) e domini C2 candidati (ad es., zhtytomyr.ua, adobeaemcloud.com).
  • Injection di processo (dllhost.exe): Utilizza Process Hollowing con Native API (NtCreateThreadEx, NtWriteVirtualMemory).
  • Comunicazione avanzata: Impiega ALPC (NtAlpcSendWaitReceivePort), gestione delle sezioni (NtCreateSection) e caricamento di driver (NtLoadDriver).
  • Capacità di furto dati: Include hijacking degli appunti (SetClipboardData) e keylogging ().

Raccomandazioni per il rilevamento:

  • Bloccare i domini C2: zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.
  • Monitorare le chiamate a NtCreateThreadEx e NtWriteVirtualMemory in dllhost.exe.
  • Rilevare l'utilizzo di NtAlpcSendWaitReceivePort e NtLoadDriver.
  • Monitorare le chiamate API per appunti e keylogging (SetClipboardData, NtUserGetKeyState).

Download del campione

Il campione di Lumma Stealer analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:

🔗 Campione di Lumma Stealer su MalwareBazaar

Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg

Scarica lo strumento
NtUserGetKeyState
  • Indirizzo C2: Vagrancy.virus.cc estratto dai dati .bin relativi ad ALPC.