
Analisi approfondita di reverse engineering di Lumma Stealer, un info-stealer che utilizza process hollowing, chiamate Native API e comunicazione C2. Include estrazione del payload, hijacking degli appunti, keylogging e identificazione del dominio C2.
L'analisi della memoria di Process Hacker del dropper setup.exe rivela che Lumma Stealer prende di mira le impostazioni sulla privacy, installa driver e gestisce la memoria.
Privacy Camera – Tenta di accedere o disabilitare le impostazioni sulla privacy della fotocamera.Privacy Microphone – Tenta di accedere o disabilitare le impostazioni sulla privacy del microfono.PreinstallDriver – Indica l'installazione di driver per persistenza o evasione.MapMemoryB0000 – Operazione di mappatura della memoria (probabilmente per injection).PreinstallDriver suggerisce accesso a livello kernel.MapMemoryB0000 indica manipolazione della memoria per injection.
Vista di Process Hacker che mostra le stringhe di setup.exe con Privacy Camera, Privacy Microphone, PreinstallDriver e MapMemoryB0000.
L'analisi della memoria di Process Hacker del dropper setup.exe rivela un elenco di domini probabilmente utilizzati per la comunicazione C2.
zhtytomyr.ua – Potenziale dominio C2.pvt.k12.ma.us – Potenziale dominio C2.adobeaemcloud.com – Dominio dall'aspetto legittimo (abusato per C2).adobeaemcloud.net – Dominio dall'aspetto legittimo (abusato per C2).us-east-1.amazonaws.com – Dominio AWS (abusato per hosting).elasticbeanstalk.com – AWS Elastic Beanstalk (abusato per hosting).alwaysdata.net – Provider di hosting (abusato per C2).altervista.org – Provider di hosting (abusato per C2).amazonaws.com e elasticbeanstalk.com vengono utilizzati per eludere il rilevamento.
Vista di Process Hacker che mostra le stringhe di setup.exe con domini simili a C2.
L'analisi con Binary Ninja del file .bin estratto dalle stringhe relative ad ALPC in dllhost.exe rivela un potenziale indirizzo C2: Vagrancy.virus.cc.
Vagrancy.virus.cc – Potenziale server C2..bin di dllhost.exe (stringhe ALPC).NtConnectPort (comunicazione inter-processo).
Vista di Binary Ninja che mostra Vagrancy.virus.cc estratto dai dati .bin relativi ad ALPC.
L'analisi della memoria di Process Hacker del processo iniettato dllhost.exe rivela che Lumma Stealer utilizza tecniche di Process Hollowing con chiamate alle Native API.
NtCreateThreadEx – Crea un thread in un processo remoto (injection).NtWriteVirtualMemory – Scrive dati nella memoria di un altro processo.NtTerminateProcess – Termina processi (ad es., strumenti di sicurezza).NtShutdownSystem – Spegne o riavvia il sistema.NtSetInformationProcess – Modifica le informazioni di processo (evasione).NtAdjustPrivilegesToken – Regola i privilegi del token (escalation).NtSystemDebugControl – Esegue operazioni di debug di sistema.SetClipboardData – Manipola i dati degli appunti.dllhost.exe.NtAdjustPrivilegesToken consente un accesso più elevato.
Vista di Process Hacker che mostra le stringhe di dllhost.exe con le Native API (NtCreateThreadEx, NtWriteVirtualMemory, ecc.).
L'analisi con Binary Ninja del file .bin estratto da dllhost.exe rivela che Lumma Stealer dispone di capacità di hijacking degli appunti e keylogging.
SetClipboardData – Scrive dati negli appunti (hijacking).NtUserGetClipboardData – Legge dati dagli appunti.NtUserGetKeyState – Ottiene lo stato della tastiera (keylogging).NtUserGetAsyncKeyState – Ottiene lo stato asincrono dei tasti (keylogging).NtUserPostThreadMessage – Invia messaggi ai thread (comunicazione).NtUserBlockInput – Blocca l'input dell'utente (evasione).NtUserSetWindowsHookEx – Imposta hook di Windows (keylogging).NtUserMoveWindow – Sposta finestre (manipolazione dell'interfaccia).NtUserBlockInput può bloccare l'input dell'utente.NtUserSetWindowsHookEx può impostare hook globali.
Vista di Binary Ninja che mostra SetClipboardData, NtUserGetClipboardData e funzioni di keylogging.
L'analisi della memoria di Process Hacker del processo iniettato dllhost.exe rivela che Lumma Stealer utilizza ALPC, gestione delle sezioni e caricamento di driver per comunicazione e persistenza.
NtAlpcSendWaitReceivePort – Comunicazione ALPC (comunicazione inter-processo).NtConnectPort – Si connette a una porta (probabilmente C2 o di sistema).NtCreateSection – Crea una sezione di memoria (per injection di codice).NtOpenSection – Apre una sezione di memoria esistente.NtLoadDriver – Carica un driver del kernel (accesso profondo al sistema).NtCreateThread – Crea un thread (per l'esecuzione del payload).NtCreateEvent – Crea un oggetto evento (sincronizzazione).NtCreateMutant – Crea un mutex (per evitare esecuzioni duplicate).NtCreateSection e NtOpenSection vengono utilizzati per l'injection.NtLoadDriver fornisce un accesso profondo al sistema.
Vista di Process Hacker che mostra le stringhe di dllhost.exe con NtAlpcSendWaitReceivePort, NtCreateSection e NtLoadDriver.
Questa analisi ha scoperto Lumma Stealer, un sofisticato info-stealer che utilizza una catena di infezione a più stadi che coinvolge un dropper (setup.exe) e l'injection di processo in dllhost.exe.
setup.exe): Contiene stringhe relative alla privacy (Privacy Camera, Privacy Microphone), installazione di driver (PreinstallDriver) e domini C2 candidati (ad es., zhtytomyr.ua, adobeaemcloud.com).dllhost.exe): Utilizza Process Hollowing con Native API (NtCreateThreadEx, NtWriteVirtualMemory).NtAlpcSendWaitReceivePort), gestione delle sezioni (NtCreateSection) e caricamento di driver (NtLoadDriver).SetClipboardData) e keylogging ().zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.NtCreateThreadEx e NtWriteVirtualMemory in dllhost.exe.NtAlpcSendWaitReceivePort e NtLoadDriver.SetClipboardData, NtUserGetKeyState).Il campione di Lumma Stealer analizzato è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:
🔗 Campione di Lumma Stealer su MalwareBazaar
Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg
NtUserGetKeyStateVagrancy.virus.cc estratto dai dati .bin relativi ad ALPC.