Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — Analisi di reverse engineering di StealC Stealer, un info-stealer che utilizza l'hollowing di RuntimeBroker.exe, infrastruttura C2 ed estrazione del payload. Include cookies.sqlite, ShellExecuteEx e molteplici indirizzi IP C2. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
Gestione degli Indicatori di Compromissione (IOC)Analisi Dinamica (Sandboxing)Reverse EngineeringEsfiltrazione DatiRaccolta InformazioniAnalisi MalwareDigital ForensicsCommand and ControlThreat Intelligence

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Paper e Ricerca
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

Analisi di reverse engineering di StealC Stealer, un info-stealer che utilizza l'hollowing di RuntimeBroker.exe, infrastruttura C2 ed estrazione del payload. Include cookies.sqlite, ShellExecuteEx e molteplici indirizzi IP C2.

Vedi Repository
6h 43m faNon ancora revisionato
Condividi

1. Hollowing di RuntimeBroker.exe e indirizzi IP C2

L'analisi della memoria con Process Hacker rivela che StealC Stealer esegue il process hollowing su RuntimeBroker.exe e stabilisce connessioni a più server C2.

Osservazioni chiave:

  • Processo target: RuntimeBroker.exe (PID 14900).
  • Indirizzi IP C2:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Stringhe Base64: Molteplici stringhe codificate in Base64 (probabilmente dati di configurazione cifrati).

Perché è importante:

  • Process Hollowing: Il malware inietta il suo payload in un processo Windows attendibile.
  • Server C2 multipli: La ridondanza garantisce la comunicazione anche se un server viene bloccato.
  • Esfiltrazione dei dati: Gli indirizzi IP sono probabilmente utilizzati per inviare i dati rubati.

Riferimento visivo:

StealC RuntimeBroker Hollowing & C2 Vista di Process Hacker che mostra le stringhe di RuntimeBroker.exe con gli indirizzi IP C2.

2. Elenco dei domini C2 – StealC Stealer

L'analisi della memoria con Process Hacker rivela un ampio elenco di domini C2 utilizzati da StealC Stealer per l'esfiltrazione dei dati e la consegna dei comandi.

Domini chiave osservati:

  • easyjet.com – dominio C2.
  • easythe.com – dominio C2.
  • ebookers.com – dominio C2.
  • ecomlead.com – dominio C2.
  • ecruises.com – dominio C2.
  • egroupware-italia.it – dominio C2.
  • egroupware.de – dominio C2.
  • egroupware.net – dominio C2.
  • egroupware.org – dominio C2.
  • einheiten-umrechnen.de – dominio C2.
  • einmalmitprofits.at – dominio C2.
  • elmerchocolate.net – dominio C2.
  • elsevierfctch.com – dominio C2.
  • emedixus.com – dominio C2.
  • enverity.com – dominio C2.

Perché è importante:

  • Ridondanza: Domini multipli garantiscono che il malware rimanga operativo se alcuni vengono bloccati.
  • Evasione: Domini dall'aspetto legittimo (ad es. easyjet.com) aiutano a evitare il rilevamento.
  • Esfiltrazione: I dati rubati vengono inviati a questi domini.

Riferimento visivo:

StealC C2 Domain List Vista di Process Hacker che mostra i domini C2 utilizzati da StealC Stealer.

3. Furto di cookie e manipolazione del sistema

L'analisi della memoria con Process Hacker di RuntimeBroker.exe rivela che StealC Stealer prende di mira i cookie del browser e utilizza API di manipolazione del sistema.

Stringhe chiave osservate:

  • cookies.sqlite – Prende di mira i database dei cookie del browser (Firefox).
  • ShellExecuteExA – Esegue programmi o apre file.
  • GetSystemTimes – Recupera informazioni sulla temporizzazione del sistema.
  • wow64base.dll – Livello di compatibilità a 32 bit (evasione).
  • agent_version – Identificatore della versione del malware.
  • browser_type – Identifica il browser preso di mira.
  • FindWindowA – Individua finestre (interazione con l'interfaccia utente).
  • CreatePipe – Crea pipe per la comunicazione tra processi.
  • LoadLibraryA – Carica DLL aggiuntive.

Perché è importante:

  • Furto di cookie: cookies.sqlite conferma il furto dei dati dei cookie.
  • Manipolazione del sistema: ShellExecuteExA e CreatePipe indicano l'esecuzione di comandi.
  • Evasione: wow64base.dll aiuta a bypassare i controlli di sicurezza a 64 bit.

Riferimento visivo:

StealC Cookie Theft & System APIs Vista di Process Hacker che mostra cookies.sqlite, ShellExecuteExA e altre API di sistema.

4. cookies.sqlite – API e manipolazione del sistema

L'analisi con Binary Ninja del file cookies.sqlite rivela un elenco di chiamate API e funzioni di sistema utilizzate da StealC Stealer.

API chiave osservate:

  • GetClassNameA – Recupera i nomi delle classi delle finestre (interazione con l'interfaccia utente).
  • ShellExecuteExW – Esegue programmi o apre file.
  • VirtualAlloc – Alloca memoria (iniezione).
  • VirtualFree – Libera memoria (pulizia).
  • GetMenuItemID – Recupera gli ID delle voci di menu (manipolazione dell'interfaccia utente).
  • IsWow64Process – Rileva processi a 32 bit su OS a 64 bit (evasione).
  • upload_file – Carica i dati rubati sul C2.
  • update_cookies – Aggiorna i dati dei cookie (persistenza).

Perché è importante:

  • Manipolazione del sistema: ShellExecuteExW e VirtualAlloc consentono l'esecuzione di codice.
  • Evasione: IsWow64Process aiuta a bypassare la sicurezza a 64 bit.
  • Esfiltrazione dei dati: upload_file conferma il furto dei dati.

Riferimento visivo:

StealC cookies.sqlite APIs Vista di Binary Ninja che mostra ShellExecuteExW, VirtualAlloc e altre API in cookies.sqlite.

5. ShellExecuteEx – Manipolazione del sistema e furto di dati

L'analisi con Binary Ninja della funzione ShellExecuteEx rivela un elenco di processi di sistema, funzioni di comunicazione C2 e API di furto di dati utilizzate da StealC Stealer.

Stringhe chiave osservate:

  • winlogon.exe – Prende di mira il processo di logon di Windows (privilege escalation).
  • vdrsvc.exe – Prende di mira un processo di servizio (evasione).
  • HttpQueryInfoA – Recupera le intestazioni HTTP (comunicazione C2).
  • cookies.sqlite – Prende di mira i cookie del browser (furto di dati).
  • vncdll – DLL relativa a VNC (accesso remoto).
  • PeekNamedPipe – Legge dati da named pipe (IPC).
  • VirtualFree – Libera memoria (pulizia).
  • UnmapViewOfFile – Smappa i file (pulizia).
  • GetSystemTimes – Recupera i tempi di sistema (anti-debug).

Perché è importante:

  • Privilege Escalation: winlogon.exe è un target di alto valore.
  • Comunicazione C2: HttpQueryInfoA è utilizzata per C2 basato su HTTP.
  • Furto di dati: cookies.sqlite conferma il furto dei cookie.
  • Evasione: vdrsvc.exe e GetSystemTimes aiutano a evitare il rilevamento.

Riferimento visivo:

StealC ShellExecuteEx APIs Vista di Binary Ninja che mostra winlogon.exe, HttpQueryInfoA, cookies.sqlite e altre API.

Conclusione

Questa analisi ha portato alla luce StealC Stealer, un sofisticato info-stealer che utilizza il process hollowing su RuntimeBroker.exe, server C2 multipli e ampie capacità di furto di dati.

Punti chiave:

  • Process Hollowing: Si inietta in RuntimeBroker.exe (PID 14900).
  • Infrastruttura C2: IP multipli (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) e domini (easyjet.com, ebookers.com, ecomlead.com, ecc.).
  • Furto di cookie: Prende di mira cookies.sqlite per i dati dei cookie del browser.
  • Manipolazione del sistema: Utilizza ShellExecuteExA, VirtualAlloc, IsWow64Process e GetSystemTimes.
  • Esfiltrazione dei dati: upload_file e update_cookies per inviare i dati rubati.

Raccomandazioni per il rilevamento:

  • Bloccare gli IP C2: 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.
  • Bloccare i domini C2: easyjet.com, ebookers.com, ecomlead.com, ecc.
  • Monitorare l'accesso a cookies.sqlite da processi insoliti.
  • Rilevare le chiamate a ShellExecuteExA e VirtualAlloc in RuntimeBroker.exe.

Download del campione

Il campione di StealC Stealer analizzato è disponibile su MalwareBazaar per coloro che desiderano condurre la propria analisi:

🔗 StealC Stealer Sample on MalwareBazaar

Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg

Scarica lo strumento