
Analisi di reverse engineering di StealC Stealer, un info-stealer che utilizza l'hollowing di RuntimeBroker.exe, infrastruttura C2 ed estrazione del payload. Include cookies.sqlite, ShellExecuteEx e molteplici indirizzi IP C2.
L'analisi della memoria con Process Hacker rivela che StealC Stealer esegue il process hollowing su RuntimeBroker.exe e stabilisce connessioni a più server C2.
RuntimeBroker.exe (PID 14900).http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
Vista di Process Hacker che mostra le stringhe di RuntimeBroker.exe con gli indirizzi IP C2.
L'analisi della memoria con Process Hacker rivela un ampio elenco di domini C2 utilizzati da StealC Stealer per l'esfiltrazione dei dati e la consegna dei comandi.
easyjet.com – dominio C2.easythe.com – dominio C2.ebookers.com – dominio C2.ecomlead.com – dominio C2.ecruises.com – dominio C2.egroupware-italia.it – dominio C2.egroupware.de – dominio C2.egroupware.net – dominio C2.egroupware.org – dominio C2.einheiten-umrechnen.de – dominio C2.einmalmitprofits.at – dominio C2.elmerchocolate.net – dominio C2.elsevierfctch.com – dominio C2.emedixus.com – dominio C2.enverity.com – dominio C2.easyjet.com) aiutano a evitare il rilevamento.
Vista di Process Hacker che mostra i domini C2 utilizzati da StealC Stealer.
L'analisi della memoria con Process Hacker di RuntimeBroker.exe rivela che StealC Stealer prende di mira i cookie del browser e utilizza API di manipolazione del sistema.
cookies.sqlite – Prende di mira i database dei cookie del browser (Firefox).ShellExecuteExA – Esegue programmi o apre file.GetSystemTimes – Recupera informazioni sulla temporizzazione del sistema.wow64base.dll – Livello di compatibilità a 32 bit (evasione).agent_version – Identificatore della versione del malware.browser_type – Identifica il browser preso di mira.FindWindowA – Individua finestre (interazione con l'interfaccia utente).CreatePipe – Crea pipe per la comunicazione tra processi.LoadLibraryA – Carica DLL aggiuntive.cookies.sqlite conferma il furto dei dati dei cookie.ShellExecuteExA e CreatePipe indicano l'esecuzione di comandi.wow64base.dll aiuta a bypassare i controlli di sicurezza a 64 bit.
Vista di Process Hacker che mostra cookies.sqlite, ShellExecuteExA e altre API di sistema.
L'analisi con Binary Ninja del file cookies.sqlite rivela un elenco di chiamate API e funzioni di sistema utilizzate da StealC Stealer.
GetClassNameA – Recupera i nomi delle classi delle finestre (interazione con l'interfaccia utente).ShellExecuteExW – Esegue programmi o apre file.VirtualAlloc – Alloca memoria (iniezione).VirtualFree – Libera memoria (pulizia).GetMenuItemID – Recupera gli ID delle voci di menu (manipolazione dell'interfaccia utente).IsWow64Process – Rileva processi a 32 bit su OS a 64 bit (evasione).upload_file – Carica i dati rubati sul C2.update_cookies – Aggiorna i dati dei cookie (persistenza).ShellExecuteExW e VirtualAlloc consentono l'esecuzione di codice.IsWow64Process aiuta a bypassare la sicurezza a 64 bit.upload_file conferma il furto dei dati.
Vista di Binary Ninja che mostra ShellExecuteExW, VirtualAlloc e altre API in cookies.sqlite.
L'analisi con Binary Ninja della funzione ShellExecuteEx rivela un elenco di processi di sistema, funzioni di comunicazione C2 e API di furto di dati utilizzate da StealC Stealer.
winlogon.exe – Prende di mira il processo di logon di Windows (privilege escalation).vdrsvc.exe – Prende di mira un processo di servizio (evasione).HttpQueryInfoA – Recupera le intestazioni HTTP (comunicazione C2).cookies.sqlite – Prende di mira i cookie del browser (furto di dati).vncdll – DLL relativa a VNC (accesso remoto).PeekNamedPipe – Legge dati da named pipe (IPC).VirtualFree – Libera memoria (pulizia).UnmapViewOfFile – Smappa i file (pulizia).GetSystemTimes – Recupera i tempi di sistema (anti-debug).winlogon.exe è un target di alto valore.HttpQueryInfoA è utilizzata per C2 basato su HTTP.cookies.sqlite conferma il furto dei cookie.vdrsvc.exe e GetSystemTimes aiutano a evitare il rilevamento.
Vista di Binary Ninja che mostra winlogon.exe, HttpQueryInfoA, cookies.sqlite e altre API.
Questa analisi ha portato alla luce StealC Stealer, un sofisticato info-stealer che utilizza il process hollowing su RuntimeBroker.exe, server C2 multipli e ampie capacità di furto di dati.
RuntimeBroker.exe (PID 14900).87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) e domini (easyjet.com, ebookers.com, ecomlead.com, ecc.).cookies.sqlite per i dati dei cookie del browser.ShellExecuteExA, VirtualAlloc, IsWow64Process e GetSystemTimes.upload_file e update_cookies per inviare i dati rubati.87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.easyjet.com, ebookers.com, ecomlead.com, ecc.cookies.sqlite da processi insoliti.ShellExecuteExA e VirtualAlloc in RuntimeBroker.exe.Il campione di StealC Stealer analizzato è disponibile su MalwareBazaar per coloro che desiderano condurre la propria analisi:
Strumenti utilizzati: Process Hacker, Binary Ninja, x64dbg