
Lumma Stealerの詳細なリバースエンジニアリング分析。プロセスハローイング、Native API呼び出し、C2通信を利用する情報窃取型マルウェアです。ペイロード抽出、クリップボード乗っ取り、キーロギング、C2ドメインの特定を含みます。
setup.exe ドロッパーの Process Hacker メモリ分析により、Lumma Stealer がプライバシー設定を標的とし、ドライバーをインストールし、メモリを管理することが明らかになりました。
Privacy Camera – カメラのプライバシー設定へのアクセスまたは無効化を試みます。Privacy Microphone – マイクのプライバシー設定へのアクセスまたは無効化を試みます。PreinstallDriver – 永続化または回避のためのドライバーインストールを示します。MapMemoryB0000 – メモリマッピング操作(おそらくインジェクション用)。PreinstallDriver はカーネルレベルのアクセスを示唆します。MapMemoryB0000 はインジェクションのためのメモリ操作を示します。
Privacy Camera、Privacy Microphone、PreinstallDriver、MapMemoryB0000 を含む setup.exe の文字列を表示する Process Hacker ビュー。
setup.exe ドロッパーの Process Hacker メモリ分析により、C2 通信に使用されている可能性が高いドメインのリストが明らかになりました。
zhtytomyr.ua – 潜在的な C2 ドメイン。pvt.k12.ma.us – 潜在的な C2 ドメイン。adobeaemcloud.com – 正規に見えるドメイン(C2 に悪用)。adobeaemcloud.net – 正規に見えるドメイン(C2 に悪用)。us-east-1.amazonaws.com – AWS ドメイン(ホスティングに悪用)。elasticbeanstalk.com – AWS Elastic Beanstalk(ホスティングに悪用)。alwaysdata.net – ホスティングプロバイダー(C2 に悪用)。altervista.org – ホスティングプロバイダー(C2 に悪用)。amazonaws.com や elasticbeanstalk.com などのドメインは検知を回避するために使用されます。
C2 に類似したドメインを含む setup.exe の文字列を表示する Process Hacker ビュー。
dllhost.exe の ALPC 関連文字列から抽出された .bin ファイルの Binary Ninja 分析により、潜在的な C2 アドレス Vagrancy.virus.cc が明らかになりました。
Vagrancy.virus.cc – 潜在的な C2 サーバー。dllhost.exe(ALPC 文字列)の .bin ダンプから抽出。NtConnectPort(プロセス間通信)とともに発見。
ALPC 関連の .bin データから抽出された Vagrancy.virus.cc を表示する Binary Ninja ビュー。
インジェクションされた dllhost.exe プロセスの Process Hacker メモリ分析により、Lumma Stealer がネイティブ API 呼び出しを使用した プロセス・ホローイング 技術を使用していることが明らかになりました。
NtCreateThreadEx – リモートプロセスにスレッドを作成(インジェクション)。NtWriteVirtualMemory – 別のプロセスのメモリにデータを書き込み。NtTerminateProcess – プロセスを終了(例: セキュリティツール)。NtShutdownSystem – システムをシャットダウンまたは再起動。NtSetInformationProcess – プロセス情報を変更(回避)。NtAdjustPrivilegesToken – トークンの特権を調整(権限昇格)。NtSystemDebugControl – システムデバッグ操作を実行。SetClipboardData – クリップボードデータを操作。dllhost.exe にインジェクションします。NtAdjustPrivilegesToken によりより高いアクセス権が有効になります。
ネイティブ API(NtCreateThreadEx、NtWriteVirtualMemory など)を含む dllhost.exe の文字列を表示する Process Hacker ビュー。
dllhost.exe から抽出された .bin ファイルの Binary Ninja 分析により、Lumma Stealer にクリップボードハイジャックとキーロギング機能があることが明らかになりました。
SetClipboardData – クリップボードにデータを書き込み(ハイジャック)。NtUserGetClipboardData – クリップボードからデータを読み取り。NtUserGetKeyState – キーボード状態を取得(キーロギング)。NtUserGetAsyncKeyState – 非同期キー状態を取得(キーロギング)。NtUserPostThreadMessage – スレッドメッセージを送信(通信)。NtUserBlockInput – ユーザー入力をブロック(回避)。NtUserSetWindowsHookEx – Windows フックを設定(キーロギング)。NtUserMoveWindow – ウィンドウを移動(UI 操作)。NtUserBlockInput はユーザーの入力をフリーズさせることができます。NtUserSetWindowsHookEx はグローバルフックを設定できます。
SetClipboardData、NtUserGetClipboardData、およびキーロギング関数を表示する Binary Ninja ビュー。
インジェクションされた dllhost.exe プロセスの Process Hacker メモリ分析により、Lumma Stealer が通信と永続化のために ALPC、セクション管理、ドライバーの読み込みを使用していることが明らかになりました。
NtAlpcSendWaitReceivePort – ALPC 通信(プロセス間通信)。NtConnectPort – ポートに接続(おそらく C2 またはシステム)。NtCreateSection – メモリセクションを作成(コードインジェクション用)。NtOpenSection – 既存のメモリセクションを開く。NtLoadDriver – カーネルドライバーを読み込み(深いシステムアクセス)。NtCreateThread – スレッドを作成(ペイロード実行用)。NtCreateEvent – イベントオブジェクトを作成(同期)。NtCreateMutant – ミューテックスを作成(重複実行を回避)。NtCreateSection と NtOpenSection はインジェクションに使用されます。NtLoadDriver は深いシステムアクセスを提供します。
NtAlpcSendWaitReceivePort、NtCreateSection、NtLoadDriver を含む dllhost.exe の文字列を表示する Process Hacker ビュー。
この分析により、ドロッパー(setup.exe)と dllhost.exe へのプロセスインジェクションを含む多段階の感染チェーンを使用する高度な情報窃取型マルウェア Lumma Stealer が明らかになりました。
setup.exe): プライバシー関連の文字列(Privacy Camera、Privacy Microphone)、ドライバーインストール(PreinstallDriver)、および C2 ドメイン候補(例: zhtytomyr.ua、adobeaemcloud.com)を含みます。dllhost.exe): ネイティブ API(NtCreateThreadEx、NtWriteVirtualMemory)を使用したプロセス・ホローイングを使用。NtAlpcSendWaitReceivePort)、セクション管理(NtCreateSection)、ドライバーの読み込み(NtLoadDriver)を採用。SetClipboardData)とキーロギング()を含みます。zhtytomyr.ua、adobeaemcloud.com、Vagrancy.virus.cc。dllhost.exe 内の NtCreateThreadEx と NtWriteVirtualMemory 呼び出しを監視。NtAlpcSendWaitReceivePort と NtLoadDriver の使用を検知。SetClipboardData、NtUserGetKeyState)を監視。分析された Lumma Stealer サンプルは、独自の分析を行いたい方のために MalwareBazaar で入手可能です:
🔗 MalwareBazaar の Lumma Stealer サンプル
使用ツール: Process Hacker、Binary Ninja、x64dbg
NtUserGetKeyState.bin データから抽出された Vagrancy.virus.cc。