Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — Lumma Stealerの詳細なリバースエンジニアリング分析。プロセスハローイング、Native API呼び出し、C2通信を利用する情報窃取型マルウェアです。ペイロード抽出、クリップボード乗っ取り、キーロギング、C2ドメインの特定を含みます。 | Kitploit
ツール/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
特権昇格永続化メカニズムリバースエンジニアリングデータ流出マルウェア分析コマンド&コントロールバイナリ解析
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Lumma Stealerの詳細なリバースエンジニアリング分析。プロセスハローイング、Native API呼び出し、C2通信を利用する情報窃取型マルウェアです。ペイロード抽出、クリップボード乗っ取り、キーロギング、C2ドメインの特定を含みます。

リポジトリを見る
42日前未レビュー

1. setup.exe – プライバシー、ドライバー、メモリ文字列

setup.exe ドロッパーの Process Hacker メモリ分析により、Lumma Stealer がプライバシー設定を標的とし、ドライバーをインストールし、メモリを管理することが明らかになりました。

確認された主要な文字列:

  • Privacy Camera – カメラのプライバシー設定へのアクセスまたは無効化を試みます。
  • Privacy Microphone – マイクのプライバシー設定へのアクセスまたは無効化を試みます。
  • PreinstallDriver – 永続化または回避のためのドライバーインストールを示します。
  • MapMemoryB0000 – メモリマッピング操作(おそらくインジェクション用)。

これが重要な理由:

  • プライバシーバイパス: マルウェアがカメラ/マイクのプライバシー設定を無効化する可能性があります。
  • ドライバーインストール: PreinstallDriver はカーネルレベルのアクセスを示唆します。
  • メモリマッピング: MapMemoryB0000 はインジェクションのためのメモリ操作を示します。

視覚的参照:

Lumma Stealer Setup.exe Strings Privacy Camera、Privacy Microphone、PreinstallDriver、MapMemoryB0000 を含む setup.exe の文字列を表示する Process Hacker ビュー。

2. setup.exe – C2 ドメインリスト

setup.exe ドロッパーの Process Hacker メモリ分析により、C2 通信に使用されている可能性が高いドメインのリストが明らかになりました。

確認された主要なドメイン:

  • zhtytomyr.ua – 潜在的な C2 ドメイン。
  • pvt.k12.ma.us – 潜在的な C2 ドメイン。
  • adobeaemcloud.com – 正規に見えるドメイン(C2 に悪用)。
  • adobeaemcloud.net – 正規に見えるドメイン(C2 に悪用)。
  • us-east-1.amazonaws.com – AWS ドメイン(ホスティングに悪用)。
  • elasticbeanstalk.com – AWS Elastic Beanstalk(ホスティングに悪用)。
  • alwaysdata.net – ホスティングプロバイダー(C2 に悪用)。
  • altervista.org – ホスティングプロバイダー(C2 に悪用)。

これが重要な理由:

  • C2 通信: これらのドメインは盗難データの外部送信に使用されます。
  • 正規サービスの悪用: amazonaws.com や elasticbeanstalk.com などのドメインは検知を回避するために使用されます。
  • 冗長性: 複数のドメインにより、一部がブロックされてもマルウェアが動作し続けることを保証します。

視覚的参照:

Lumma Stealer Setup.exe C2 Domains C2 に類似したドメインを含む setup.exe の文字列を表示する Process Hacker ビュー。

3. C2 アドレス – Vagrancy.virus.cc(ALPC 接続)

dllhost.exe の ALPC 関連文字列から抽出された .bin ファイルの Binary Ninja 分析により、潜在的な C2 アドレス Vagrancy.virus.cc が明らかになりました。

主要な観察結果:

  • Vagrancy.virus.cc – 潜在的な C2 サーバー。
  • ソース: dllhost.exe(ALPC 文字列)の .bin ダンプから抽出。
  • コンテキスト: NtConnectPort(プロセス間通信)とともに発見。

これが重要な理由:

  • C2 通信: マルウェアはこのドメインを使用して盗難データを外部送信する可能性が高いです。
  • ALPC の使用: ステルス性を高めるために ALPC 経由で接続が確立される可能性があります。
  • 検知: このドメインをブロックすることで、マルウェアの通信を妨害できます。

視覚的参照:

Lumma Stealer C2 – Vagrancy.virus.cc ALPC 関連の .bin データから抽出された Vagrancy.virus.cc を表示する Binary Ninja ビュー。

4. dllhost.exe – プロセス・ホローイングとネイティブ API の使用

インジェクションされた dllhost.exe プロセスの Process Hacker メモリ分析により、Lumma Stealer がネイティブ API 呼び出しを使用した プロセス・ホローイング 技術を使用していることが明らかになりました。

確認された主要なネイティブ API:

  • NtCreateThreadEx – リモートプロセスにスレッドを作成(インジェクション)。
  • NtWriteVirtualMemory – 別のプロセスのメモリにデータを書き込み。
  • NtTerminateProcess – プロセスを終了(例: セキュリティツール)。
  • NtShutdownSystem – システムをシャットダウンまたは再起動。
  • NtSetInformationProcess – プロセス情報を変更(回避)。
  • NtAdjustPrivilegesToken – トークンの特権を調整(権限昇格)。
  • NtSystemDebugControl – システムデバッグ操作を実行。
  • SetClipboardData – クリップボードデータを操作。

これが重要な理由:

  • プロセス・ホローイング: マルウェアはペイロードを dllhost.exe にインジェクションします。
  • ネイティブ API の使用: ユーザーモードフック(EDR/AV)をバイパスします。
  • 権限昇格: NtAdjustPrivilegesToken によりより高いアクセス権が有効になります。

視覚的参照:

Lumma Stealer dllhost.exe Strings ネイティブ API(NtCreateThreadEx、NtWriteVirtualMemory など)を含む dllhost.exe の文字列を表示する Process Hacker ビュー。

5. Lumma Stealer – クリップボードとキーロガー機能

dllhost.exe から抽出された .bin ファイルの Binary Ninja 分析により、Lumma Stealer にクリップボードハイジャックとキーロギング機能があることが明らかになりました。

確認された主要な関数:

  • SetClipboardData – クリップボードにデータを書き込み(ハイジャック)。
  • NtUserGetClipboardData – クリップボードからデータを読み取り。
  • NtUserGetKeyState – キーボード状態を取得(キーロギング)。
  • NtUserGetAsyncKeyState – 非同期キー状態を取得(キーロギング)。
  • NtUserPostThreadMessage – スレッドメッセージを送信(通信)。
  • NtUserBlockInput – ユーザー入力をブロック(回避)。
  • NtUserSetWindowsHookEx – Windows フックを設定(キーロギング)。
  • NtUserMoveWindow – ウィンドウを移動(UI 操作)。

これが重要な理由:

  • クリップボード窃取: コピーされたテキスト(パスワード、暗号通貨アドレス)を盗みます。
  • キーロギング: キーストローク(パスワード、メッセージ)をキャプチャします。
  • 回避: NtUserBlockInput はユーザーの入力をフリーズさせることができます。
  • 永続化: NtUserSetWindowsHookEx はグローバルフックを設定できます。

視覚的参照:

Lumma Stealer Clipboard & Keylogger SetClipboardData、NtUserGetClipboardData、およびキーロギング関数を表示する Binary Ninja ビュー。

6. dllhost.exe – ALPC、セクション、ドライバー管理

インジェクションされた dllhost.exe プロセスの Process Hacker メモリ分析により、Lumma Stealer が通信と永続化のために ALPC、セクション管理、ドライバーの読み込みを使用していることが明らかになりました。

確認された主要なネイティブ API:

  • NtAlpcSendWaitReceivePort – ALPC 通信(プロセス間通信)。
  • NtConnectPort – ポートに接続(おそらく C2 またはシステム)。
  • NtCreateSection – メモリセクションを作成(コードインジェクション用)。
  • NtOpenSection – 既存のメモリセクションを開く。
  • NtLoadDriver – カーネルドライバーを読み込み(深いシステムアクセス)。
  • NtCreateThread – スレッドを作成(ペイロード実行用)。
  • NtCreateEvent – イベントオブジェクトを作成(同期)。
  • NtCreateMutant – ミューテックスを作成(重複実行を回避)。

これが重要な理由:

  • プロセス間通信: ALPC はステルス性の高い通信に使用されます。
  • メモリ操作: NtCreateSection と NtOpenSection はインジェクションに使用されます。
  • カーネルアクセス: NtLoadDriver は深いシステムアクセスを提供します。
  • 永続化: ミューテックスは複数インスタンスの実行を防ぎます。

視覚的参照:

Lumma Stealer dllhost.exe ALPC & Section APIs NtAlpcSendWaitReceivePort、NtCreateSection、NtLoadDriver を含む dllhost.exe の文字列を表示する Process Hacker ビュー。

結論

この分析により、ドロッパー(setup.exe)と dllhost.exe へのプロセスインジェクションを含む多段階の感染チェーンを使用する高度な情報窃取型マルウェア Lumma Stealer が明らかになりました。

主要な発見:

  • ドロッパー(setup.exe): プライバシー関連の文字列(Privacy Camera、Privacy Microphone)、ドライバーインストール(PreinstallDriver)、および C2 ドメイン候補(例: zhtytomyr.ua、adobeaemcloud.com)を含みます。
  • プロセスインジェクション(dllhost.exe): ネイティブ API(NtCreateThreadEx、NtWriteVirtualMemory)を使用したプロセス・ホローイングを使用。
  • 高度な通信: ALPC(NtAlpcSendWaitReceivePort)、セクション管理(NtCreateSection)、ドライバーの読み込み(NtLoadDriver)を採用。
  • データ窃取機能: クリップボードハイジャック(SetClipboardData)とキーロギング()を含みます。

検知に関する推奨事項:

  • C2 ドメインをブロック: zhtytomyr.ua、adobeaemcloud.com、Vagrancy.virus.cc。
  • dllhost.exe 内の NtCreateThreadEx と NtWriteVirtualMemory 呼び出しを監視。
  • NtAlpcSendWaitReceivePort と NtLoadDriver の使用を検知。
  • クリップボードとキーロギング API 呼び出し(SetClipboardData、NtUserGetKeyState)を監視。

サンプルダウンロード

分析された Lumma Stealer サンプルは、独自の分析を行いたい方のために MalwareBazaar で入手可能です:

🔗 MalwareBazaar の Lumma Stealer サンプル

使用ツール: Process Hacker、Binary Ninja、x64dbg

ツールをダウンロード
NtUserGetKeyState
  • C2 アドレス: ALPC 関連の .bin データから抽出された Vagrancy.virus.cc。