
StealC Stealerのリバースエンジニアリング分析。このインフォスティーラーはRuntimeBroker.exeのホローイング、C2インフラストラクチャ、ペイロード抽出を使用しています。cookies.sqlite、ShellExecuteEx、複数のC2 IPアドレスを含みます。
Process Hacker によるメモリ分析により、StealC Stealer が RuntimeBroker.exe に対してプロセス空洞化を実行し、複数の C2 サーバーへの接続を確立していることが明らかになりました。
RuntimeBroker.exe (PID 14900)。http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
RuntimeBroker.exe の文字列と C2 IP アドレスを示す Process Hacker のビュー。
Process Hacker によるメモリ分析により、StealC Stealer がデータ窃取とコマンド配信に使用する C2 ドメインの広範なリストが明らかになりました。
easyjet.com – C2 ドメイン。easythe.com – C2 ドメイン。ebookers.com – C2 ドメイン。ecomlead.com – C2 ドメイン。ecruises.com – C2 ドメイン。egroupware-italia.it – C2 ドメイン。egroupware.de – C2 ドメイン。egroupware.net – C2 ドメイン。egroupware.org – C2 ドメイン。einheiten-umrechnen.de – C2 ドメイン。einmalmitprofits.at – C2 ドメイン。elmerchocolate.net – C2 ドメイン。easyjet.com) は検出を回避するのに役立ちます。
StealC Stealer が使用する C2 ドメインを示す Process Hacker のビュー。
RuntimeBroker.exe の Process Hacker によるメモリ分析により、StealC Stealer がブラウザの Cookie を標的とし、システム操作 API を使用していることが明らかになりました。
cookies.sqlite – ブラウザの Cookie データベース (Firefox) を標的とします。ShellExecuteExA – プログラムを実行したりファイルを開いたりします。GetSystemTimes – システムのタイミング情報を取得します。wow64base.dll – 32 ビット互換レイヤー (回避)。agent_version – マルウェアのバージョン識別子。browser_type – 標的とするブラウザを識別します。FindWindowA – ウィンドウを特定します (UI 操作)。CreatePipe – プロセス間通信用のパイプを作成します。LoadLibraryA – 追加の DLL をロードします。cookies.sqlite は Cookie データの窃取を裏付けます。ShellExecuteExA と CreatePipe はコマンド実行を示します。wow64base.dll は 64 ビットのセキュリティ制御を回避するのに役立ちます。
cookies.sqlite、ShellExecuteExA、その他のシステム API を示す Process Hacker のビュー。
cookies.sqlite ファイルの Binary Ninja 分析により、StealC Stealer が使用する API 呼び出しとシステム関数のリストが明らかになりました。
GetClassNameA – ウィンドウクラス名を取得します (UI 操作)。ShellExecuteExW – プログラムを実行したりファイルを開いたりします。VirtualAlloc – メモリを割り当てます (インジェクション)。VirtualFree – メモリを解放します (クリーンアップ)。GetMenuItemID – メニュー項目 ID を取得します (UI 操作)。IsWow64Process – 64 ビット OS 上の 32 ビットプロセスを検出します (回避)。upload_file – 盗んだデータを C2 にアップロードします。update_cookies – Cookie データを更新します (永続化)。ShellExecuteExW と VirtualAlloc はコード実行を可能にします。IsWow64Process は 64 ビットのセキュリティを回避するのに役立ちます。upload_file はデータ窃取を裏付けます。
cookies.sqlite 内の ShellExecuteExW、VirtualAlloc、その他の API を示す Binary Ninja のビュー。
ShellExecuteEx 関数の Binary Ninja 分析により、StealC Stealer が使用するシステムプロセス、C2 通信関数、データ窃取 API のリストが明らかになりました。
winlogon.exe – Windows ログオンプロセスを標的とします (権限昇格)。vdrsvc.exe – サービスプロセスを標的とします (回避)。HttpQueryInfoA – HTTP ヘッダーを取得します (C2 通信)。cookies.sqlite – ブラウザの Cookie を標的とします (データ窃取)。vncdll – VNC 関連の DLL (リモートアクセス)。PeekNamedPipe – 名前付きパイプからデータを読み取ります (IPC)。VirtualFree – メモリを解放します (クリーンアップ)。UnmapViewOfFile – ファイルのマッピングを解除します (クリーンアップ)。GetSystemTimes – システム時刻を取得します (アンチデバッグ)。winlogon.exe は価値の高い標的です。HttpQueryInfoA は HTTP ベースの C2 に使用されます。cookies.sqlite は Cookie 窃取を裏付けます。vdrsvc.exe と GetSystemTimes は検出を回避するのに役立ちます。
winlogon.exe、HttpQueryInfoA、cookies.sqlite、その他の API を示す Binary Ninja のビュー。
この分析により、StealC Stealer が明らかになりました。これは、RuntimeBroker.exe に対するプロセス空洞化、複数の C2 サーバー、および広範なデータ窃取機能を使用する高度な情報窃取型マルウェアです。
RuntimeBroker.exe (PID 14900) に注入します。87.120.196.171、85.251.18、193.148.56.97、51.77.9.121) とドメイン (easyjet.com、ebookers.com、ecomlead.com など)。cookies.sqlite を標的とします。ShellExecuteExA、VirtualAlloc、IsWow64Process、GetSystemTimes を使用します。upload_file と を使用します。87.120.196.171、85.251.18、193.148.56.97、51.77.9.121。easyjet.com、ebookers.com、ecomlead.com など。cookies.sqlite へのアクセスを監視します。RuntimeBroker.exe 内の ShellExecuteExA および VirtualAlloc 呼び出しを検出します。分析された StealC Stealer のサンプルは、独自の分析を行いたい方向けに MalwareBazaar で入手可能です:
🔗 MalwareBazaar の StealC Stealer サンプル
使用ツール: Process Hacker、Binary Ninja、x64dbg
elsevierfctch.com – C2 ドメイン。emedixus.com – C2 ドメイン。enverity.com – C2 ドメイン。update_cookies