Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — StealC Stealerのリバースエンジニアリング分析。このインフォスティーラーはRuntimeBroker.exeのホローイング、C2インフラストラクチャ、ペイロード抽出を使用しています。cookies.sqlite、ShellExecuteEx、複数のC2 IPアドレスを含みます。 | Kitploit
ツール/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
侵害指標 (IOC) 管理動的分析 (サンドボックス)リバースエンジニアリングデータ流出情報収集マルウェア分析デジタルフォレンジックコマンド&コントロール脅威インテリジェンス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
論文と研究
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

StealC Stealerのリバースエンジニアリング分析。このインフォスティーラーはRuntimeBroker.exeのホローイング、C2インフラストラクチャ、ペイロード抽出を使用しています。cookies.sqlite、ShellExecuteEx、複数のC2 IPアドレスを含みます。

リポジトリを見る
6時間43分前未レビュー

1. RuntimeBroker.exe のプロセス空洞化と C2 IP アドレス

Process Hacker によるメモリ分析により、StealC Stealer が RuntimeBroker.exe に対してプロセス空洞化を実行し、複数の C2 サーバーへの接続を確立していることが明らかになりました。

主な観察結果:

  • 対象プロセス: RuntimeBroker.exe (PID 14900)。
  • C2 IP アドレス:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Base64 文字列: 複数の Base64 エンコードされた文字列 (暗号化された設定データの可能性が高い)。

これが重要な理由:

  • プロセス空洞化: マルウェアは信頼された Windows プロセスにペイロードを注入します。
  • 複数の C2 サーバー: 冗長性により、1 つのサーバーがブロックされても通信が保証されます。
  • データ窃取: IP アドレスは盗んだデータの送信に使用されている可能性が高いです。

視覚的参照:

StealC RuntimeBroker Hollowing & C2 RuntimeBroker.exe の文字列と C2 IP アドレスを示す Process Hacker のビュー。

2. C2 ドメインリスト – StealC Stealer

Process Hacker によるメモリ分析により、StealC Stealer がデータ窃取とコマンド配信に使用する C2 ドメインの広範なリストが明らかになりました。

観察された主なドメイン:

  • easyjet.com – C2 ドメイン。
  • easythe.com – C2 ドメイン。
  • ebookers.com – C2 ドメイン。
  • ecomlead.com – C2 ドメイン。
  • ecruises.com – C2 ドメイン。
  • egroupware-italia.it – C2 ドメイン。
  • egroupware.de – C2 ドメイン。
  • egroupware.net – C2 ドメイン。
  • egroupware.org – C2 ドメイン。
  • einheiten-umrechnen.de – C2 ドメイン。
  • einmalmitprofits.at – C2 ドメイン。
  • elmerchocolate.net – C2 ドメイン。

これが重要な理由:

  • 冗長性: 複数のドメインにより、一部がブロックされてもマルウェアが動作し続けることが保証されます。
  • 回避: 正規に見えるドメイン (例: easyjet.com) は検出を回避するのに役立ちます。
  • 窃取: 盗まれたデータはこれらのドメインに送信されます。

視覚的参照:

StealC C2 Domain List StealC Stealer が使用する C2 ドメインを示す Process Hacker のビュー。

3. Cookie 窃取とシステム操作

RuntimeBroker.exe の Process Hacker によるメモリ分析により、StealC Stealer がブラウザの Cookie を標的とし、システム操作 API を使用していることが明らかになりました。

観察された主な文字列:

  • cookies.sqlite – ブラウザの Cookie データベース (Firefox) を標的とします。
  • ShellExecuteExA – プログラムを実行したりファイルを開いたりします。
  • GetSystemTimes – システムのタイミング情報を取得します。
  • wow64base.dll – 32 ビット互換レイヤー (回避)。
  • agent_version – マルウェアのバージョン識別子。
  • browser_type – 標的とするブラウザを識別します。
  • FindWindowA – ウィンドウを特定します (UI 操作)。
  • CreatePipe – プロセス間通信用のパイプを作成します。
  • LoadLibraryA – 追加の DLL をロードします。

これが重要な理由:

  • Cookie 窃取: cookies.sqlite は Cookie データの窃取を裏付けます。
  • システム操作: ShellExecuteExA と CreatePipe はコマンド実行を示します。
  • 回避: wow64base.dll は 64 ビットのセキュリティ制御を回避するのに役立ちます。

視覚的参照:

StealC Cookie Theft & System APIs cookies.sqlite、ShellExecuteExA、その他のシステム API を示す Process Hacker のビュー。

4. cookies.sqlite – API とシステム操作

cookies.sqlite ファイルの Binary Ninja 分析により、StealC Stealer が使用する API 呼び出しとシステム関数のリストが明らかになりました。

観察された主な API:

  • GetClassNameA – ウィンドウクラス名を取得します (UI 操作)。
  • ShellExecuteExW – プログラムを実行したりファイルを開いたりします。
  • VirtualAlloc – メモリを割り当てます (インジェクション)。
  • VirtualFree – メモリを解放します (クリーンアップ)。
  • GetMenuItemID – メニュー項目 ID を取得します (UI 操作)。
  • IsWow64Process – 64 ビット OS 上の 32 ビットプロセスを検出します (回避)。
  • upload_file – 盗んだデータを C2 にアップロードします。
  • update_cookies – Cookie データを更新します (永続化)。

これが重要な理由:

  • システム操作: ShellExecuteExW と VirtualAlloc はコード実行を可能にします。
  • 回避: IsWow64Process は 64 ビットのセキュリティを回避するのに役立ちます。
  • データ窃取: upload_file はデータ窃取を裏付けます。

視覚的参照:

StealC cookies.sqlite APIs cookies.sqlite 内の ShellExecuteExW、VirtualAlloc、その他の API を示す Binary Ninja のビュー。

5. ShellExecuteEx – システムとデータ窃取

ShellExecuteEx 関数の Binary Ninja 分析により、StealC Stealer が使用するシステムプロセス、C2 通信関数、データ窃取 API のリストが明らかになりました。

観察された主な文字列:

  • winlogon.exe – Windows ログオンプロセスを標的とします (権限昇格)。
  • vdrsvc.exe – サービスプロセスを標的とします (回避)。
  • HttpQueryInfoA – HTTP ヘッダーを取得します (C2 通信)。
  • cookies.sqlite – ブラウザの Cookie を標的とします (データ窃取)。
  • vncdll – VNC 関連の DLL (リモートアクセス)。
  • PeekNamedPipe – 名前付きパイプからデータを読み取ります (IPC)。
  • VirtualFree – メモリを解放します (クリーンアップ)。
  • UnmapViewOfFile – ファイルのマッピングを解除します (クリーンアップ)。
  • GetSystemTimes – システム時刻を取得します (アンチデバッグ)。

これが重要な理由:

  • 権限昇格: winlogon.exe は価値の高い標的です。
  • C2 通信: HttpQueryInfoA は HTTP ベースの C2 に使用されます。
  • データ窃取: cookies.sqlite は Cookie 窃取を裏付けます。
  • 回避: vdrsvc.exe と GetSystemTimes は検出を回避するのに役立ちます。

視覚的参照:

StealC ShellExecuteEx APIs winlogon.exe、HttpQueryInfoA、cookies.sqlite、その他の API を示す Binary Ninja のビュー。

結論

この分析により、StealC Stealer が明らかになりました。これは、RuntimeBroker.exe に対するプロセス空洞化、複数の C2 サーバー、および広範なデータ窃取機能を使用する高度な情報窃取型マルウェアです。

主な要点:

  • プロセス空洞化: RuntimeBroker.exe (PID 14900) に注入します。
  • C2 インフラストラクチャ: 複数の IP (87.120.196.171、85.251.18、193.148.56.97、51.77.9.121) とドメイン (easyjet.com、ebookers.com、ecomlead.com など)。
  • Cookie 窃取: ブラウザの Cookie データを目的として cookies.sqlite を標的とします。
  • システム操作: ShellExecuteExA、VirtualAlloc、IsWow64Process、GetSystemTimes を使用します。
  • データ窃取: 盗んだデータを送信するために upload_file と を使用します。

検出に関する推奨事項:

  • C2 IP をブロック: 87.120.196.171、85.251.18、193.148.56.97、51.77.9.121。
  • C2 ドメインをブロック: easyjet.com、ebookers.com、ecomlead.com など。
  • 異常なプロセスからの cookies.sqlite へのアクセスを監視します。
  • RuntimeBroker.exe 内の ShellExecuteExA および VirtualAlloc 呼び出しを検出します。

サンプルのダウンロード

分析された StealC Stealer のサンプルは、独自の分析を行いたい方向けに MalwareBazaar で入手可能です:

🔗 MalwareBazaar の StealC Stealer サンプル

使用ツール: Process Hacker、Binary Ninja、x64dbg

ツールをダウンロード
  • elsevierfctch.com – C2 ドメイン。
  • emedixus.com – C2 ドメイン。
  • enverity.com – C2 ドメイン。
  • update_cookies