Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — Lumma Stealer에 대한 심층 리버스 엔지니어링 분석으로, 프로세스 할로잉(process hollowing), 네이티브 API 호출, C2 통신을 사용하는 정보 탈취형 악성코드입니다. 페이로드 추출, 클립보드 하이재킹, 키로깅, C2 도메인 식별을 포함합니다. | Kitploit
도구/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
Privilege EscalationPersistence MechanismsReverse EngineeringData ExfiltrationMalware AnalysisCommand and ControlBinary Analysis
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Lumma Stealer에 대한 심층 리버스 엔지니어링 분석으로, 프로세스 할로잉(process hollowing), 네이티브 API 호출, C2 통신을 사용하는 정보 탈취형 악성코드입니다. 페이로드 추출, 클립보드 하이재킹, 키로깅, C2 도메인 식별을 포함합니다.

저장소 보기
42일 전아직 검토되지 않음

1. Setup.exe – 개인정보, 드라이버 및 메모리 문자열

setup.exe 드로퍼에 대한 Process Hacker 메모리 분석 결과, Lumma Stealer가 개인정보 설정을 대상으로 하고, 드라이버를 설치하며, 메모리를 관리하는 것으로 나타났습니다.

관찰된 주요 문자열:

  • Privacy Camera – 카메라 개인정보 설정에 접근하거나 비활성화를 시도합니다.
  • Privacy Microphone – 마이크 개인정보 설정에 접근하거나 비활성화를 시도합니다.
  • PreinstallDriver – 지속성 또는 탐지 회피를 위한 드라이버 설치를 나타냅니다.
  • MapMemoryB0000 – 메모리 매핑 작업(주입용으로 추정).

중요성:

  • 개인정보 우회: 악성코드가 카메라/마이크 개인정보 설정을 비활성화할 수 있습니다.
  • 드라이버 설치: PreinstallDriver는 커널 수준 접근을 시사합니다.
  • 메모리 매핑: MapMemoryB0000는 주입을 위한 메모리 조작을 나타냅니다.

시각적 참고 자료:

Lumma Stealer Setup.exe Strings Privacy Camera, Privacy Microphone, PreinstallDriver, MapMemoryB0000 문자열이 포함된 setup.exe를 보여주는 Process Hacker 화면.

2. Setup.exe – C2 도메인 목록

setup.exe 드로퍼에 대한 Process Hacker 메모리 분석 결과, C2 통신에 사용될 가능성이 있는 도메인 목록이 확인되었습니다.

관찰된 주요 도메인:

  • zhtytomyr.ua – 잠재적 C2 도메인.
  • pvt.k12.ma.us – 잠재적 C2 도메인.
  • adobeaemcloud.com – 정상으로 보이는 도메인(C2에 악용됨).
  • adobeaemcloud.net – 정상으로 보이는 도메인(C2에 악용됨).
  • us-east-1.amazonaws.com – AWS 도메인(호스팅에 악용됨).
  • elasticbeanstalk.com – AWS Elastic Beanstalk(호스팅에 악용됨).
  • alwaysdata.net – 호스팅 제공업체(C2에 악용됨).
  • altervista.org – 호스팅 제공업체(C2에 악용됨).

중요성:

  • C2 통신: 이 도메인들은 탈취한 데이터를 유출하는 데 사용됩니다.
  • 정상 서비스 악용: amazonaws.com 및 elasticbeanstalk.com과 같은 도메인은 탐지 회피에 사용됩니다.
  • 중복성: 여러 도메인을 사용하여 일부가 차단되어도 악성코드가 계속 작동하도록 보장합니다.

시각적 참고 자료:

Lumma Stealer Setup.exe C2 Domains C2 유사 도메인이 포함된 setup.exe 문자열을 보여주는 Process Hacker 화면.

3. C2 주소 – Vagrancy.virus.cc (ALPC 연결)

dllhost.exe의 ALPC 관련 문자열에서 추출한 .bin 파일에 대한 Binary Ninja 분석 결과, 잠재적 C2 주소인 Vagrancy.virus.cc가 확인되었습니다.

주요 관찰 사항:

  • Vagrancy.virus.cc – 잠재적 C2 서버.
  • 출처: dllhost.exe(ALPC 문자열)의 .bin 덤프에서 추출됨.
  • 맥락: NtConnectPort(프로세스 간 통신)와 함께 발견됨.

중요성:

  • C2 통신: 악성코드가 이 도메인을 사용하여 탈취한 데이터를 유출할 가능성이 높습니다.
  • ALPC 사용: 은밀성을 위해 ALPC를 통해 연결이 설정될 수 있습니다.
  • 탐지: 이 도메인을 차단하여 악성코드의 통신을 방해할 수 있습니다.

시각적 참고 자료:

Lumma Stealer C2 – Vagrancy.virus.cc ALPC 관련 .bin 데이터에서 추출된 Vagrancy.virus.cc를 보여주는 Binary Ninja 화면.

4. dllhost.exe – 프로세스 할로잉 및 네이티브 API 사용

주입된 dllhost.exe 프로세스에 대한 Process Hacker 메모리 분석 결과, Lumma Stealer가 네이티브 API 호출과 함께 프로세스 할로잉(Process Hollowing) 기술을 사용하는 것으로 나타났습니다.

관찰된 주요 네이티브 API:

  • NtCreateThreadEx – 원격 프로세스에 스레드 생성(주입).
  • NtWriteVirtualMemory – 다른 프로세스의 메모리에 데이터를 씁니다.
  • NtTerminateProcess – 프로세스 종료(예: 보안 도구).
  • NtShutdownSystem – 시스템 종료 또는 재부팅.
  • NtSetInformationProcess – 프로세스 정보 수정(탐지 회피).
  • NtAdjustPrivilegesToken – 토큰 권한 조정(권한 상승).
  • NtSystemDebugControl – 시스템 디버그 작업 수행.
  • SetClipboardData – 클립보드 데이터 조작.

중요성:

  • 프로세스 할로잉: 악성코드가 페이로드를 dllhost.exe에 주입합니다.
  • 네이티브 API 사용: 사용자 모드 후크(EDR/AV)를 우회합니다.
  • 권한 상승: NtAdjustPrivilegesToken으로 더 높은 접근 권한을 확보합니다.

시각적 참고 자료:

Lumma Stealer dllhost.exe Strings 네이티브 API(NtCreateThreadEx, NtWriteVirtualMemory 등)가 포함된 dllhost.exe 문자열을 보여주는 Process Hacker 화면.

5. Lumma Stealer – 클립보드 및 키로깅 기능

dllhost.exe에서 추출한 .bin 파일에 대한 Binary Ninja 분석 결과, Lumma Stealer에 클립보드 하이재킹 및 키로깅 기능이 있는 것으로 나타났습니다.

관찰된 주요 함수:

  • SetClipboardData – 클립보드에 데이터를 씁니다(하이재킹).
  • NtUserGetClipboardData – 클립보드에서 데이터를 읽습니다.
  • NtUserGetKeyState – 키보드 상태를 가져옵니다(키로깅).
  • NtUserGetAsyncKeyState – 비동기 키 상태를 가져옵니다(키로깅).
  • NtUserPostThreadMessage – 스레드 메시지를 게시합니다(통신).
  • NtUserBlockInput – 사용자 입력을 차단합니다(탐지 회피).
  • NtUserSetWindowsHookEx – Windows 후크를 설정합니다(키로깅).
  • NtUserMoveWindow – 창을 이동합니다(UI 조작).

중요성:

  • 클립보드 탈취: 복사된 텍스트(비밀번호, 암호화폐 주소)를 탈취합니다.
  • 키로깅: 키 입력(비밀번호, 메시지)을 캡처합니다.
  • 탐지 회피: NtUserBlockInput으로 사용자 입력을 차단할 수 있습니다.
  • 지속성: NtUserSetWindowsHookEx로 전역 후크를 설정할 수 있습니다.

시각적 참고 자료:

Lumma Stealer Clipboard & Keylogger SetClipboardData, NtUserGetClipboardData 및 키로깅 함수를 보여주는 Binary Ninja 화면.

6. dllhost.exe – ALPC, 섹션 및 드라이버 관리

주입된 dllhost.exe 프로세스에 대한 Process Hacker 메모리 분석 결과, Lumma Stealer가 통신 및 지속성을 위해 ALPC, 섹션 관리 및 드라이버 로딩을 사용하는 것으로 나타났습니다.

관찰된 주요 네이티브 API:

  • NtAlpcSendWaitReceivePort – ALPC 통신(프로세스 간 통신).
  • NtConnectPort – 포트에 연결합니다(C2 또는 시스템으로 추정).
  • NtCreateSection – 메모리 섹션을 생성합니다(코드 주입용).
  • NtOpenSection – 기존 메모리 섹션을 엽니다.
  • NtLoadDriver – 커널 드라이버를 로드합니다(심층 시스템 접근).
  • NtCreateThread – 스레드를 생성합니다(페이로드 실행용).
  • NtCreateEvent – 이벤트 객체를 생성합니다(동기화).
  • NtCreateMutant – 뮤텍스를 생성합니다(중복 실행 방지).

중요성:

  • 프로세스 간 통신: 은밀한 통신을 위해 ALPC가 사용됩니다.
  • 메모리 조작: NtCreateSection 및 NtOpenSection은 주입에 사용됩니다.
  • 커널 접근: NtLoadDriver는 심층 시스템 접근을 제공합니다.
  • 지속성: 뮤텍스로 여러 인스턴스 실행을 방지합니다.

시각적 참고 자료:

Lumma Stealer dllhost.exe ALPC & Section APIs NtAlpcSendWaitReceivePort, NtCreateSection, NtLoadDriver가 포함된 dllhost.exe 문자열을 보여주는 Process Hacker 화면.

결론

이 분석을 통해 드로퍼(setup.exe)와 dllhost.exe로의 프로세스 주입을 포함한 다단계 감염 체인을 사용하는 정교한 정보 탈취형 악성코드인 Lumma Stealer가 확인되었습니다.

주요 요점:

  • 드로퍼(setup.exe): 개인정보 관련 문자열(Privacy Camera, Privacy Microphone), 드라이버 설치(PreinstallDriver), C2 도메인 후보(예: zhtytomyr.ua, adobeaemcloud.com)를 포함합니다.
  • 프로세스 주입(dllhost.exe): 네이티브 API(NtCreateThreadEx, NtWriteVirtualMemory)를 사용한 프로세스 할로잉을 사용합니다.
  • 고급 통신: ALPC(NtAlpcSendWaitReceivePort), 섹션 관리(NtCreateSection), 드라이버 로딩(NtLoadDriver)을 사용합니다.
  • 데이터 탈취 기능: 클립보드 하이재킹(SetClipboardData) 및 키로깅()을 포함합니다.

탐지 권장 사항:

  • C2 도메인 차단: zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.
  • dllhost.exe에서 NtCreateThreadEx 및 NtWriteVirtualMemory 호출 모니터링.
  • NtAlpcSendWaitReceivePort 및 NtLoadDriver 사용 탐지.
  • 클립보드 및 키로깅 API 호출(SetClipboardData, NtUserGetKeyState) 모니터링.

샘플 다운로드

분석된 Lumma Stealer 샘플은 직접 분석을 원하는 사용자를 위해 MalwareBazaar에서 확인할 수 있습니다:

🔗 MalwareBazaar의 Lumma Stealer 샘플

사용 도구: Process Hacker, Binary Ninja, x64dbg

도구 다운로드
NtUserGetKeyState
  • C2 주소: ALPC 관련 .bin 데이터에서 추출된 Vagrancy.virus.cc.