
Lumma Stealer에 대한 심층 리버스 엔지니어링 분석으로, 프로세스 할로잉(process hollowing), 네이티브 API 호출, C2 통신을 사용하는 정보 탈취형 악성코드입니다. 페이로드 추출, 클립보드 하이재킹, 키로깅, C2 도메인 식별을 포함합니다.
setup.exe 드로퍼에 대한 Process Hacker 메모리 분석 결과, Lumma Stealer가 개인정보 설정을 대상으로 하고, 드라이버를 설치하며, 메모리를 관리하는 것으로 나타났습니다.
Privacy Camera – 카메라 개인정보 설정에 접근하거나 비활성화를 시도합니다.Privacy Microphone – 마이크 개인정보 설정에 접근하거나 비활성화를 시도합니다.PreinstallDriver – 지속성 또는 탐지 회피를 위한 드라이버 설치를 나타냅니다.MapMemoryB0000 – 메모리 매핑 작업(주입용으로 추정).PreinstallDriver는 커널 수준 접근을 시사합니다.MapMemoryB0000는 주입을 위한 메모리 조작을 나타냅니다.
Privacy Camera, Privacy Microphone, PreinstallDriver, MapMemoryB0000 문자열이 포함된 setup.exe를 보여주는 Process Hacker 화면.
setup.exe 드로퍼에 대한 Process Hacker 메모리 분석 결과, C2 통신에 사용될 가능성이 있는 도메인 목록이 확인되었습니다.
zhtytomyr.ua – 잠재적 C2 도메인.pvt.k12.ma.us – 잠재적 C2 도메인.adobeaemcloud.com – 정상으로 보이는 도메인(C2에 악용됨).adobeaemcloud.net – 정상으로 보이는 도메인(C2에 악용됨).us-east-1.amazonaws.com – AWS 도메인(호스팅에 악용됨).elasticbeanstalk.com – AWS Elastic Beanstalk(호스팅에 악용됨).alwaysdata.net – 호스팅 제공업체(C2에 악용됨).altervista.org – 호스팅 제공업체(C2에 악용됨).amazonaws.com 및 elasticbeanstalk.com과 같은 도메인은 탐지 회피에 사용됩니다.
C2 유사 도메인이 포함된 setup.exe 문자열을 보여주는 Process Hacker 화면.
dllhost.exe의 ALPC 관련 문자열에서 추출한 .bin 파일에 대한 Binary Ninja 분석 결과, 잠재적 C2 주소인 Vagrancy.virus.cc가 확인되었습니다.
Vagrancy.virus.cc – 잠재적 C2 서버.dllhost.exe(ALPC 문자열)의 .bin 덤프에서 추출됨.NtConnectPort(프로세스 간 통신)와 함께 발견됨.
ALPC 관련 .bin 데이터에서 추출된 Vagrancy.virus.cc를 보여주는 Binary Ninja 화면.
주입된 dllhost.exe 프로세스에 대한 Process Hacker 메모리 분석 결과, Lumma Stealer가 네이티브 API 호출과 함께 프로세스 할로잉(Process Hollowing) 기술을 사용하는 것으로 나타났습니다.
NtCreateThreadEx – 원격 프로세스에 스레드 생성(주입).NtWriteVirtualMemory – 다른 프로세스의 메모리에 데이터를 씁니다.NtTerminateProcess – 프로세스 종료(예: 보안 도구).NtShutdownSystem – 시스템 종료 또는 재부팅.NtSetInformationProcess – 프로세스 정보 수정(탐지 회피).NtAdjustPrivilegesToken – 토큰 권한 조정(권한 상승).NtSystemDebugControl – 시스템 디버그 작업 수행.SetClipboardData – 클립보드 데이터 조작.dllhost.exe에 주입합니다.NtAdjustPrivilegesToken으로 더 높은 접근 권한을 확보합니다.
네이티브 API(NtCreateThreadEx, NtWriteVirtualMemory 등)가 포함된 dllhost.exe 문자열을 보여주는 Process Hacker 화면.
dllhost.exe에서 추출한 .bin 파일에 대한 Binary Ninja 분석 결과, Lumma Stealer에 클립보드 하이재킹 및 키로깅 기능이 있는 것으로 나타났습니다.
SetClipboardData – 클립보드에 데이터를 씁니다(하이재킹).NtUserGetClipboardData – 클립보드에서 데이터를 읽습니다.NtUserGetKeyState – 키보드 상태를 가져옵니다(키로깅).NtUserGetAsyncKeyState – 비동기 키 상태를 가져옵니다(키로깅).NtUserPostThreadMessage – 스레드 메시지를 게시합니다(통신).NtUserBlockInput – 사용자 입력을 차단합니다(탐지 회피).NtUserSetWindowsHookEx – Windows 후크를 설정합니다(키로깅).NtUserMoveWindow – 창을 이동합니다(UI 조작).NtUserBlockInput으로 사용자 입력을 차단할 수 있습니다.NtUserSetWindowsHookEx로 전역 후크를 설정할 수 있습니다.
SetClipboardData, NtUserGetClipboardData 및 키로깅 함수를 보여주는 Binary Ninja 화면.
주입된 dllhost.exe 프로세스에 대한 Process Hacker 메모리 분석 결과, Lumma Stealer가 통신 및 지속성을 위해 ALPC, 섹션 관리 및 드라이버 로딩을 사용하는 것으로 나타났습니다.
NtAlpcSendWaitReceivePort – ALPC 통신(프로세스 간 통신).NtConnectPort – 포트에 연결합니다(C2 또는 시스템으로 추정).NtCreateSection – 메모리 섹션을 생성합니다(코드 주입용).NtOpenSection – 기존 메모리 섹션을 엽니다.NtLoadDriver – 커널 드라이버를 로드합니다(심층 시스템 접근).NtCreateThread – 스레드를 생성합니다(페이로드 실행용).NtCreateEvent – 이벤트 객체를 생성합니다(동기화).NtCreateMutant – 뮤텍스를 생성합니다(중복 실행 방지).NtCreateSection 및 NtOpenSection은 주입에 사용됩니다.NtLoadDriver는 심층 시스템 접근을 제공합니다.
NtAlpcSendWaitReceivePort, NtCreateSection, NtLoadDriver가 포함된 dllhost.exe 문자열을 보여주는 Process Hacker 화면.
이 분석을 통해 드로퍼(setup.exe)와 dllhost.exe로의 프로세스 주입을 포함한 다단계 감염 체인을 사용하는 정교한 정보 탈취형 악성코드인 Lumma Stealer가 확인되었습니다.
setup.exe): 개인정보 관련 문자열(Privacy Camera, Privacy Microphone), 드라이버 설치(PreinstallDriver), C2 도메인 후보(예: zhtytomyr.ua, adobeaemcloud.com)를 포함합니다.dllhost.exe): 네이티브 API(NtCreateThreadEx, NtWriteVirtualMemory)를 사용한 프로세스 할로잉을 사용합니다.NtAlpcSendWaitReceivePort), 섹션 관리(NtCreateSection), 드라이버 로딩(NtLoadDriver)을 사용합니다.SetClipboardData) 및 키로깅()을 포함합니다.zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.dllhost.exe에서 NtCreateThreadEx 및 NtWriteVirtualMemory 호출 모니터링.NtAlpcSendWaitReceivePort 및 NtLoadDriver 사용 탐지.SetClipboardData, NtUserGetKeyState) 모니터링.분석된 Lumma Stealer 샘플은 직접 분석을 원하는 사용자를 위해 MalwareBazaar에서 확인할 수 있습니다:
🔗 MalwareBazaar의 Lumma Stealer 샘플
사용 도구: Process Hacker, Binary Ninja, x64dbg
NtUserGetKeyState.bin 데이터에서 추출된 Vagrancy.virus.cc.