Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — Análise aprofundada de engenharia reversa do Lumma Stealer, um info-stealer que utiliza process hollowing, chamadas de API nativa e comunicação com C2. Inclui extração de payload, sequestro de área de transferência, keylogging e identificação de domínio C2. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
Escalada de PrivilégiosMecanismos de PersistênciaEngenharia ReversaExfiltração de DadosAnálise de MalwareComando e ControleAnálise de Binários
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Análise aprofundada de engenharia reversa do Lumma Stealer, um info-stealer que utiliza process hollowing, chamadas de API nativa e comunicação com C2. Inclui extração de payload, sequestro de área de transferência, keylogging e identificação de domínio C2.

Ver Repositório
10há 2 diasAinda não revisado

1. Setup.exe – Strings de Privacidade, Drivers e Memória

A análise de memória do dropper setup.exe com o Process Hacker revela que o Lumma Stealer tem como alvo configurações de privacidade, instala drivers e gerencia memória.

Principais Strings Observadas:

  • Privacy Camera – Tenta acessar ou desabilitar as configurações de privacidade da câmera.
  • Privacy Microphone – Tenta acessar ou desabilitar as configurações de privacidade do microfone.
  • PreinstallDriver – Indica instalação de driver para persistência ou evasão.
  • MapMemoryB0000 – Operação de mapeamento de memória (provavelmente para injeção).

Por Que Isso Importa:

  • Bypass de Privacidade: O malware pode desabilitar as configurações de privacidade de câmera/microfone.
  • Instalação de Driver: PreinstallDriver sugere acesso em nível de kernel.
  • Mapeamento de Memória: MapMemoryB0000 indica manipulação de memória para injeção.

Referência Visual:

Lumma Stealer Setup.exe Strings Visão do Process Hacker mostrando as strings do setup.exe com Privacy Camera, Privacy Microphone, PreinstallDriver e MapMemoryB0000.

2. Setup.exe – Lista de Domínios C2

A análise de memória do dropper setup.exe com o Process Hacker revela uma lista de domínios que provavelmente são usados para comunicação C2.

Principais Domínios Observados:

  • zhtytomyr.ua – Possível domínio C2.
  • pvt.k12.ma.us – Possível domínio C2.
  • adobeaemcloud.com – Domínio de aparência legítima (abusado para C2).
  • adobeaemcloud.net – Domínio de aparência legítima (abusado para C2).
  • us-east-1.amazonaws.com – Domínio AWS (abusado para hospedagem).
  • elasticbeanstalk.com – AWS Elastic Beanstalk (abusado para hospedagem).
  • alwaysdata.net – Provedor de hospedagem (abusado para C2).
  • altervista.org – Provedor de hospedagem (abusado para C2).

Por Que Isso Importa:

  • Comunicação C2: Esses domínios são usados para exfiltrar dados roubados.
  • Abuso de Serviços Legítimos: Domínios como amazonaws.com e elasticbeanstalk.com são usados para evadir a detecção.
  • Redundância: Múltiplos domínios garantem que o malware permaneça operacional se alguns forem bloqueados.

Referência Visual:

Lumma Stealer Setup.exe C2 Domains Visão do Process Hacker mostrando as strings do setup.exe com domínios semelhantes a C2.

3. Endereço C2 – Vagrancy.virus.cc (Conexão ALPC)

A análise com o Binary Ninja do arquivo .bin extraído das strings relacionadas a ALPC em dllhost.exe revela um possível endereço C2: Vagrancy.virus.cc.

Principais Observações:

  • Vagrancy.virus.cc – Possível servidor C2.
  • Fonte: Extraído do dump .bin de dllhost.exe (strings ALPC).
  • Contexto: Encontrado junto com NtConnectPort (comunicação entre processos).

Por Que Isso Importa:

  • Comunicação C2: O malware provavelmente usa este domínio para exfiltrar dados roubados.
  • Uso de ALPC: A conexão pode ser estabelecida via ALPC para furtividade.
  • Detecção: Este domínio pode ser bloqueado para interromper a comunicação do malware.

Referência Visual:

Lumma Stealer C2 – Vagrancy.virus.cc Visão do Binary Ninja mostrando Vagrancy.virus.cc extraído dos dados .bin relacionados a ALPC.

4. dllhost.exe – Process Hollowing e Uso de Native APIs

A análise de memória do processo injetado dllhost.exe com o Process Hacker revela que o Lumma Stealer usa técnicas de Process Hollowing com chamadas de Native APIs.

Principais Native APIs Observadas:

  • NtCreateThreadEx – Cria uma thread em um processo remoto (injeção).
  • NtWriteVirtualMemory – Escreve dados na memória de outro processo.
  • NtTerminateProcess – Encerra processos (ex.: ferramentas de segurança).
  • NtShutdownSystem – Desliga ou reinicia o sistema.
  • NtSetInformationProcess – Modifica informações do processo (evasão).
  • NtAdjustPrivilegesToken – Ajusta privilégios de token (escalonamento).
  • NtSystemDebugControl – Executa operações de depuração do sistema.
  • SetClipboardData – Manipula dados da área de transferência.

Por Que Isso Importa:

  • Process Hollowing: O malware injeta sua carga útil em dllhost.exe.
  • Uso de Native APIs: Contorna hooks em modo de usuário (EDR/AV).
  • Escalonamento de Privilégios: NtAdjustPrivilegesToken permite maior acesso.

Referência Visual:

Lumma Stealer dllhost.exe Strings Visão do Process Hacker mostrando as strings do dllhost.exe com Native APIs (NtCreateThreadEx, NtWriteVirtualMemory, etc.).

5. Lumma Stealer – Capacidades de Clipboard e Keylogger

A análise com o Binary Ninja do arquivo .bin extraído de dllhost.exe revela que o Lumma Stealer possui capacidades de sequestro de área de transferência e keylogging.

Principais Funções Observadas:

  • SetClipboardData – Escreve dados na área de transferência (sequestro).
  • NtUserGetClipboardData – Lê dados da área de transferência.
  • NtUserGetKeyState – Obtém o estado do teclado (keylogging).
  • NtUserGetAsyncKeyState – Obtém o estado assíncrono das teclas (keylogging).
  • NtUserPostThreadMessage – Envia mensagens para threads (comunicação).
  • NtUserBlockInput – Bloqueia a entrada do usuário (evasão).
  • NtUserSetWindowsHookEx – Define hooks do Windows (keylogging).
  • NtUserMoveWindow – Move janelas (manipulação de interface).

Por Que Isso Importa:

  • Roubo de Clipboard: Rouba texto copiado (senhas, endereços de criptomoedas).
  • Keylogging: Captura teclas digitadas (senhas, mensagens).
  • Evasão: NtUserBlockInput pode congelar a entrada do usuário.
  • Persistência: NtUserSetWindowsHookEx pode definir hooks globais.

Referência Visual:

Lumma Stealer Clipboard & Keylogger Visão do Binary Ninja mostrando SetClipboardData, NtUserGetClipboardData e funções de keylogging.

6. dllhost.exe – Gerenciamento de ALPC, Seções e Drivers

A análise de memória do processo injetado dllhost.exe com o Process Hacker revela que o Lumma Stealer usa ALPC, gerenciamento de seções e carregamento de drivers para comunicação e persistência.

Principais Native APIs Observadas:

  • NtAlpcSendWaitReceivePort – Comunicação ALPC (comunicação entre processos).
  • NtConnectPort – Conecta a uma porta (provavelmente C2 ou sistema).
  • NtCreateSection – Cria uma seção de memória (para injeção de código).
  • NtOpenSection – Abre uma seção de memória existente.
  • NtLoadDriver – Carrega um driver de kernel (acesso profundo ao sistema).
  • NtCreateThread – Cria uma thread (para execução da carga útil).
  • NtCreateEvent – Cria um objeto de evento (sincronização).
  • NtCreateMutant – Cria um mutex (para evitar execução duplicada).

Por Que Isso Importa:

  • Comunicação Entre Processos: ALPC é usado para comunicação furtiva.
  • Manipulação de Memória: NtCreateSection e NtOpenSection são usados para injeção.
  • Acesso ao Kernel: NtLoadDriver fornece acesso profundo ao sistema.
  • Persistência: O mutex impede múltiplas instâncias.

Referência Visual:

Lumma Stealer dllhost.exe ALPC & Section APIs Visão do Process Hacker mostrando as strings do dllhost.exe com NtAlpcSendWaitReceivePort, NtCreateSection e NtLoadDriver.

Conclusão

Esta análise revelou o Lumma Stealer, um sofisticado ladrão de informações que usa uma cadeia de infecção em múltiplos estágios envolvendo um dropper (setup.exe) e injeção de processo em dllhost.exe.

Principais Conclusões:

  • Dropper (setup.exe): Contém strings relacionadas à privacidade (Privacy Camera, Privacy Microphone), instalação de driver (PreinstallDriver) e possíveis domínios C2 (ex.: zhtytomyr.ua, adobeaemcloud.com).
  • Injeção de Processo (dllhost.exe): Usa Process Hollowing com Native APIs (NtCreateThreadEx, NtWriteVirtualMemory).
  • Comunicação Avançada: Emprega ALPC (NtAlpcSendWaitReceivePort), gerenciamento de seções (NtCreateSection) e carregamento de drivers (NtLoadDriver).
  • Capacidades de Roubo de Dados: Inclui sequestro de área de transferência (SetClipboardData) e keylogging ().

Recomendações de Detecção:

  • Bloqueie os domínios C2: zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.
  • Monitore chamadas de NtCreateThreadEx e NtWriteVirtualMemory em dllhost.exe.
  • Detecte o uso de NtAlpcSendWaitReceivePort e NtLoadDriver.
  • Monitore chamadas de API de clipboard e keylogging (SetClipboardData, NtUserGetKeyState).

Download da Amostra

A amostra do Lumma Stealer analisada está disponível no MalwareBazaar para aqueles que desejarem conduzir sua própria análise:

🔗 Amostra do Lumma Stealer no MalwareBazaar

Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg

Baixar ferramenta
NtUserGetKeyState
  • Endereço C2: Vagrancy.virus.cc extraído dos dados .bin relacionados a ALPC.