
Análise aprofundada de engenharia reversa do Lumma Stealer, um info-stealer que utiliza process hollowing, chamadas de API nativa e comunicação com C2. Inclui extração de payload, sequestro de área de transferência, keylogging e identificação de domínio C2.
A análise de memória do dropper setup.exe com o Process Hacker revela que o Lumma Stealer tem como alvo configurações de privacidade, instala drivers e gerencia memória.
Privacy Camera – Tenta acessar ou desabilitar as configurações de privacidade da câmera.Privacy Microphone – Tenta acessar ou desabilitar as configurações de privacidade do microfone.PreinstallDriver – Indica instalação de driver para persistência ou evasão.MapMemoryB0000 – Operação de mapeamento de memória (provavelmente para injeção).PreinstallDriver sugere acesso em nível de kernel.MapMemoryB0000 indica manipulação de memória para injeção.
Visão do Process Hacker mostrando as strings do setup.exe com Privacy Camera, Privacy Microphone, PreinstallDriver e MapMemoryB0000.
A análise de memória do dropper setup.exe com o Process Hacker revela uma lista de domínios que provavelmente são usados para comunicação C2.
zhtytomyr.ua – Possível domínio C2.pvt.k12.ma.us – Possível domínio C2.adobeaemcloud.com – Domínio de aparência legítima (abusado para C2).adobeaemcloud.net – Domínio de aparência legítima (abusado para C2).us-east-1.amazonaws.com – Domínio AWS (abusado para hospedagem).elasticbeanstalk.com – AWS Elastic Beanstalk (abusado para hospedagem).alwaysdata.net – Provedor de hospedagem (abusado para C2).altervista.org – Provedor de hospedagem (abusado para C2).amazonaws.com e elasticbeanstalk.com são usados para evadir a detecção.
Visão do Process Hacker mostrando as strings do setup.exe com domínios semelhantes a C2.
A análise com o Binary Ninja do arquivo .bin extraído das strings relacionadas a ALPC em dllhost.exe revela um possível endereço C2: Vagrancy.virus.cc.
Vagrancy.virus.cc – Possível servidor C2..bin de dllhost.exe (strings ALPC).NtConnectPort (comunicação entre processos).
Visão do Binary Ninja mostrando Vagrancy.virus.cc extraído dos dados .bin relacionados a ALPC.
A análise de memória do processo injetado dllhost.exe com o Process Hacker revela que o Lumma Stealer usa técnicas de Process Hollowing com chamadas de Native APIs.
NtCreateThreadEx – Cria uma thread em um processo remoto (injeção).NtWriteVirtualMemory – Escreve dados na memória de outro processo.NtTerminateProcess – Encerra processos (ex.: ferramentas de segurança).NtShutdownSystem – Desliga ou reinicia o sistema.NtSetInformationProcess – Modifica informações do processo (evasão).NtAdjustPrivilegesToken – Ajusta privilégios de token (escalonamento).NtSystemDebugControl – Executa operações de depuração do sistema.SetClipboardData – Manipula dados da área de transferência.dllhost.exe.NtAdjustPrivilegesToken permite maior acesso.
Visão do Process Hacker mostrando as strings do dllhost.exe com Native APIs (NtCreateThreadEx, NtWriteVirtualMemory, etc.).
A análise com o Binary Ninja do arquivo .bin extraído de dllhost.exe revela que o Lumma Stealer possui capacidades de sequestro de área de transferência e keylogging.
SetClipboardData – Escreve dados na área de transferência (sequestro).NtUserGetClipboardData – Lê dados da área de transferência.NtUserGetKeyState – Obtém o estado do teclado (keylogging).NtUserGetAsyncKeyState – Obtém o estado assíncrono das teclas (keylogging).NtUserPostThreadMessage – Envia mensagens para threads (comunicação).NtUserBlockInput – Bloqueia a entrada do usuário (evasão).NtUserSetWindowsHookEx – Define hooks do Windows (keylogging).NtUserMoveWindow – Move janelas (manipulação de interface).NtUserBlockInput pode congelar a entrada do usuário.NtUserSetWindowsHookEx pode definir hooks globais.
Visão do Binary Ninja mostrando SetClipboardData, NtUserGetClipboardData e funções de keylogging.
A análise de memória do processo injetado dllhost.exe com o Process Hacker revela que o Lumma Stealer usa ALPC, gerenciamento de seções e carregamento de drivers para comunicação e persistência.
NtAlpcSendWaitReceivePort – Comunicação ALPC (comunicação entre processos).NtConnectPort – Conecta a uma porta (provavelmente C2 ou sistema).NtCreateSection – Cria uma seção de memória (para injeção de código).NtOpenSection – Abre uma seção de memória existente.NtLoadDriver – Carrega um driver de kernel (acesso profundo ao sistema).NtCreateThread – Cria uma thread (para execução da carga útil).NtCreateEvent – Cria um objeto de evento (sincronização).NtCreateMutant – Cria um mutex (para evitar execução duplicada).NtCreateSection e NtOpenSection são usados para injeção.NtLoadDriver fornece acesso profundo ao sistema.
Visão do Process Hacker mostrando as strings do dllhost.exe com NtAlpcSendWaitReceivePort, NtCreateSection e NtLoadDriver.
Esta análise revelou o Lumma Stealer, um sofisticado ladrão de informações que usa uma cadeia de infecção em múltiplos estágios envolvendo um dropper (setup.exe) e injeção de processo em dllhost.exe.
setup.exe): Contém strings relacionadas à privacidade (Privacy Camera, Privacy Microphone), instalação de driver (PreinstallDriver) e possíveis domínios C2 (ex.: zhtytomyr.ua, adobeaemcloud.com).dllhost.exe): Usa Process Hollowing com Native APIs (NtCreateThreadEx, NtWriteVirtualMemory).NtAlpcSendWaitReceivePort), gerenciamento de seções (NtCreateSection) e carregamento de drivers (NtLoadDriver).SetClipboardData) e keylogging ().zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.NtCreateThreadEx e NtWriteVirtualMemory em dllhost.exe.NtAlpcSendWaitReceivePort e NtLoadDriver.SetClipboardData, NtUserGetKeyState).A amostra do Lumma Stealer analisada está disponível no MalwareBazaar para aqueles que desejarem conduzir sua própria análise:
🔗 Amostra do Lumma Stealer no MalwareBazaar
Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg
NtUserGetKeyStateVagrancy.virus.cc extraído dos dados .bin relacionados a ALPC.