Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — Análise de engenharia reversa do StealC Stealer, um info-stealer que utiliza hollowing do RuntimeBroker.exe, infraestrutura de C2 e extração de payload. Inclui cookies.sqlite, ShellExecuteEx e múltiplos endereços IP de C2. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
Gerenciamento de Indicadores de Comprometimento (IOC)Análise Dinâmica (Sandboxing)Engenharia ReversaExfiltração de DadosColeta de InformaçõesAnálise de MalwareForensia DigitalComando e ControleInteligência de Ameaças

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Papers e Pesquisa
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

Análise de engenharia reversa do StealC Stealer, um info-stealer que utiliza hollowing do RuntimeBroker.exe, infraestrutura de C2 e extração de payload. Inclui cookies.sqlite, ShellExecuteEx e múltiplos endereços IP de C2.

Ver Repositório
há 6h 43mAinda não revisado
Compartilhar

1. Hollowing do RuntimeBroker.exe e Endereços IP de C2

A análise de memória do Process Hacker revela que o StealC Stealer realiza process hollowing no RuntimeBroker.exe e estabelece conexões com múltiplos servidores C2.

Observações Principais:

  • Processo Alvo: RuntimeBroker.exe (PID 14900).
  • Endereços IP de C2:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Strings Base64: Múltiplas strings codificadas em Base64 (provavelmente dados de configuração criptografados).

Por Que Isso Importa:

  • Process Hollowing: O malware injeta seu payload em um processo confiável do Windows.
  • Múltiplos Servidores C2: A redundância garante a comunicação mesmo se um servidor for bloqueado.
  • Exfiltração de Dados: Os endereços IP provavelmente são usados para enviar dados roubados.

Referência Visual:

StealC RuntimeBroker Hollowing & C2 Visão do Process Hacker mostrando strings do RuntimeBroker.exe com endereços IP de C2.

2. Lista de Domínios C2 – StealC Stealer

A análise de memória do Process Hacker revela uma extensa lista de domínios C2 usados pelo StealC Stealer para exfiltração de dados e entrega de comandos.

Domínios Principais Observados:

  • easyjet.com – Domínio C2.
  • easythe.com – Domínio C2.
  • ebookers.com – Domínio C2.
  • ecomlead.com – Domínio C2.
  • ecruises.com – Domínio C2.
  • egroupware-italia.it – Domínio C2.
  • egroupware.de – Domínio C2.
  • egroupware.net – Domínio C2.
  • egroupware.org – Domínio C2.
  • einheiten-umrechnen.de – Domínio C2.
  • einmalmitprofits.at – Domínio C2.
  • elmerchocolate.net – Domínio C2.
  • elsevierfctch.com – Domínio C2.
  • emedixus.com – Domínio C2.
  • enverity.com – Domínio C2.

Por Que Isso Importa:

  • Redundância: Múltiplos domínios garantem que o malware permaneça operacional se alguns forem bloqueados.
  • Evasão: Domínios com aparência legítima (ex.: easyjet.com) ajudam a evitar detecção.
  • Exfiltração: Dados roubados são enviados para esses domínios.

Referência Visual:

StealC C2 Domain List Visão do Process Hacker mostrando domínios C2 usados pelo StealC Stealer.

3. Roubo de Cookies e Manipulação do Sistema

A análise de memória do Process Hacker do RuntimeBroker.exe revela que o StealC Stealer tem como alvo cookies de navegadores e usa APIs de manipulação do sistema.

Strings Principais Observadas:

  • cookies.sqlite – Tem como alvo bancos de dados de cookies de navegadores (Firefox).
  • ShellExecuteExA – Executa programas ou abre arquivos.
  • GetSystemTimes – Recupera informações de temporização do sistema.
  • wow64base.dll – Camada de compatibilidade de 32 bits (evasão).
  • agent_version – Identificador de versão do malware.
  • browser_type – Identifica o navegador alvo.
  • FindWindowA – Localiza janelas (interação com UI).
  • CreatePipe – Cria pipes para comunicação entre processos.
  • LoadLibraryA – Carrega DLLs adicionais.

Por Que Isso Importa:

  • Roubo de Cookies: cookies.sqlite confirma o roubo de dados de cookies.
  • Manipulação do Sistema: ShellExecuteExA e CreatePipe indicam execução de comandos.
  • Evasão: wow64base.dll ajuda a contornar controles de segurança de 64 bits.

Referência Visual:

StealC Cookie Theft & System APIs Visão do Process Hacker mostrando cookies.sqlite, ShellExecuteExA e outras APIs do sistema.

4. cookies.sqlite – API e Manipulação do Sistema

A análise do Binary Ninja do arquivo cookies.sqlite revela uma lista de chamadas de API e funções de sistema usadas pelo StealC Stealer.

APIs Principais Observadas:

  • GetClassNameA – Recupera nomes de classes de janelas (interação com UI).
  • ShellExecuteExW – Executa programas ou abre arquivos.
  • VirtualAlloc – Aloca memória (injeção).
  • VirtualFree – Libera memória (limpeza).
  • GetMenuItemID – Recupera IDs de itens de menu (manipulação de UI).
  • IsWow64Process – Detecta processo de 32 bits em SO de 64 bits (evasão).
  • upload_file – Envia dados roubados para o C2.
  • update_cookies – Atualiza dados de cookies (persistência).

Por Que Isso Importa:

  • Manipulação do Sistema: ShellExecuteExW e VirtualAlloc permitem execução de código.
  • Evasão: IsWow64Process ajuda a contornar a segurança de 64 bits.
  • Exfiltração de Dados: upload_file confirma o roubo de dados.

Referência Visual:

StealC cookies.sqlite APIs Visão do Binary Ninja mostrando ShellExecuteExW, VirtualAlloc e outras APIs em cookies.sqlite.

5. ShellExecuteEx – Sistema e Roubo de Dados

A análise do Binary Ninja da função ShellExecuteEx revela uma lista de processos do sistema, funções de comunicação C2 e APIs de roubo de dados usadas pelo StealC Stealer.

Strings Principais Observadas:

  • winlogon.exe – Tem como alvo o processo de logon do Windows (escalação de privilégios).
  • vdrsvc.exe – Tem como alvo um processo de serviço (evasão).
  • HttpQueryInfoA – Recupera cabeçalhos HTTP (comunicação C2).
  • cookies.sqlite – Tem como alvo cookies de navegadores (roubo de dados).
  • vncdll – DLL relacionada a VNC (acesso remoto).
  • PeekNamedPipe – Lê dados de named pipes (IPC).
  • VirtualFree – Libera memória (limpeza).
  • UnmapViewOfFile – Desmapeia arquivos (limpeza).
  • GetSystemTimes – Recupera tempos do sistema (anti-debug).

Por Que Isso Importa:

  • Escalação de Privilégios: winlogon.exe é um alvo de alto valor.
  • Comunicação C2: HttpQueryInfoA é usado para C2 baseado em HTTP.
  • Roubo de Dados: cookies.sqlite confirma o roubo de cookies.
  • Evasão: vdrsvc.exe e GetSystemTimes ajudam a evitar detecção.

Referência Visual:

StealC ShellExecuteEx APIs Visão do Binary Ninja mostrando winlogon.exe, HttpQueryInfoA, cookies.sqlite e outras APIs.

Conclusão

Esta análise descobriu o StealC Stealer, um info-stealer sofisticado que usa process hollowing no RuntimeBroker.exe, múltiplos servidores C2 e amplas capacidades de roubo de dados.

Principais Conclusões:

  • Process Hollowing: Injeta no RuntimeBroker.exe (PID 14900).
  • Infraestrutura C2: Múltiplos IPs (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) e domínios (easyjet.com, ebookers.com, ecomlead.com, etc.).
  • Roubo de Cookies: Tem como alvo cookies.sqlite para dados de cookies de navegadores.
  • Manipulação do Sistema: Usa ShellExecuteExA, VirtualAlloc, IsWow64Process e GetSystemTimes.
  • Exfiltração de Dados: upload_file e update_cookies para enviar dados roubados.

Recomendações de Detecção:

  • Bloquear IPs de C2: 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.
  • Bloquear domínios de C2: easyjet.com, ebookers.com, ecomlead.com, etc.
  • Monitorar acesso a cookies.sqlite por processos incomuns.
  • Detectar chamadas a ShellExecuteExA e VirtualAlloc no RuntimeBroker.exe.

Download da Amostra

A amostra analisada do StealC Stealer está disponível no MalwareBazaar para aqueles que desejam realizar sua própria análise:

🔗 Amostra do StealC Stealer no MalwareBazaar

Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg

Baixar ferramenta