
Análise de engenharia reversa do StealC Stealer, um info-stealer que utiliza hollowing do RuntimeBroker.exe, infraestrutura de C2 e extração de payload. Inclui cookies.sqlite, ShellExecuteEx e múltiplos endereços IP de C2.
A análise de memória do Process Hacker revela que o StealC Stealer realiza process hollowing no RuntimeBroker.exe e estabelece conexões com múltiplos servidores C2.
RuntimeBroker.exe (PID 14900).http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
Visão do Process Hacker mostrando strings do RuntimeBroker.exe com endereços IP de C2.
A análise de memória do Process Hacker revela uma extensa lista de domínios C2 usados pelo StealC Stealer para exfiltração de dados e entrega de comandos.
easyjet.com – Domínio C2.easythe.com – Domínio C2.ebookers.com – Domínio C2.ecomlead.com – Domínio C2.ecruises.com – Domínio C2.egroupware-italia.it – Domínio C2.egroupware.de – Domínio C2.egroupware.net – Domínio C2.egroupware.org – Domínio C2.einheiten-umrechnen.de – Domínio C2.einmalmitprofits.at – Domínio C2.elmerchocolate.net – Domínio C2.elsevierfctch.com – Domínio C2.emedixus.com – Domínio C2.enverity.com – Domínio C2.easyjet.com) ajudam a evitar detecção.
Visão do Process Hacker mostrando domínios C2 usados pelo StealC Stealer.
A análise de memória do Process Hacker do RuntimeBroker.exe revela que o StealC Stealer tem como alvo cookies de navegadores e usa APIs de manipulação do sistema.
cookies.sqlite – Tem como alvo bancos de dados de cookies de navegadores (Firefox).ShellExecuteExA – Executa programas ou abre arquivos.GetSystemTimes – Recupera informações de temporização do sistema.wow64base.dll – Camada de compatibilidade de 32 bits (evasão).agent_version – Identificador de versão do malware.browser_type – Identifica o navegador alvo.FindWindowA – Localiza janelas (interação com UI).CreatePipe – Cria pipes para comunicação entre processos.LoadLibraryA – Carrega DLLs adicionais.cookies.sqlite confirma o roubo de dados de cookies.ShellExecuteExA e CreatePipe indicam execução de comandos.wow64base.dll ajuda a contornar controles de segurança de 64 bits.
Visão do Process Hacker mostrando cookies.sqlite, ShellExecuteExA e outras APIs do sistema.
A análise do Binary Ninja do arquivo cookies.sqlite revela uma lista de chamadas de API e funções de sistema usadas pelo StealC Stealer.
GetClassNameA – Recupera nomes de classes de janelas (interação com UI).ShellExecuteExW – Executa programas ou abre arquivos.VirtualAlloc – Aloca memória (injeção).VirtualFree – Libera memória (limpeza).GetMenuItemID – Recupera IDs de itens de menu (manipulação de UI).IsWow64Process – Detecta processo de 32 bits em SO de 64 bits (evasão).upload_file – Envia dados roubados para o C2.update_cookies – Atualiza dados de cookies (persistência).ShellExecuteExW e VirtualAlloc permitem execução de código.IsWow64Process ajuda a contornar a segurança de 64 bits.upload_file confirma o roubo de dados.
Visão do Binary Ninja mostrando ShellExecuteExW, VirtualAlloc e outras APIs em cookies.sqlite.
A análise do Binary Ninja da função ShellExecuteEx revela uma lista de processos do sistema, funções de comunicação C2 e APIs de roubo de dados usadas pelo StealC Stealer.
winlogon.exe – Tem como alvo o processo de logon do Windows (escalação de privilégios).vdrsvc.exe – Tem como alvo um processo de serviço (evasão).HttpQueryInfoA – Recupera cabeçalhos HTTP (comunicação C2).cookies.sqlite – Tem como alvo cookies de navegadores (roubo de dados).vncdll – DLL relacionada a VNC (acesso remoto).PeekNamedPipe – Lê dados de named pipes (IPC).VirtualFree – Libera memória (limpeza).UnmapViewOfFile – Desmapeia arquivos (limpeza).GetSystemTimes – Recupera tempos do sistema (anti-debug).winlogon.exe é um alvo de alto valor.HttpQueryInfoA é usado para C2 baseado em HTTP.cookies.sqlite confirma o roubo de cookies.vdrsvc.exe e GetSystemTimes ajudam a evitar detecção.
Visão do Binary Ninja mostrando winlogon.exe, HttpQueryInfoA, cookies.sqlite e outras APIs.
Esta análise descobriu o StealC Stealer, um info-stealer sofisticado que usa process hollowing no RuntimeBroker.exe, múltiplos servidores C2 e amplas capacidades de roubo de dados.
RuntimeBroker.exe (PID 14900).87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) e domínios (easyjet.com, ebookers.com, ecomlead.com, etc.).cookies.sqlite para dados de cookies de navegadores.ShellExecuteExA, VirtualAlloc, IsWow64Process e GetSystemTimes.upload_file e update_cookies para enviar dados roubados.87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.easyjet.com, ebookers.com, ecomlead.com, etc.cookies.sqlite por processos incomuns.ShellExecuteExA e VirtualAlloc no RuntimeBroker.exe.A amostra analisada do StealC Stealer está disponível no MalwareBazaar para aqueles que desejam realizar sua própria análise:
Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg