
Глубокий анализ методом обратной разработки Lumma Stealer — инфостилера, использующего подмену процесса (process hollowing), вызовы Native API и взаимодействие с C2. Включает извлечение полезной нагрузки, перехват буфера обмена, кейлоггинг и идентификацию доменов C2.
Анализ памяти setup.exe дроппера с помощью Process Hacker показывает, что Lumma Stealer нацелен на настройки конфиденциальности, устанавливает драйверы и управляет памятью.
Privacy Camera – Попытка доступа к настройкам конфиденциальности камеры или их отключения.Privacy Microphone – Попытка доступа к настройкам конфиденциальности микрофона или их отключения.PreinstallDriver – Указывает на установку драйвера для обеспечения персистентности или обхода защиты.MapMemoryB0000 – Операция отображения памяти (вероятно, для инъекции).PreinstallDriver предполагает доступ на уровне ядра.MapMemoryB0000 указывает на манипуляцию памятью для инъекции.
Вид Process Hacker, показывающий строки setup.exe с Privacy Camera, Privacy Microphone, PreinstallDriver и MapMemoryB0000.
Анализ памяти setup.exe дроппера с помощью Process Hacker выявляет список доменов, которые, вероятно, используются для связи с C2.
zhtytomyr.ua – Потенциальный домен C2.pvt.k12.ma.us – Потенциальный домен C2.adobeaemcloud.com – Легитимно выглядящий домен (используется для C2).adobeaemcloud.net – Легитимно выглядящий домен (используется для C2).us-east-1.amazonaws.com – Домен AWS (используется для хостинга).elasticbeanstalk.com – AWS Elastic Beanstalk (используется для хостинга).alwaysdata.net – Провайдер хостинга (используется для C2).altervista.org – Провайдер хостинга (используется для C2).amazonaws.com и elasticbeanstalk.com, используются для обхода обнаружения.
Вид Process Hacker, показывающий строки setup.exe с доменами, похожими на C2.
Анализ файла .bin, извлечённого из строк, связанных с ALPC, в dllhost.exe, с помощью Binary Ninja выявляет потенциальный адрес C2: Vagrancy.virus.cc.
Vagrancy.virus.cc – Потенциальный сервер C2..bin файла dllhost.exe (строки ALPC).NtConnectPort (межпроцессное взаимодействие).
Вид Binary Ninja, показывающий Vagrancy.virus.cc, извлечённый из данных .bin, связанных с ALPC.
Анализ памяти внедрённого процесса dllhost.exe с помощью Process Hacker показывает, что Lumma Stealer использует технику Process Hollowing с вызовами Native API.
NtCreateThreadEx – Создаёт поток в удалённом процессе (инъекция).NtWriteVirtualMemory – Записывает данные в память другого процесса.NtTerminateProcess – Завершает процессы (например, средства безопасности).NtShutdownSystem – Завершает работу или перезагружает систему.NtSetInformationProcess – Изменяет информацию о процессе (обход защиты).NtAdjustPrivilegesToken – Изменяет привилегии токена (повышение прав).NtSystemDebugControl – Выполняет операции системной отладки.SetClipboardData – Управляет данными буфера обмена.dllhost.exe.NtAdjustPrivilegesToken обеспечивает более высокий уровень доступа.
Вид Process Hacker, показывающий строки dllhost.exe с Native API (NtCreateThreadEx, NtWriteVirtualMemory и т. д.).
Анализ извлечённого файла .bin из dllhost.exe с помощью Binary Ninja показывает, что Lumma Stealer обладает возможностями перехвата буфера обмена и кейлоггинга.
SetClipboardData – Записывает данные в буфер обмена (перехват).NtUserGetClipboardData – Читает данные из буфера обмена.NtUserGetKeyState – Получает состояние клавиатуры (кейлоггинг).NtUserGetAsyncKeyState – Получает асинхронное состояние клавиш (кейлоггинг).NtUserPostThreadMessage – Отправляет сообщения потокам (связь).NtUserBlockInput – Блокирует пользовательский ввод (обход защиты).NtUserSetWindowsHookEx – Устанавливает хуки Windows (кейлоггинг).NtUserMoveWindow – Перемещает окна (манипуляция интерфейсом).NtUserBlockInput может заморозить пользовательский ввод.NtUserSetWindowsHookEx может устанавливать глобальные хуки.
Вид Binary Ninja, показывающий SetClipboardData, NtUserGetClipboardData и функции кейлоггинга.
Анализ памяти внедрённого процесса dllhost.exe с помощью Process Hacker показывает, что Lumma Stealer использует ALPC, управление секциями и загрузку драйверов для связи и персистентности.
NtAlpcSendWaitReceivePort – Связь через ALPC (межпроцессное взаимодействие).NtConnectPort – Подключается к порту (вероятно, C2 или системному).NtCreateSection – Создаёт секцию памяти (для инъекции кода).NtOpenSection – Открывает существующую секцию памяти.NtLoadDriver – Загружает драйвер ядра (глубокий доступ к системе).NtCreateThread – Создаёт поток (для выполнения полезной нагрузки).NtCreateEvent – Создаёт объект события (синхронизация).NtCreateMutant – Создаёт мьютекс (для предотвращения повторного выполнения).NtCreateSection и NtOpenSection используются для инъекции.NtLoadDriver обеспечивает глубокий доступ к системе.
Вид Process Hacker, показывающий строки dllhost.exe с NtAlpcSendWaitReceivePort, NtCreateSection и NtLoadDriver.
Этот анализ выявил Lumma Stealer — сложный инфостилер, использующий многоступенчатую цепочку заражения, включающую дроппер (setup.exe) и инъекцию процесса в dllhost.exe.
setup.exe): Содержит строки, связанные с конфиденциальностью (Privacy Camera, Privacy Microphone), установкой драйверов (PreinstallDriver) и кандидатами в домены C2 (например, zhtytomyr.ua, adobeaemcloud.com).dllhost.exe): Использует Process Hollowing с Native API (NtCreateThreadEx, NtWriteVirtualMemory).NtAlpcSendWaitReceivePort), управление секциями (NtCreateSection) и загрузку драйверов (NtLoadDriver).SetClipboardData) и кейлоггинг ().zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.NtCreateThreadEx и NtWriteVirtualMemory в dllhost.exe.NtAlpcSendWaitReceivePort и NtLoadDriver.SetClipboardData, NtUserGetKeyState).Проанализированный образец Lumma Stealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:
🔗 Образец Lumma Stealer на MalwareBazaar
Используемые инструменты: Process Hacker, Binary Ninja, x64dbg
NtUserGetKeyStateVagrancy.virus.cc, извлечённый из данных .bin, связанных с ALPC.