Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis — Глубокий анализ методом обратной разработки Lumma Stealer — инфостилера, использующего подмену процесса (process hollowing), вызовы Native API и взаимодействие с C2. Включает извлечение полезной нагрузки, перехват буфера обмена, кейлоггинг и идентификацию доменов C2. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
Повышение привилегийМеханизмы персистентностиОбратная инженерияЭксфильтрация данныхАнализ вредоносных программКомандование и УправлениеАнализ Бинарных Файлов
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Глубокий анализ методом обратной разработки Lumma Stealer — инфостилера, использующего подмену процесса (process hollowing), вызовы Native API и взаимодействие с C2. Включает извлечение полезной нагрузки, перехват буфера обмена, кейлоггинг и идентификацию доменов C2.

Репозиторий
42 дней назадЕщё не проверено

1. Setup.exe – Конфиденциальность, драйверы и строки памяти

Анализ памяти setup.exe дроппера с помощью Process Hacker показывает, что Lumma Stealer нацелен на настройки конфиденциальности, устанавливает драйверы и управляет памятью.

Ключевые наблюдаемые строки:

  • Privacy Camera – Попытка доступа к настройкам конфиденциальности камеры или их отключения.
  • Privacy Microphone – Попытка доступа к настройкам конфиденциальности микрофона или их отключения.
  • PreinstallDriver – Указывает на установку драйвера для обеспечения персистентности или обхода защиты.
  • MapMemoryB0000 – Операция отображения памяти (вероятно, для инъекции).

Почему это важно:

  • Обход конфиденциальности: Вредоносное ПО может отключать настройки конфиденциальности камеры/микрофона.
  • Установка драйвера: PreinstallDriver предполагает доступ на уровне ядра.
  • Отображение памяти: MapMemoryB0000 указывает на манипуляцию памятью для инъекции.

Визуальная справка:

Lumma Stealer Setup.exe Strings Вид Process Hacker, показывающий строки setup.exe с Privacy Camera, Privacy Microphone, PreinstallDriver и MapMemoryB0000.

2. Setup.exe – Список доменов C2

Анализ памяти setup.exe дроппера с помощью Process Hacker выявляет список доменов, которые, вероятно, используются для связи с C2.

Ключевые наблюдаемые домены:

  • zhtytomyr.ua – Потенциальный домен C2.
  • pvt.k12.ma.us – Потенциальный домен C2.
  • adobeaemcloud.com – Легитимно выглядящий домен (используется для C2).
  • adobeaemcloud.net – Легитимно выглядящий домен (используется для C2).
  • us-east-1.amazonaws.com – Домен AWS (используется для хостинга).
  • elasticbeanstalk.com – AWS Elastic Beanstalk (используется для хостинга).
  • alwaysdata.net – Провайдер хостинга (используется для C2).
  • altervista.org – Провайдер хостинга (используется для C2).

Почему это важно:

  • Связь с C2: Эти домены используются для эксфильтрации украденных данных.
  • Злоупотребление легитимными сервисами: Домены, такие как amazonaws.com и elasticbeanstalk.com, используются для обхода обнаружения.
  • Избыточность: Несколько доменов гарантируют, что вредоносное ПО останется работоспособным, если некоторые будут заблокированы.

Визуальная справка:

Lumma Stealer Setup.exe C2 Domains Вид Process Hacker, показывающий строки setup.exe с доменами, похожими на C2.

3. Адрес C2 – Vagrancy.virus.cc (соединение ALPC)

Анализ файла .bin, извлечённого из строк, связанных с ALPC, в dllhost.exe, с помощью Binary Ninja выявляет потенциальный адрес C2: Vagrancy.virus.cc.

Ключевые наблюдения:

  • Vagrancy.virus.cc – Потенциальный сервер C2.
  • Источник: Извлечён из дампа .bin файла dllhost.exe (строки ALPC).
  • Контекст: Обнаружен вместе с NtConnectPort (межпроцессное взаимодействие).

Почему это важно:

  • Связь с C2: Вредоносное ПО, вероятно, использует этот домен для эксфильтрации украденных данных.
  • Использование ALPC: Соединение может устанавливаться через ALPC для скрытности.
  • Обнаружение: Этот домен можно заблокировать, чтобы нарушить связь вредоносного ПО.

Визуальная справка:

Lumma Stealer C2 – Vagrancy.virus.cc Вид Binary Ninja, показывающий Vagrancy.virus.cc, извлечённый из данных .bin, связанных с ALPC.

4. dllhost.exe – Процесс Hollowing и использование Native API

Анализ памяти внедрённого процесса dllhost.exe с помощью Process Hacker показывает, что Lumma Stealer использует технику Process Hollowing с вызовами Native API.

Ключевые наблюдаемые Native API:

  • NtCreateThreadEx – Создаёт поток в удалённом процессе (инъекция).
  • NtWriteVirtualMemory – Записывает данные в память другого процесса.
  • NtTerminateProcess – Завершает процессы (например, средства безопасности).
  • NtShutdownSystem – Завершает работу или перезагружает систему.
  • NtSetInformationProcess – Изменяет информацию о процессе (обход защиты).
  • NtAdjustPrivilegesToken – Изменяет привилегии токена (повышение прав).
  • NtSystemDebugControl – Выполняет операции системной отладки.
  • SetClipboardData – Управляет данными буфера обмена.

Почему это важно:

  • Process Hollowing: Вредоносное ПО внедряет свою полезную нагрузку в dllhost.exe.
  • Использование Native API: Обходит хуки пользовательского режима (EDR/AV).
  • Повышение привилегий: NtAdjustPrivilegesToken обеспечивает более высокий уровень доступа.

Визуальная справка:

Lumma Stealer dllhost.exe Strings Вид Process Hacker, показывающий строки dllhost.exe с Native API (NtCreateThreadEx, NtWriteVirtualMemory и т. д.).

5. Lumma Stealer – Возможности перехвата буфера обмена и кейлоггинга

Анализ извлечённого файла .bin из dllhost.exe с помощью Binary Ninja показывает, что Lumma Stealer обладает возможностями перехвата буфера обмена и кейлоггинга.

Ключевые наблюдаемые функции:

  • SetClipboardData – Записывает данные в буфер обмена (перехват).
  • NtUserGetClipboardData – Читает данные из буфера обмена.
  • NtUserGetKeyState – Получает состояние клавиатуры (кейлоггинг).
  • NtUserGetAsyncKeyState – Получает асинхронное состояние клавиш (кейлоггинг).
  • NtUserPostThreadMessage – Отправляет сообщения потокам (связь).
  • NtUserBlockInput – Блокирует пользовательский ввод (обход защиты).
  • NtUserSetWindowsHookEx – Устанавливает хуки Windows (кейлоггинг).
  • NtUserMoveWindow – Перемещает окна (манипуляция интерфейсом).

Почему это важно:

  • Кража буфера обмена: Похищает скопированный текст (пароли, криптоадреса).
  • Кейлоггинг: Захватывает нажатия клавиш (пароли, сообщения).
  • Обход защиты: NtUserBlockInput может заморозить пользовательский ввод.
  • Персистентность: NtUserSetWindowsHookEx может устанавливать глобальные хуки.

Визуальная справка:

Lumma Stealer Clipboard & Keylogger Вид Binary Ninja, показывающий SetClipboardData, NtUserGetClipboardData и функции кейлоггинга.

6. dllhost.exe – Управление ALPC, секциями и драйверами

Анализ памяти внедрённого процесса dllhost.exe с помощью Process Hacker показывает, что Lumma Stealer использует ALPC, управление секциями и загрузку драйверов для связи и персистентности.

Ключевые наблюдаемые Native API:

  • NtAlpcSendWaitReceivePort – Связь через ALPC (межпроцессное взаимодействие).
  • NtConnectPort – Подключается к порту (вероятно, C2 или системному).
  • NtCreateSection – Создаёт секцию памяти (для инъекции кода).
  • NtOpenSection – Открывает существующую секцию памяти.
  • NtLoadDriver – Загружает драйвер ядра (глубокий доступ к системе).
  • NtCreateThread – Создаёт поток (для выполнения полезной нагрузки).
  • NtCreateEvent – Создаёт объект события (синхронизация).
  • NtCreateMutant – Создаёт мьютекс (для предотвращения повторного выполнения).

Почему это важно:

  • Межпроцессное взаимодействие: ALPC используется для скрытной связи.
  • Манипуляция памятью: NtCreateSection и NtOpenSection используются для инъекции.
  • Доступ к ядру: NtLoadDriver обеспечивает глубокий доступ к системе.
  • Персистентность: Мьютекс предотвращает запуск нескольких экземпляров.

Визуальная справка:

Lumma Stealer dllhost.exe ALPC & Section APIs Вид Process Hacker, показывающий строки dllhost.exe с NtAlpcSendWaitReceivePort, NtCreateSection и NtLoadDriver.

Заключение

Этот анализ выявил Lumma Stealer — сложный инфостилер, использующий многоступенчатую цепочку заражения, включающую дроппер (setup.exe) и инъекцию процесса в dllhost.exe.

Ключевые выводы:

  • Дроппер (setup.exe): Содержит строки, связанные с конфиденциальностью (Privacy Camera, Privacy Microphone), установкой драйверов (PreinstallDriver) и кандидатами в домены C2 (например, zhtytomyr.ua, adobeaemcloud.com).
  • Инъекция процесса (dllhost.exe): Использует Process Hollowing с Native API (NtCreateThreadEx, NtWriteVirtualMemory).
  • Продвинутая связь: Применяет ALPC (NtAlpcSendWaitReceivePort), управление секциями (NtCreateSection) и загрузку драйверов (NtLoadDriver).
  • Возможности кражи данных: Включает перехват буфера обмена (SetClipboardData) и кейлоггинг ().

Рекомендации по обнаружению:

  • Заблокировать домены C2: zhtytomyr.ua, adobeaemcloud.com, Vagrancy.virus.cc.
  • Отслеживать вызовы NtCreateThreadEx и NtWriteVirtualMemory в dllhost.exe.
  • Обнаруживать использование NtAlpcSendWaitReceivePort и NtLoadDriver.
  • Отслеживать вызовы API буфера обмена и кейлоггинга (SetClipboardData, NtUserGetKeyState).

Загрузка образца

Проанализированный образец Lumma Stealer доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:

🔗 Образец Lumma Stealer на MalwareBazaar

Используемые инструменты: Process Hacker, Binary Ninja, x64dbg

Скачать инструмент
NtUserGetKeyState
  • Адрес C2: Vagrancy.virus.cc, извлечённый из данных .bin, связанных с ALPC.