Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — Обратно-инженерный анализ StealC Stealer — инфостилера, использующего полую загрузку RuntimeBroker.exe, инфраструктуру C2 и извлечение полезной нагрузки. Включает cookies.sqlite, ShellExecuteEx и несколько IP-адресов C2. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
Управление индикаторами компрометации (IOC)Динамический анализ (песочница)Обратная инженерияЭксфильтрация данныхСбор информацииАнализ вредоносных программЦифровая криминалистикаКомандование и УправлениеРазведка угроз

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Статьи и Исследования
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

Обратно-инженерный анализ StealC Stealer — инфостилера, использующего полую загрузку RuntimeBroker.exe, инфраструктуру C2 и извлечение полезной нагрузки. Включает cookies.sqlite, ShellExecuteEx и несколько IP-адресов C2.

Репозиторий
6 ч 43 мин назадЕщё не проверено
Поделиться

1. Process Hollowing RuntimeBroker.exe и IP-адреса C2

Анализ памяти в Process Hacker показывает, что StealC Stealer выполняет process hollowing для RuntimeBroker.exe и устанавливает соединения с несколькими серверами C2.

Ключевые наблюдения:

  • Целевой процесс: RuntimeBroker.exe (PID 14900).
  • IP-адреса C2:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Строки Base64: Несколько строк в кодировке Base64 (вероятно, зашифрованные данные конфигурации).

Почему это важно:

  • Process Hollowing: Вредоносное ПО внедряет свою полезную нагрузку в доверенный процесс Windows.
  • Несколько серверов C2: Резервирование обеспечивает связь, даже если один сервер заблокирован.
  • Эксфильтрация данных: IP-адреса, вероятно, используются для отправки украденных данных.

Визуальная ссылка:

StealC RuntimeBroker Hollowing & C2 Вид в Process Hacker, показывающий строки RuntimeBroker.exe с IP-адресами C2.

2. Список доменов C2 – StealC Stealer

Анализ памяти в Process Hacker выявляет обширный список доменов C2, используемых StealC Stealer для эксфильтрации данных и доставки команд.

Ключевые наблюдаемые домены:

  • easyjet.com – домен C2.
  • easythe.com – домен C2.
  • ebookers.com – домен C2.
  • ecomlead.com – домен C2.
  • ecruises.com – домен C2.
  • egroupware-italia.it – домен C2.
  • egroupware.de – домен C2.
  • egroupware.net – домен C2.
  • egroupware.org – домен C2.
  • einheiten-umrechnen.de – домен C2.
  • einmalmitprofits.at – домен C2.
  • elmerchocolate.net – домен C2.
  • elsevierfctch.com – домен C2.
  • emedixus.com – домен C2.
  • enverity.com – домен C2.

Почему это важно:

  • Резервирование: Несколько доменов гарантируют, что вредоносное ПО останется работоспособным, если некоторые из них будут заблокированы.
  • Уклонение: Домены, выглядящие легитимными (например, easyjet.com), помогают избежать обнаружения.
  • Эксфильтрация: Украденные данные отправляются на эти домены.

Визуальная ссылка:

StealC C2 Domain List Вид в Process Hacker, показывающий домены C2, используемые StealC Stealer.

3. Кража cookie и манипуляция системой

Анализ памяти RuntimeBroker.exe в Process Hacker показывает, что StealC Stealer нацелен на cookie браузеров и использует API манипуляции системой.

Ключевые наблюдаемые строки:

  • cookies.sqlite – Нацелен на базы данных cookie браузеров (Firefox).
  • ShellExecuteExA – Запускает программы или открывает файлы.
  • GetSystemTimes – Извлекает информацию о системном времени.
  • wow64base.dll – Слой совместимости 32-бит (уклонение).
  • agent_version – Идентификатор версии вредоносного ПО.
  • browser_type – Определяет целевой браузер.
  • FindWindowA – Находит окна (взаимодействие с UI).
  • CreatePipe – Создает каналы для межпроцессного взаимодействия.
  • LoadLibraryA – Загружает дополнительные DLL.

Почему это важно:

  • Кража cookie: cookies.sqlite подтверждает кражу данных cookie.
  • Манипуляция системой: ShellExecuteExA и CreatePipe указывают на выполнение команд.
  • Уклонение: wow64base.dll помогает обойти 64-битные средства безопасности.

Визуальная ссылка:

StealC Cookie Theft & System APIs Вид в Process Hacker, показывающий cookies.sqlite, ShellExecuteExA и другие системные API.

4. cookies.sqlite – API и манипуляция системой

Анализ файла cookies.sqlite в Binary Ninja выявляет список вызовов API и системных функций, используемых StealC Stealer.

Ключевые наблюдаемые API:

  • GetClassNameA – Извлекает имена классов окон (взаимодействие с UI).
  • ShellExecuteExW – Запускает программы или открывает файлы.
  • VirtualAlloc – Выделяет память (внедрение).
  • VirtualFree – Освобождает память (очистка).
  • GetMenuItemID – Извлекает идентификаторы пунктов меню (манипуляция UI).
  • IsWow64Process – Обнаруживает 32-битный процесс в 64-битной ОС (уклонение).
  • upload_file – Загружает украденные данные на C2.
  • update_cookies – Обновляет данные cookie (персистентность).

Почему это важно:

  • Манипуляция системой: ShellExecuteExW и VirtualAlloc обеспечивают выполнение кода.
  • Уклонение: IsWow64Process помогает обойти 64-битную безопасность.
  • Эксфильтрация данных: upload_file подтверждает кражу данных.

Визуальная ссылка:

StealC cookies.sqlite APIs Вид в Binary Ninja, показывающий ShellExecuteExW, VirtualAlloc и другие API в cookies.sqlite.

5. ShellExecuteEx – Система и кража данных

Анализ функции ShellExecuteEx в Binary Ninja выявляет список системных процессов, функций связи с C2 и API кражи данных, используемых StealC Stealer.

Ключевые наблюдаемые строки:

  • winlogon.exe – Нацелен на процесс входа в Windows (повышение привилегий).
  • vdrsvc.exe – Нацелен на процесс службы (уклонение).
  • HttpQueryInfoA – Извлекает HTTP-заголовки (связь с C2).
  • cookies.sqlite – Нацелен на cookie браузеров (кража данных).
  • vncdll – DLL, связанная с VNC (удаленный доступ).
  • PeekNamedPipe – Читает данные из именованных каналов (IPC).
  • VirtualFree – Освобождает память (очистка).
  • UnmapViewOfFile – Отменяет отображение файлов (очистка).
  • GetSystemTimes – Извлекает системное время (анти-отладка).

Почему это важно:

  • Повышение привилегий: winlogon.exe является высокоценной целью.
  • Связь с C2: HttpQueryInfoA используется для HTTP-based C2.
  • Кража данных: cookies.sqlite подтверждает кражу cookie.
  • Уклонение: vdrsvc.exe и GetSystemTimes помогают избежать обнаружения.

Визуальная ссылка:

StealC ShellExecuteEx APIs Вид в Binary Ninja, показывающий winlogon.exe, HttpQueryInfoA, cookies.sqlite и другие API.

Заключение

Этот анализ выявил StealC Stealer — сложный info-stealer, который использует process hollowing для RuntimeBroker.exe, несколько серверов C2 и обширные возможности кражи данных.

Ключевые выводы:

  • Process Hollowing: Внедряется в RuntimeBroker.exe (PID 14900).
  • Инфраструктура C2: Несколько IP (87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121) и доменов (easyjet.com, ebookers.com, ecomlead.com и т. д.).
  • Кража cookie: Нацелен на cookies.sqlite для данных cookie браузеров.
  • Манипуляция системой: Использует ShellExecuteExA, VirtualAlloc, IsWow64Process и GetSystemTimes.
  • Эксфильтрация данных: upload_file и update_cookies для отправки украденных данных.

Рекомендации по обнаружению:

  • Блокировать IP-адреса C2: 87.120.196.171, 85.251.18, 193.148.56.97, 51.77.9.121.
  • Блокировать домены C2: easyjet.com, ebookers.com, ecomlead.com и т. д.
  • Отслеживать доступ к cookies.sqlite из необычных процессов.
  • Обнаруживать вызовы ShellExecuteExA и VirtualAlloc в RuntimeBroker.exe.

Загрузка образца

Проанализированный образец StealC Stealer доступен на MalwareBazaar для тех, кто желает провести собственный анализ:

🔗 StealC Stealer Sample on MalwareBazaar

Использованные инструменты: Process Hacker, Binary Ninja, x64dbg

Скачать инструмент