Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis
权限提升持久化机制逆向工程数据泄露恶意软件分析命令与控制二进制分析
GitHubkaandemir993/lumma-stealer-dllhost-hollowing-c2-domains-payload-extraction-analysis

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Lumma-Stealer-dllhost-Hollowing-C2-Domains-Payload-Extraction-Analysis

Lumma Stealer 深度逆向工程分析,该信息窃取器使用进程镂空、Native API 调用和 C2 通信。涵盖载荷提取、剪贴板劫持、键盘记录及 C2 域名识别。

查看仓库
42天前尚未审核

1. Setup.exe – 隐私、驱动与内存字符串

对 setup.exe 投放器的 Process Hacker 内存分析显示,Lumma Stealer 针对隐私设置、安装驱动程序并管理内存。

观察到的关键字符串:

  • Privacy Camera – 尝试访问或禁用摄像头隐私设置。
  • Privacy Microphone – 尝试访问或禁用麦克风隐私设置。
  • PreinstallDriver – 表明为持久化或规避而安装驱动程序。
  • MapMemoryB0000 – 内存映射操作(可能用于注入)。

为何重要:

  • 隐私绕过: 该恶意软件可能禁用摄像头/麦克风隐私设置。
  • 驱动程序安装: PreinstallDriver 表明具有内核级访问权限。
  • 内存映射: MapMemoryB0000 表明为注入而进行的内存操作。

可视化参考:

Lumma Stealer Setup.exe 字符串 显示 setup.exe 字符串(包含 Privacy Camera、Privacy Microphone、PreinstallDriver 和 MapMemoryB0000)的 Process Hacker 视图。

2. Setup.exe – C2 域名列表

对 setup.exe 投放器的 Process Hacker 内存分析揭示了一组可能用于 C2 通信的域名。

观察到的关键域名:

  • zhtytomyr.ua – 潜在 C2 域名。
  • pvt.k12.ma.us – 潜在 C2 域名。
  • adobeaemcloud.com – 看似合法的域名(被滥用为 C2)。
  • adobeaemcloud.net – 看似合法的域名(被滥用为 C2)。
  • us-east-1.amazonaws.com – AWS 域名(被滥用为托管)。
  • elasticbeanstalk.com – AWS Elastic Beanstalk(被滥用为托管)。
  • alwaysdata.net – 托管服务商(被滥用为 C2)。
  • altervista.org – 托管服务商(被滥用为 C2)。

为何重要:

  • C2 通信: 这些域名用于窃取数据的回传。
  • 滥用合法服务: 诸如 amazonaws.com 和 elasticbeanstalk.com 等域名被用于规避检测。
  • 冗余性: 多个域名确保即使部分被屏蔽,恶意软件仍能保持运行。

可视化参考:

Lumma Stealer Setup.exe C2 域名 显示 setup.exe 中类似 C2 域名字符串的 Process Hacker 视图。

3. C2 地址 – Vagrancy.virus.cc(ALPC 连接)

对从 dllhost.exe 中与 ALPC 相关字符串提取的 .bin 文件进行的 Binary Ninja 分析揭示了一个潜在的 C2 地址:Vagrancy.virus.cc。

关键观察:

  • Vagrancy.virus.cc – 潜在 C2 服务器。
  • 来源: 从 dllhost.exe(ALPC 字符串)的 .bin 转储中提取。
  • 上下文: 与 NtConnectPort(进程间通信)一同发现。

为何重要:

  • C2 通信: 该恶意软件可能使用此域名回传窃取的数据。
  • ALPC 使用: 连接可能通过 ALPC 建立以实现隐蔽性。
  • 检测: 可屏蔽此域名以中断恶意软件的通信。

可视化参考:

Lumma Stealer C2 – Vagrancy.virus.cc 显示从与 ALPC 相关的 .bin 数据中提取的 Vagrancy.virus.cc 的 Binary Ninja 视图。

4. dllhost.exe – 进程镂空与 Native API 使用

对注入的 dllhost.exe 进程的 Process Hacker 内存分析显示,Lumma Stealer 使用带有 Native API 调用的进程镂空技术。

观察到的关键 Native API:

  • NtCreateThreadEx – 在远程进程中创建线程(注入)。
  • NtWriteVirtualMemory – 向另一进程的内存写入数据。
  • NtTerminateProcess – 终止进程(例如安全工具)。
  • NtShutdownSystem – 关闭或重启系统。
  • NtSetInformationProcess – 修改进程信息(规避)。
  • NtAdjustPrivilegesToken – 调整令牌权限(提权)。
  • NtSystemDebugControl – 执行系统调试操作。
  • SetClipboardData – 操作剪贴板数据。

为何重要:

  • 进程镂空: 该恶意软件将其载荷注入 dllhost.exe。
  • Native API 使用: 绕过用户模式钩子(EDR/AV)。
  • 权限提升: NtAdjustPrivilegesToken 可实现更高访问权限。

可视化参考:

Lumma Stealer dllhost.exe 字符串 显示 dllhost.exe 中 Native API(NtCreateThreadEx、NtWriteVirtualMemory 等)字符串的 Process Hacker 视图。

5. Lumma Stealer – 剪贴板与键盘记录功能

对从 dllhost.exe 提取的 .bin 文件进行的 Binary Ninja 分析显示,Lumma Stealer 具有剪贴板劫持和键盘记录功能。

观察到的关键函数:

  • SetClipboardData – 向剪贴板写入数据(劫持)。
  • NtUserGetClipboardData – 从剪贴板读取数据。
  • NtUserGetKeyState – 获取键盘状态(键盘记录)。
  • NtUserGetAsyncKeyState – 获取异步按键状态(键盘记录)。
  • NtUserPostThreadMessage – 发布线程消息(通信)。
  • NtUserBlockInput – 阻止用户输入(规避)。
  • NtUserSetWindowsHookEx – 设置 Windows 钩子(键盘记录)。
  • NtUserMoveWindow – 移动窗口(UI 操作)。

为何重要:

  • 剪贴板窃取: 窃取复制的文本(密码、加密货币地址)。
  • 键盘记录: 捕获按键输入(密码、消息)。
  • 规避: NtUserBlockInput 可冻结用户的输入。
  • 持久化: NtUserSetWindowsHookEx 可设置全局钩子。

可视化参考:

Lumma Stealer 剪贴板与键盘记录 显示 SetClipboardData、NtUserGetClipboardData 及键盘记录函数的 Binary Ninja 视图。

6. dllhost.exe – ALPC、节区与驱动管理

对注入的 dllhost.exe 进程的 Process Hacker 内存分析显示,Lumma Stealer 使用 ALPC、节区管理和驱动加载来实现通信与持久化。

观察到的关键 Native API:

  • NtAlpcSendWaitReceivePort – ALPC 通信(进程间通信)。
  • NtConnectPort – 连接端口(可能是 C2 或系统)。
  • NtCreateSection – 创建内存节区(用于代码注入)。
  • NtOpenSection – 打开现有的内存节区。
  • NtLoadDriver – 加载内核驱动程序(深度系统访问)。
  • NtCreateThread – 创建线程(用于载荷执行)。
  • NtCreateEvent – 创建事件对象(同步)。
  • NtCreateMutant – 创建互斥体(避免重复执行)。

为何重要:

  • 进程间通信: ALPC 用于隐蔽通信。
  • 内存操作: NtCreateSection 和 NtOpenSection 用于注入。
  • 内核访问: NtLoadDriver 提供深度系统访问。
  • 持久化: 互斥体防止多个实例运行。

可视化参考:

Lumma Stealer dllhost.exe ALPC 与节区 API 显示 dllhost.exe 中 NtAlpcSendWaitReceivePort、NtCreateSection 和 NtLoadDriver 字符串的 Process Hacker 视图。

结论

本次分析揭示了 Lumma Stealer,一种复杂的窃密木马,采用涉及投放器(setup.exe)和向 dllhost.exe 注入进程的多阶段感染链。

关键要点:

  • 投放器(setup.exe): 包含与隐私相关的字符串(Privacy Camera、Privacy Microphone)、驱动安装(PreinstallDriver)以及 C2 域名候选(例如 zhtytomyr.ua、adobeaemcloud.com)。
  • 进程注入(dllhost.exe): 使用带有 Native API(NtCreateThreadEx、NtWriteVirtualMemory)的进程镂空技术。
  • 高级通信: 采用 ALPC(NtAlpcSendWaitReceivePort)、节区管理(NtCreateSection)和驱动加载(NtLoadDriver)。
  • 数据窃取功能: 包括剪贴板劫持(SetClipboardData)和键盘记录(NtUserGetKeyState)。

检测建议:

  • 屏蔽 C2 域名:zhtytomyr.ua、adobeaemcloud.com、Vagrancy.virus.cc。
  • 监控 dllhost.exe 中的 NtCreateThreadEx 和 NtWriteVirtualMemory 调用。
  • 检测 NtAlpcSendWaitReceivePort 和 NtLoadDriver 的使用。
  • 监控剪贴板和键盘记录 API 调用(SetClipboardData、NtUserGetKeyState)。

样本下载

所分析的 Lumma Stealer 样本可在 MalwareBazaar 上获取,供希望自行分析的研究人员使用:

🔗 MalwareBazaar 上的 Lumma Stealer 样本

使用的工具: Process Hacker、Binary Ninja、x64dbg

下载工具
  • C2 地址: 从与 ALPC 相关的 .bin 数据中提取的 Vagrancy.virus.cc。