Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis — StealC Stealer 逆向工程分析,这是一款信息窃取程序,利用 RuntimeBroker.exe 镂空、C2 基础设施和载荷提取。包含 cookies.sqlite、ShellExecuteEx 以及多个 C2 IP 地址。 | Kitploit
工具/GitHubGitHub/kaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis
危害指标 (IOC) 管理动态分析 (沙盒)逆向工程数据泄露信息收集恶意软件分析数字取证命令与控制威胁情报

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
论文与研究
GitHubkaandemir993/stealc-stealer-runtimebroker-hollowing-c2-extraction-payload-extraction-analysis

StealC-Stealer-RuntimeBroker-Hollowing-C2-Extraction-Payload-Extraction-Analysis

StealC Stealer 逆向工程分析,这是一款信息窃取程序,利用 RuntimeBroker.exe 镂空、C2 基础设施和载荷提取。包含 cookies.sqlite、ShellExecuteEx 以及多个 C2 IP 地址。

查看仓库
6小时6分前尚未审核

1. RuntimeBroker.exe 进程镂空与 C2 IP 地址

Process Hacker 内存分析显示,StealC Stealer 对 RuntimeBroker.exe 执行进程镂空,并与多个 C2 服务器建立连接。

关键观察:

  • 目标进程: RuntimeBroker.exe(PID 14900)。
  • C2 IP 地址:
    • http://87.120.196.171/
    • http://85.251.18/
    • http://193.148.56.97/
    • https://51.77.9.121/
  • Base64 字符串: 多个 Base64 编码字符串(可能是加密的配置数据)。

为何重要:

  • 进程镂空: 恶意软件将其有效载荷注入受信任的 Windows 进程。
  • 多个 C2 服务器: 冗余确保即使一个服务器被封锁也能保持通信。
  • 数据外泄: 这些 IP 地址很可能用于发送窃取的数据。

视觉参考:

StealC RuntimeBroker Hollowing & C2 Process Hacker 视图显示 RuntimeBroker.exe 字符串及 C2 IP 地址。

2. C2 域名列表 – StealC Stealer

Process Hacker 内存分析显示,StealC Stealer 使用大量 C2 域名进行数据外泄和命令下发。

观察到的关键域名:

  • easyjet.com – C2 域名。
  • easythe.com – C2 域名。
  • ebookers.com – C2 域名。
  • ecomlead.com – C2 域名。
  • ecruises.com – C2 域名。
  • egroupware-italia.it – C2 域名。
  • egroupware.de – C2 域名。
  • egroupware.net – C2 域名。
  • egroupware.org – C2 域名。
  • einheiten-umrechnen.de – C2 域名。
  • einmalmitprofits.at – C2 域名。
  • elmerchocolate.net – C2 域名。

为何重要:

  • 冗余: 多个域名确保恶意软件在部分域名被封锁时仍能运行。
  • 规避: 看似合法的域名(如 easyjet.com)有助于避免检测。
  • 外泄: 窃取的数据被发送到这些域名。

视觉参考:

StealC C2 Domain List Process Hacker 视图显示 StealC Stealer 使用的 C2 域名。

3. Cookie 窃取与系统操纵

对 RuntimeBroker.exe 的 Process Hacker 内存分析显示,StealC Stealer 针对浏览器 Cookie 并使用系统操纵 API。

观察到的关键字符串:

  • cookies.sqlite – 针对浏览器 Cookie 数据库(Firefox)。
  • ShellExecuteExA – 执行程序或打开文件。
  • GetSystemTimes – 获取系统时间信息。
  • wow64base.dll – 32 位兼容层(规避)。
  • agent_version – 恶意软件版本标识符。
  • browser_type – 识别目标浏览器。
  • FindWindowA – 定位窗口(UI 交互)。
  • CreatePipe – 创建管道用于进程间通信。
  • LoadLibraryA – 加载额外的 DLL。

为何重要:

  • Cookie 窃取: cookies.sqlite 证实了 Cookie 数据窃取。
  • 系统操纵: ShellExecuteExA 和 CreatePipe 表明存在命令执行。
  • 规避: wow64base.dll 有助于绕过 64 位安全控制。

视觉参考:

StealC Cookie Theft & System APIs Process Hacker 视图显示 cookies.sqlite、ShellExecuteExA 及其他系统 API。

4. cookies.sqlite – API 与系统操纵

对 cookies.sqlite 文件的 Binary Ninja 分析显示,StealC Stealer 使用了一系列 API 调用和系统函数。

观察到的关键 API:

  • GetClassNameA – 获取窗口类名(UI 交互)。
  • ShellExecuteExW – 执行程序或打开文件。
  • VirtualAlloc – 分配内存(注入)。
  • VirtualFree – 释放内存(清理)。
  • GetMenuItemID – 获取菜单项 ID(UI 操纵)。
  • IsWow64Process – 检测 64 位操作系统上的 32 位进程(规避)。
  • upload_file – 将窃取的数据上传到 C2。
  • update_cookies – 更新 Cookie 数据(持久化)。

为何重要:

  • 系统操纵: ShellExecuteExW 和 VirtualAlloc 实现代码执行。
  • 规避: IsWow64Process 有助于绕过 64 位安全。
  • 数据外泄: upload_file 证实了数据窃取。

视觉参考:

StealC cookies.sqlite APIs Binary Ninja 视图显示 cookies.sqlite 中的 ShellExecuteExW、VirtualAlloc 及其他 API。

5. ShellExecuteEx – 系统与数据窃取

对 ShellExecuteEx 函数的 Binary Ninja 分析显示,StealC Stealer 使用了一系列系统进程、C2 通信函数和数据窃取 API。

观察到的关键字符串:

  • winlogon.exe – 针对 Windows 登录进程(权限提升)。
  • vdrsvc.exe – 针对服务进程(规避)。
  • HttpQueryInfoA – 获取 HTTP 头(C2 通信)。
  • cookies.sqlite – 针对浏览器 Cookie(数据窃取)。
  • vncdll – VNC 相关 DLL(远程访问)。
  • PeekNamedPipe – 从命名管道读取数据(IPC)。
  • VirtualFree – 释放内存(清理)。
  • UnmapViewOfFile – 取消映射文件(清理)。
  • GetSystemTimes – 获取系统时间(反调试)。

为何重要:

  • 权限提升: winlogon.exe 是高价值目标。
  • C2 通信: HttpQueryInfoA 用于基于 HTTP 的 C2。
  • 数据窃取: cookies.sqlite 证实了 Cookie 窃取。
  • 规避: vdrsvc.exe 和 GetSystemTimes 有助于避免检测。

视觉参考:

StealC ShellExecuteEx APIs Binary Ninja 视图显示 winlogon.exe、HttpQueryInfoA、cookies.sqlite 及其他 API。

结论

本次分析发现了 StealC Stealer,这是一种复杂的信息窃取程序,对 RuntimeBroker.exe 使用进程镂空、多个 C2 服务器以及广泛的数据窃取能力。

关键要点:

  • 进程镂空: 注入到 RuntimeBroker.exe(PID 14900)。
  • C2 基础设施: 多个 IP(87.120.196.171、85.251.18、193.148.56.97、51.77.9.121)和域名(easyjet.com、ebookers.com、ecomlead.com 等)。
  • Cookie 窃取: 针对 cookies.sqlite 获取浏览器 Cookie 数据。
  • 系统操纵: 使用 ShellExecuteExA、VirtualAlloc、IsWow64Process 和 GetSystemTimes。
  • 数据外泄: 通过 upload_file 和 发送窃取的数据。

检测建议:

  • 封锁 C2 IP:87.120.196.171、85.251.18、193.148.56.97、51.77.9.121。
  • 封锁 C2 域名:easyjet.com、ebookers.com、ecomlead.com 等。
  • 监控来自异常进程对 cookies.sqlite 的访问。
  • 检测 RuntimeBroker.exe 中的 ShellExecuteExA 和 VirtualAlloc 调用。

样本下载

所分析的 StealC Stealer 样本可在 MalwareBazaar 上获取,供希望自行分析的人员使用:

🔗 StealC Stealer Sample on MalwareBazaar

使用的工具: Process Hacker、Binary Ninja、x64dbg

下载工具
  • elsevierfctch.com – C2 域名。
  • emedixus.com – C2 域名。
  • enverity.com – C2 域名。
  • update_cookies