StealC Stealer 逆向工程分析,这是一款信息窃取程序,利用 RuntimeBroker.exe 镂空、C2 基础设施和载荷提取。包含 cookies.sqlite、ShellExecuteEx 以及多个 C2 IP 地址。
Process Hacker 内存分析显示,StealC Stealer 对 RuntimeBroker.exe 执行进程镂空,并与多个 C2 服务器建立连接。
RuntimeBroker.exe(PID 14900)。http://87.120.196.171/http://85.251.18/http://193.148.56.97/https://51.77.9.121/
Process Hacker 视图显示 RuntimeBroker.exe 字符串及 C2 IP 地址。
Process Hacker 内存分析显示,StealC Stealer 使用大量 C2 域名进行数据外泄和命令下发。
easyjet.com – C2 域名。easythe.com – C2 域名。ebookers.com – C2 域名。ecomlead.com – C2 域名。ecruises.com – C2 域名。egroupware-italia.it – C2 域名。egroupware.de – C2 域名。egroupware.net – C2 域名。egroupware.org – C2 域名。einheiten-umrechnen.de – C2 域名。einmalmitprofits.at – C2 域名。elmerchocolate.net – C2 域名。easyjet.com)有助于避免检测。
Process Hacker 视图显示 StealC Stealer 使用的 C2 域名。
对 RuntimeBroker.exe 的 Process Hacker 内存分析显示,StealC Stealer 针对浏览器 Cookie 并使用系统操纵 API。
cookies.sqlite – 针对浏览器 Cookie 数据库(Firefox)。ShellExecuteExA – 执行程序或打开文件。GetSystemTimes – 获取系统时间信息。wow64base.dll – 32 位兼容层(规避)。agent_version – 恶意软件版本标识符。browser_type – 识别目标浏览器。FindWindowA – 定位窗口(UI 交互)。CreatePipe – 创建管道用于进程间通信。LoadLibraryA – 加载额外的 DLL。cookies.sqlite 证实了 Cookie 数据窃取。ShellExecuteExA 和 CreatePipe 表明存在命令执行。wow64base.dll 有助于绕过 64 位安全控制。
Process Hacker 视图显示 cookies.sqlite、ShellExecuteExA 及其他系统 API。
对 cookies.sqlite 文件的 Binary Ninja 分析显示,StealC Stealer 使用了一系列 API 调用和系统函数。
GetClassNameA – 获取窗口类名(UI 交互)。ShellExecuteExW – 执行程序或打开文件。VirtualAlloc – 分配内存(注入)。VirtualFree – 释放内存(清理)。GetMenuItemID – 获取菜单项 ID(UI 操纵)。IsWow64Process – 检测 64 位操作系统上的 32 位进程(规避)。upload_file – 将窃取的数据上传到 C2。update_cookies – 更新 Cookie 数据(持久化)。ShellExecuteExW 和 VirtualAlloc 实现代码执行。IsWow64Process 有助于绕过 64 位安全。upload_file 证实了数据窃取。
Binary Ninja 视图显示 cookies.sqlite 中的 ShellExecuteExW、VirtualAlloc 及其他 API。
对 ShellExecuteEx 函数的 Binary Ninja 分析显示,StealC Stealer 使用了一系列系统进程、C2 通信函数和数据窃取 API。
winlogon.exe – 针对 Windows 登录进程(权限提升)。vdrsvc.exe – 针对服务进程(规避)。HttpQueryInfoA – 获取 HTTP 头(C2 通信)。cookies.sqlite – 针对浏览器 Cookie(数据窃取)。vncdll – VNC 相关 DLL(远程访问)。PeekNamedPipe – 从命名管道读取数据(IPC)。VirtualFree – 释放内存(清理)。UnmapViewOfFile – 取消映射文件(清理)。GetSystemTimes – 获取系统时间(反调试)。winlogon.exe 是高价值目标。HttpQueryInfoA 用于基于 HTTP 的 C2。cookies.sqlite 证实了 Cookie 窃取。vdrsvc.exe 和 GetSystemTimes 有助于避免检测。
Binary Ninja 视图显示 winlogon.exe、HttpQueryInfoA、cookies.sqlite 及其他 API。
本次分析发现了 StealC Stealer,这是一种复杂的信息窃取程序,对 RuntimeBroker.exe 使用进程镂空、多个 C2 服务器以及广泛的数据窃取能力。
RuntimeBroker.exe(PID 14900)。87.120.196.171、85.251.18、193.148.56.97、51.77.9.121)和域名(easyjet.com、ebookers.com、ecomlead.com 等)。cookies.sqlite 获取浏览器 Cookie 数据。ShellExecuteExA、VirtualAlloc、IsWow64Process 和 GetSystemTimes。upload_file 和 发送窃取的数据。87.120.196.171、85.251.18、193.148.56.97、51.77.9.121。easyjet.com、ebookers.com、ecomlead.com 等。cookies.sqlite 的访问。RuntimeBroker.exe 中的 ShellExecuteExA 和 VirtualAlloc 调用。所分析的 StealC Stealer 样本可在 MalwareBazaar 上获取,供希望自行分析的人员使用:
🔗 StealC Stealer Sample on MalwareBazaar
使用的工具: Process Hacker、Binary Ninja、x64dbg
elsevierfctch.com – C2 域名。emedixus.com – C2 域名。enverity.com – C2 域名。update_cookies