Yavuzhanzgen/StealC-Malware-Analysis
GitHub: Yavuzhanzgen/StealC-Malware-Analysis
该仓库提供 StealC V2 信息窃取恶意软件的深度技术分析,涵盖逆向工程、配置提取、C2 通信解析、YARA 规则及 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
StealC V2 恶意软件技术分析
静态分析 • 动态分析 • 逆向工程 • YARA • MITRE ATT&CK
   
   
 
# 📖 概述 StealC 是一个自 2023 年初以来在网络犯罪生态系统中活跃分发的信息窃取型恶意软件家族。安全研究人员将其被快速采用的原因归结于其注重隐蔽性的架构、模块化设计以及灵活的部署能力。**StealC V2** 于 **2025 年 3 月** 发布,被认为是迄今为止该恶意软件中最成熟、功能最丰富的版本。 根据 **ThreatLabz** 发布的技术报告,StealC V2 引入了重新设计的管理面板,扩展了 payload 投递能力,并增强了加密机制。该恶意软件最初仅作为信息窃取器开发,后来已演变成一个多用途的恶意软件投递平台。 威胁情报报告指出,StealC V2 利用 **基于 JSON 的通信协议** 和 **RC4 加密** 来保护网络流量和内部字符串。这使得基于静态签名的检测变得极其复杂。此外,该恶意软件能够投递 **EXE 可执行文件、MSI 安装程序和 PowerShell payload**,使得整体感染链比以前的版本更具模块化。 更新后的控制面板包含一个集成的构建器(builder),允许威胁行为者根据受害者的地理位置、硬件标识符(HWID)和已安装的软件来定制恶意软件活动。研究人员强调,这种基于规则的配置系统能够实施高度定向的攻击。 StealC V2 引入的另一个主要架构更改涉及浏览器数据处理。早期的 StealC 变体从命令与控制(C2)服务器下载外部的 **sqlite.dll/sqlite3.dll** 库,以便在本地处理浏览器数据库。在版本 2 中,此依赖项已被完全移除。 该恶意软件主要针对: - Web 浏览器凭据和会话 Cookie - 加密货币钱包 - 游戏平台和账户信息 - 文档和敏感文件