hvlsngnr/StealC-Reverse-Engineering

GitHub: hvlsngnr/StealC-Reverse-Engineering

对 StealC 信息窃取程序样本进行系统性的静态与动态逆向分析,提取 IOC 并开发 YARA 检测规则。

Stars: 0 | Forks: 0

# StealC 恶意软件分析 ## StealC **Petshop.exe** 样本逆向工程分析 静态分析 • 动态分析 • 逆向工程 • IOC 提取 • MITRE ATT&CK • YARA 检测 ![Windows](https://img.shields.io/badge/Platform-Windows-blue) ![架构](https://img.shields.io/badge/Architecture-PE32%20(x86)-success) ![语言](https://img.shields.io/badge/Language-C%2B%2B-orange) ![威胁](https://img.shields.io/badge/Threat-Information%20Stealer-red) ![状态](https://img.shields.io/badge/Analysis-Completed-brightgreen)
# 目录 * [概述](#overview) * [恶意软件信息](#malware-information) * [分析工作流](#analysis-workflow) * [静态分析](#static-analysis) * [动态分析](#dynamic-analysis) * [第二阶段 Payload 分析](#stage-2-payload-analysis) * [RC4 字符串解密](#rc4-string-decryption) * [注册表活动](#registry-activity) * [浏览器凭据窃取](#browser-credential-theft) * [网络活动](#network-activity) * [自删除](#self-deletion) * [妥协指标](#indicators-of-compromise) * [MITRE ATT&CK 映射](#mitre-attck-mapping) * [YARA 检测规则](#yara-detection-rules) * [仓库结构](#repository-structure) * [分析环境](#analysis-environment) * [样本信息](#sample-information) * [技术报告](#technical-report) * [免责声明](#disclaimer) # 概述 本仓库包含对名为 **Petshop.exe** 的 **StealC 信息窃取程序** 恶意软件样本的完整逆向工程分析。 分析重点关注恶意软件行为、脱壳过程、API 解析技术、字符串解密例程、凭据窃取机制、网络通信、IOC 提取、MITRE ATT&CK 分类以及基于 YARA 的检测。该恶意软件分析是在隔离的虚拟环境中进行的,以便安全地观察其运行时行为并提取妥协指标。 ## 分析范围 * 静态分析 * 动态分析 * 加壳二进制文件分析 * 第二阶段 Payload 提取 * API Hash 解析分析 * RC4 字符串解密 * 注册表枚举 * 浏览器凭据窃取 * 网络流量分析 * IOC 提取 * MITRE ATT&CK 映射 * YARA 检测开发 # 恶意软件信息 | 属性 | 值 | |-------------- |---------------------| | 家族 | StealC | | 恶意软件类型 | 信息窃取程序 | | 样本名称 | Petshop.exe | | 架构 | PE32 (x86) | | 编译器 | MSVC(推断) | | 是否加壳 | 是 | | 分析类型 | 静态与动态 | # 分析工作流

恶意软件的执行流从初始执行到 Payload 部署、凭据收集以及网络通信的整个过程都得到了分析。 # 静态分析 ## 加壳检测

该样本经过了加壳处理,并在第一执行阶段仅执行极少的功能。 初始加载器负责脱壳并执行第二阶段的 Payload。 ## 动态 API 解析

恶意软件在运行时动态解析 Windows API。 这种技术减少了静态分析期间可见的 API 引用数量,并增加了逆向工程的难度。 # 动态分析 在执行期间对恶意软件的行为进行了监控,以识别: * 进程行为 * 文件操作 * 注册表活动 * API 调用 * 网络通信 * 数据收集机制 分析方法论: * x64dbg * Process Monitor * Process Hacker * Wireshark * API Monitor # 第二阶段 Payload 分析 ## 第二阶段入口点

## 第二阶段运行时行为

脱壳后的第二阶段 Payload 执行以下操作: * 浏览器凭据收集 * 注册表枚举 * 系统信息收集 * 数据准备 * 与命令与控制 (C2) 基础设施的 HTTP 通信 # RC4 字符串解密 ## 解码器例程

## 解密字符串

恶意软件使用基于 RC4 的解密例程来隐藏: * API 名称 * 内部配置字符串 * 与运行时相关的数据 # 注册表活动 ## 注册表枚举

恶意软件与 Windows 注册表进行交互,以收集系统相关信息并识别可用的软件环境。 # 浏览器凭据窃取 ## 目标浏览器

恶意软件针对基于浏览器的敏感信息,包括: * 存储的密码 * Cookies * 信用卡信息 * 自动填充数据 * 浏览器历史记录 # 网络活动 ## HTTP POST 通信

恶意软件使用 HTTP POST 请求与其命令与控制 (C2) 基础设施进行通信。 在分析期间提取的网络指标可在以下位置查看: ``` iocs/network.txt ``` # 自删除

在完成其执行流后,恶意软件会移除下载的制品并终止自身,以降低取证可见性。 # 妥协指标 提取的 IOC 信息可在以下位置查看: ``` iocs/ ├── browser_targets.txt ├── hashes.txt ├── network.txt ├── registry.txt └── strings.txt ``` 收集的指标包括: * 文件哈希 * 网络指标 * 注册表制品 * 提取的字符串 * 目标浏览器信息 # MITRE ATT&CK 映射

在静态和动态分析期间识别出了以下 ATT&CK 技术。 ``` mitre/ └── mitre_attack.md ``` # YARA 检测规则 基于逆向工程过程中识别出的制品,开发了两条 YARA 检测规则。第一条规则针对加壳的第一阶段加载器,而第二条则侧重于脱壳后的第二阶段 Payload 的特征。 ## 第一阶段检测规则

## 第二阶段检测规则

检测规则可在以下位置查看: ``` yara/ ├── StealC_Petshop-Stage1.yar └── StealC_Petshop-Stage2.yar ``` # 仓库结构 ``` StealC-Reverse-Engineering │ ├── images/ │ ├── execution_flow.jpeg │ ├── unpacking.jpeg │ ├── api_hashing.jpeg │ ├── stage2.1.jpeg │ ├── stage2.2.jpeg │ ├── rc4_decoder1.jpeg │ ├── rc4_decoder2.jpeg │ ├── registry1.jpeg │ ├── registry2.jpeg │ ├── registry3.jpeg │ ├── browser_targets1.jpeg │ ├── browser_targets2.jpeg │ ├── c2_request1.jpeg │ ├── c2_request2.jpeg │ ├── c2_request3.jpeg │ ├── self_delete.jpeg │ ├── yara_rule_stage1.jpeg │ └── yara_rule_stage2.jpeg │ ├── iocs/ │ ├── browser_targets.txt │ ├── hashes.txt │ ├── network.txt │ ├── registry.txt │ └── strings.txt │ ├── mitre/ │ ├── mitre_attack.md │ └── mitre_attack.svg │ ├── report/ │ └── Petshop.exe_Analysis_Report.pdf │ ├── samples/ │ └── sample_information.txt │ ├── tools/ │ └── analysis_environment.md │ ├── yara/ │ ├── StealC_Petshop-Stage1.yar │ └── StealC_Petshop-Stage2.yar │ ├── LICENSE └── README.md ``` # 分析环境 详细的分析环境信息: ``` tools/ └── analysis_environment.md ``` 该文档包含有关以下内容的信息: * 逆向工程工具 * 调试环境 * 分析实用程序 * 监控工具 # 样本信息 详细的恶意软件样本元数据: ``` samples/ └── sample_information.txt ``` 包含: * 样本详情 * 哈希信息 * 文件元数据 * 分析笔记 # 技术报告 完整的逆向工程报告可在以下位置查看: ``` report/ └── Petshop.exe_Analysis_Report.pdf ``` # 免责声明 本仓库**仅出于教育、研究和恶意软件分析目的**创建。 **不会**分发恶意软件样本本身。 所有分析活动均在受控的实验室环境中进行。 ## 参考文献 - [MITRE ATT&CK 框架](https://attack.mitre.org/) - [YARA 文档](https://virustotal.github.io/yara/) - [Microsoft PE 格式规范](https://learn.microsoft.com/windows/win32/debug/pe-format) - [Microsoft Windows API 文档](https://learn.microsoft.com/windows/win32/)
标签:DAST, DNS信息、DNS暴力破解, DNS 反向解析, IOC提取, IP 地址批量处理, YARA规则, 云资产清单, 信息窃取器, 合规性检查, 威胁情报, 开发者工具, 恶意软件分析, 逆向工程