# StealC 恶意软件分析
## StealC **Petshop.exe** 样本逆向工程分析
静态分析 • 动态分析 • 逆向工程 • IOC 提取 • MITRE ATT&CK • YARA 检测

-success)



# 目录
* [概述](#overview)
* [恶意软件信息](#malware-information)
* [分析工作流](#analysis-workflow)
* [静态分析](#static-analysis)
* [动态分析](#dynamic-analysis)
* [第二阶段 Payload 分析](#stage-2-payload-analysis)
* [RC4 字符串解密](#rc4-string-decryption)
* [注册表活动](#registry-activity)
* [浏览器凭据窃取](#browser-credential-theft)
* [网络活动](#network-activity)
* [自删除](#self-deletion)
* [妥协指标](#indicators-of-compromise)
* [MITRE ATT&CK 映射](#mitre-attck-mapping)
* [YARA 检测规则](#yara-detection-rules)
* [仓库结构](#repository-structure)
* [分析环境](#analysis-environment)
* [样本信息](#sample-information)
* [技术报告](#technical-report)
* [免责声明](#disclaimer)
# 概述
本仓库包含对名为 **Petshop.exe** 的 **StealC 信息窃取程序** 恶意软件样本的完整逆向工程分析。
分析重点关注恶意软件行为、脱壳过程、API 解析技术、字符串解密例程、凭据窃取机制、网络通信、IOC 提取、MITRE ATT&CK 分类以及基于 YARA 的检测。该恶意软件分析是在隔离的虚拟环境中进行的,以便安全地观察其运行时行为并提取妥协指标。
## 分析范围
* 静态分析
* 动态分析
* 加壳二进制文件分析
* 第二阶段 Payload 提取
* API Hash 解析分析
* RC4 字符串解密
* 注册表枚举
* 浏览器凭据窃取
* 网络流量分析
* IOC 提取
* MITRE ATT&CK 映射
* YARA 检测开发
# 恶意软件信息
| 属性 | 值 |
|-------------- |---------------------|
| 家族 | StealC |
| 恶意软件类型 | 信息窃取程序 |
| 样本名称 | Petshop.exe |
| 架构 | PE32 (x86) |
| 编译器 | MSVC(推断) |
| 是否加壳 | 是 |
| 分析类型 | 静态与动态 |
# 分析工作流
恶意软件的执行流从初始执行到 Payload 部署、凭据收集以及网络通信的整个过程都得到了分析。
# 静态分析
## 加壳检测
该样本经过了加壳处理,并在第一执行阶段仅执行极少的功能。
初始加载器负责脱壳并执行第二阶段的 Payload。
## 动态 API 解析
恶意软件在运行时动态解析 Windows API。
这种技术减少了静态分析期间可见的 API 引用数量,并增加了逆向工程的难度。
# 动态分析
在执行期间对恶意软件的行为进行了监控,以识别:
* 进程行为
* 文件操作
* 注册表活动
* API 调用
* 网络通信
* 数据收集机制
分析方法论:
* x64dbg
* Process Monitor
* Process Hacker
* Wireshark
* API Monitor
# 第二阶段 Payload 分析
## 第二阶段入口点
## 第二阶段运行时行为
脱壳后的第二阶段 Payload 执行以下操作:
* 浏览器凭据收集
* 注册表枚举
* 系统信息收集
* 数据准备
* 与命令与控制 (C2) 基础设施的 HTTP 通信
# RC4 字符串解密
## 解码器例程
## 解密字符串
恶意软件使用基于 RC4 的解密例程来隐藏:
* API 名称
* 内部配置字符串
* 与运行时相关的数据
# 注册表活动
## 注册表枚举
恶意软件与 Windows 注册表进行交互,以收集系统相关信息并识别可用的软件环境。
# 浏览器凭据窃取
## 目标浏览器
恶意软件针对基于浏览器的敏感信息,包括:
* 存储的密码
* Cookies
* 信用卡信息
* 自动填充数据
* 浏览器历史记录
# 网络活动
## HTTP POST 通信
恶意软件使用 HTTP POST 请求与其命令与控制 (C2) 基础设施进行通信。
在分析期间提取的网络指标可在以下位置查看:
```
iocs/network.txt
```
# 自删除
在完成其执行流后,恶意软件会移除下载的制品并终止自身,以降低取证可见性。
# 妥协指标
提取的 IOC 信息可在以下位置查看:
```
iocs/
├── browser_targets.txt
├── hashes.txt
├── network.txt
├── registry.txt
└── strings.txt
```
收集的指标包括:
* 文件哈希
* 网络指标
* 注册表制品
* 提取的字符串
* 目标浏览器信息
# MITRE ATT&CK 映射
在静态和动态分析期间识别出了以下 ATT&CK 技术。
```
mitre/
└── mitre_attack.md
```
# YARA 检测规则
基于逆向工程过程中识别出的制品,开发了两条 YARA 检测规则。第一条规则针对加壳的第一阶段加载器,而第二条则侧重于脱壳后的第二阶段 Payload 的特征。
## 第一阶段检测规则
## 第二阶段检测规则
检测规则可在以下位置查看:
```
yara/
├── StealC_Petshop-Stage1.yar
└── StealC_Petshop-Stage2.yar
```
# 仓库结构
```
StealC-Reverse-Engineering
│
├── images/
│ ├── execution_flow.jpeg
│ ├── unpacking.jpeg
│ ├── api_hashing.jpeg
│ ├── stage2.1.jpeg
│ ├── stage2.2.jpeg
│ ├── rc4_decoder1.jpeg
│ ├── rc4_decoder2.jpeg
│ ├── registry1.jpeg
│ ├── registry2.jpeg
│ ├── registry3.jpeg
│ ├── browser_targets1.jpeg
│ ├── browser_targets2.jpeg
│ ├── c2_request1.jpeg
│ ├── c2_request2.jpeg
│ ├── c2_request3.jpeg
│ ├── self_delete.jpeg
│ ├── yara_rule_stage1.jpeg
│ └── yara_rule_stage2.jpeg
│
├── iocs/
│ ├── browser_targets.txt
│ ├── hashes.txt
│ ├── network.txt
│ ├── registry.txt
│ └── strings.txt
│
├── mitre/
│ ├── mitre_attack.md
│ └── mitre_attack.svg
│
├── report/
│ └── Petshop.exe_Analysis_Report.pdf
│
├── samples/
│ └── sample_information.txt
│
├── tools/
│ └── analysis_environment.md
│
├── yara/
│ ├── StealC_Petshop-Stage1.yar
│ └── StealC_Petshop-Stage2.yar
│
├── LICENSE
└── README.md
```
# 分析环境
详细的分析环境信息:
```
tools/
└── analysis_environment.md
```
该文档包含有关以下内容的信息:
* 逆向工程工具
* 调试环境
* 分析实用程序
* 监控工具
# 样本信息
详细的恶意软件样本元数据:
```
samples/
└── sample_information.txt
```
包含:
* 样本详情
* 哈希信息
* 文件元数据
* 分析笔记
# 技术报告
完整的逆向工程报告可在以下位置查看:
```
report/
└── Petshop.exe_Analysis_Report.pdf
```
# 免责声明
本仓库**仅出于教育、研究和恶意软件分析目的**创建。
**不会**分发恶意软件样本本身。
所有分析活动均在受控的实验室环境中进行。
## 参考文献
- [MITRE ATT&CK 框架](https://attack.mitre.org/)
- [YARA 文档](https://virustotal.github.io/yara/)
- [Microsoft PE 格式规范](https://learn.microsoft.com/windows/win32/debug/pe-format)
- [Microsoft Windows API 文档](https://learn.microsoft.com/windows/win32/)