ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Wireshark流量分析——2026-01-31Lumma Stealer

Wireshark流量分析——2026-01-31Lumma Stealer

背景信息

作为安全运营中心的分析师,您检查了过去一周的警报情况,发现了一个与 ET MALWARE Lumma Stealer 攻击相关的可疑活动。该活动是由来自 153.92.1.49 地址的 HTTP 流量引发的,具体时间是在 2026-01-27 的 23:05 UTC。

根据所获取的信息,您可以获取触发警报的内部 IP 地址的流量捕获记录。基于这份捕获记录,您可以编写一份事件报告,这样事件响应人员就能追踪到相关计算机以及对应的用户。

您所处的环境具有以下特点:

  • 局域网段范围:10.1.21[.]0/24(从 10.1.21[.]0 到 10.1.21[.]255)
  • 域名:win11office[.]com
  • AD 环境名称:WIN11OFFICE
  • 活动目录域控制器:10.1.21[.]2 - WIN-LU4L24X3UB7
  • 局域网段网关:10.1.21[.]1
  • 局域网段广播地址:10.1.21[].255

目标

1.受感染 Windows 客户端的 IP 地址是什么?

2.被感染 Windows 客户端的 MAC 地址是什么?

3.被感染 Windows 客户端的主机名是什么?

4.被感染的 Windows 客户端上的用户账户名是什么?

5.该用户账户中用户的全名是什么?

6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?

分析

1.过滤http和tls流量,看会话找内网感染IP,此处为10.1.21.58

image-20260803090209537

2.直接看,此处为00:21:5d:c8:0e:f2

image-20260803090319186

3.nbns过滤找主机名,此处为DESKTOP-ES9F3ML

image-20260803091404701

4.过滤kerberos.CNameString 并过滤掉带有$的系统账户,此处的用户名为gwyatt

image-20260803091549547

5.找全名直接查Full Name或者分析用户名并找出真名并搜索

(1)分组详情字符串搜Wyatt

image-20260803092533293

(2)搜Full Name

image-20260803092618067

此处为Gabriel Wyatt

6.直接搜DNS解析看看什么域名解析到153.92.1[.]49,发现域名为whitepepper.su

image-20260803111736625

答案

1.受感染 Windows 客户端的 IP 地址是什么?10.1.21.58

2.被感染 Windows 客户端的 MAC 地址是什么?00:21:5d:c8:0e:f2

3.被感染 Windows 客户端的主机名是什么?DESKTOP-ES9F3ML

4.被感染的 Windows 客户端上的用户账户名是什么?gwyatt

5.该用户账户中用户的全名是什么?Gabriel Wyatt

6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?whitepepper.su

拓展

在过滤dns解析时,发现了除whitepepper.su之外的可疑域名

hiyter.com								104.21.22.231	172.67.207.145
media.megafilehub4.lat					104.21.48.156 	172.67.154.67
arch.filemegahab4.sbs					104.21.46.67	172.67.136.13
whooptm.cyou							62.72.32.156
holiday-forever.cc						80.97.160.24
communicationfirewall-security.cc		104.21.9.36		172.67.141.109

image-20260804102042211

这里发现三个可疑的域名,在访问 hiyter.com后,紧接着就访问了media.megafilehub4.latarch.filemegahab4.sbs,解析也都返回了Cloudflare的网段,两两之间都建立tcp连接后传输数据,
arch.filemegahab4.sbs之后更是传输了16MB的载荷,这是Cloudflare典型的恶意文件托管站

image-20260804105538515

接下来是DNS 查询 whooptm.cyou → 62.72.32.156,后续有TLS握手流量,但流量较小,怀疑是备用的C2服务器

接着的DNS 查询 whitepepper.su → 153.92.1.49,这是主C2服务器

image-20260804111046718

image-20260804111121359

以TLS流量为主,且以上传为主,C2服务器下发极少,极可能数据外泄,

接下来看看http流量

image-20260804111823858

向/api/set_agent?.....发送请求,追踪流看看

image-20260804112817878

agent参数有chrome和Edge,分析响应体发现是浏览器指纹采集页面

image-20260804112031661

对请求体进行解码分析后发现是一份浏览器指纹采集数据,根据响应体的172.56.88.98-038485b1855ec7a1ba5bbda042ad17a1.zip,判断可能该数据被打包成了这个zip文件

后续还发现两个域名解析 holiday-forever.cc communicationfirewall-security.cc,和whooptm.cyou一致,大概率为备用C2服务器(virustotal均显示恶意)

总结攻击流程

用户浏览恶意下载站(hiyter.com → media.megafilehub4.lat → arch.filemegahab4.sbs)│  t≈45~48s▼
下载 16MB 恶意载荷(arch.filemegahab4.sbs / 104.21.46.67, ECH 隐藏域名)│  t≈48~70s▼
执行 Lumma Stealer → 窃取 Chrome + Edge 浏览器数据│  t≈90s+▼
C2 通信(whitepepper.su / 153.92.1.49)├─ TLS:443 回传窃取数据 ~2.2MB(归档名:172.56.88.98-<机器哈希>.zip)└─ HTTP:80 指纹采集面板(/api/set_agent act=log, Chrome+Edge 各一次)│  t≈122~126s▼
备用 C2 轮询(whooptm.cyou / holiday-forever.cc / communicationfirewall-security.cc)
返回列表