📌 目录

    Wireshark流量分析——2026-01-31Lumma Stealer

    文件地址:2026-01-31-traffic-analysis-exercise.pcap.zip
    解压密码:infected_20260131

    背景信息

    作为安全运营中心的分析师,您检查了过去一周的警报情况,发现了一个与 ET MALWARE Lumma Stealer 攻击相关的可疑活动。该活动是由来自 153.92.1.49 地址的 HTTP 流量引发的,具体时间是在 2026-01-27 的 23:05 UTC。

    根据所获取的信息,您可以获取触发警报的内部 IP 地址的流量捕获记录。基于这份捕获记录,您可以编写一份事件报告,这样事件响应人员就能追踪到相关计算机以及对应的用户。

    您所处的环境具有以下特点:

    • 局域网段范围:10.1.21[.]0/24(从 10.1.21[.]0 到 10.1.21[.]255)
    • 域名:win11office[.]com
    • AD 环境名称:WIN11OFFICE
    • 活动目录域控制器:10.1.21[.]2 - WIN-LU4L24X3UB7
    • 局域网段网关:10.1.21[.]1
    • 局域网段广播地址:10.1.21[].255

    目标

    1.受感染 Windows 客户端的 IP 地址是什么?

    2.被感染 Windows 客户端的 MAC 地址是什么?

    3.被感染 Windows 客户端的主机名是什么?

    4.被感染的 Windows 客户端上的用户账户名是什么?

    5.该用户账户中用户的全名是什么?

    6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?

    分析

    1.过滤http和tls流量,看会话找内网感染IP,此处为10.1.21.58

    image-20260803090209537

    2.直接看,此处为00:21:5d:c8:0e:f2

    image-20260803090319186

    3.nbns过滤找主机名,此处为DESKTOP-ES9F3ML

    image-20260803091404701

    4.过滤kerberos.CNameString 并过滤掉带有$的系统账户,此处的用户名为gwyatt

    image-20260803091549547

    5.找全名直接查Full Name或者分析用户名并找出真名并搜索

    (1)分组详情字符串搜Wyatt

    image-20260803092533293

    (2)搜Full Name

    image-20260803092618067

    此处为Gabriel Wyatt

    6.直接搜DNS解析看看什么域名解析到153.92.1[.]49,发现域名为whitepepper.su

    image-20260803111736625

    答案

    1.受感染 Windows 客户端的 IP 地址是什么?10.1.21.58

    2.被感染 Windows 客户端的 MAC 地址是什么?00:21:5d:c8:0e:f2

    3.被感染 Windows 客户端的主机名是什么?DESKTOP-ES9F3ML

    4.被感染的 Windows 客户端上的用户账户名是什么?gwyatt

    5.该用户账户中用户的全名是什么?Gabriel Wyatt

    6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?whitepepper.su

    拓展

    在过滤dns解析时,发现了除whitepepper.su之外的可疑域名

    hiyter.com								104.21.22.231	172.67.207.145
    media.megafilehub4.lat					104.21.48.156 	172.67.154.67
    arch.filemegahab4.sbs					104.21.46.67	172.67.136.13
    whooptm.cyou							62.72.32.156
    holiday-forever.cc						80.97.160.24
    communicationfirewall-security.cc		104.21.9.36		172.67.141.109
    

    image-20260804102042211

    这里发现三个可疑的域名,在访问 hiyter.com后,紧接着就访问了media.megafilehub4.latarch.filemegahab4.sbs,解析也都返回了Cloudflare的网段,两两之间都建立tcp连接后传输数据,
    arch.filemegahab4.sbs之后更是传输了16MB的载荷,这是Cloudflare典型的恶意文件托管站

    image-20260804105538515

    接下来是DNS 查询 whooptm.cyou → 62.72.32.156,后续有TLS握手流量,但流量较小,怀疑是备用的C2服务器

    接着的DNS 查询 whitepepper.su → 153.92.1.49,这是主C2服务器

    image-20260804111046718

    image-20260804111121359

    以TLS流量为主,且以上传为主,C2服务器下发极少,极可能数据外泄,

    接下来看看http流量

    image-20260804111823858

    向/api/set_agent?.....发送请求,追踪流看看

    image-20260804112817878

    agent参数有chrome和Edge,分析响应体发现是浏览器指纹采集页面

    image-20260804112031661

    对请求体进行解码分析后发现是一份浏览器指纹采集数据,根据响应体的172.56.88.98-038485b1855ec7a1ba5bbda042ad17a1.zip,判断可能该数据被打包成了这个zip文件

    后续还发现两个域名解析 holiday-forever.cc communicationfirewall-security.cc,和whooptm.cyou一致,大概率为备用C2服务器(virustotal均显示恶意)

    总结攻击流程

    用户浏览恶意下载站(hiyter.com → media.megafilehub4.lat → arch.filemegahab4.sbs)
            │  t≈45~48s
            ▼
    下载 16MB 恶意载荷(arch.filemegahab4.sbs / 104.21.46.67, ECH 隐藏域名)
            │  t≈48~70s
            ▼
    执行 Lumma Stealer → 窃取 Chrome + Edge 浏览器数据
            │  t≈90s+
            ▼
    C2 通信(whitepepper.su / 153.92.1.49)
       ├─ TLS:443 回传窃取数据 ~2.2MB(归档名:172.56.88.98-<机器哈希>.zip)
       └─ HTTP:80 指纹采集面板(/api/set_agent act=log, Chrome+Edge 各一次)
            │  t≈122~126s
            ▼
    备用 C2 轮询(whooptm.cyou / holiday-forever.cc / communicationfirewall-security.cc)
    
    posted @ 2026-08-04 12:56  羽弥YUMI  阅读(34)  评论(0)    收藏  举报