当前位置: 首页 > news >正文

Wireshark流量分析——2026-01-31Lumma Stealer

背景信息

作为安全运营中心的分析师,您检查了过去一周的警报情况,发现了一个与 ET MALWARE Lumma Stealer 攻击相关的可疑活动。该活动是由来自 153.92.1.49 地址的 HTTP 流量引发的,具体时间是在 2026-01-27 的 23:05 UTC。

根据所获取的信息,您可以获取触发警报的内部 IP 地址的流量捕获记录。基于这份捕获记录,您可以编写一份事件报告,这样事件响应人员就能追踪到相关计算机以及对应的用户。

您所处的环境具有以下特点:

  • 局域网段范围:10.1.21[.]0/24(从 10.1.21[.]0 到 10.1.21[.]255)
  • 域名:win11office[.]com
  • AD 环境名称:WIN11OFFICE
  • 活动目录域控制器:10.1.21[.]2 - WIN-LU4L24X3UB7
  • 局域网段网关:10.1.21[.]1
  • 局域网段广播地址:10.1.21[].255

目标

1.受感染 Windows 客户端的 IP 地址是什么?

2.被感染 Windows 客户端的 MAC 地址是什么?

3.被感染 Windows 客户端的主机名是什么?

4.被感染的 Windows 客户端上的用户账户名是什么?

5.该用户账户中用户的全名是什么?

6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?

分析

1.过滤http和tls流量,看会话找内网感染IP,此处为10.1.21.58

image-20260803090209537

2.直接看,此处为00:21:5d:c8:0e:f2

image-20260803090319186

3.nbns过滤找主机名,此处为DESKTOP-ES9F3ML

image-20260803091404701

4.过滤kerberos.CNameString 并过滤掉带有$的系统账户,此处的用户名为gwyatt

image-20260803091549547

5.找全名直接查Full Name或者分析用户名并找出真名并搜索

(1)分组详情字符串搜Wyatt

image-20260803092533293

(2)搜Full Name

image-20260803092618067

此处为Gabriel Wyatt

6.直接搜DNS解析看看什么域名解析到153.92.1[.]49,发现域名为whitepepper.su

image-20260803111736625

答案

1.受感染 Windows 客户端的 IP 地址是什么?10.1.21.58

2.被感染 Windows 客户端的 MAC 地址是什么?00:21:5d:c8:0e:f2

3.被感染 Windows 客户端的主机名是什么?DESKTOP-ES9F3ML

4.被感染的 Windows 客户端上的用户账户名是什么?gwyatt

5.该用户账户中用户的全名是什么?Gabriel Wyatt

6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?whitepepper.su

拓展

在过滤dns解析时,发现了除whitepepper.su之外的可疑域名

hiyter.com								104.21.22.231	172.67.207.145
media.megafilehub4.lat					104.21.48.156 	172.67.154.67
arch.filemegahab4.sbs					104.21.46.67	172.67.136.13
whooptm.cyou							62.72.32.156
holiday-forever.cc						80.97.160.24
communicationfirewall-security.cc		104.21.9.36		172.67.141.109

image-20260804102042211

这里发现三个可疑的域名,在访问 hiyter.com后,紧接着就访问了media.megafilehub4.latarch.filemegahab4.sbs,解析也都返回了Cloudflare的网段,两两之间都建立tcp连接后传输数据,
arch.filemegahab4.sbs之后更是传输了16MB的载荷,这是Cloudflare典型的恶意文件托管站

image-20260804105538515

接下来是DNS 查询 whooptm.cyou → 62.72.32.156,后续有TLS握手流量,但流量较小,怀疑是备用的C2服务器

接着的DNS 查询 whitepepper.su → 153.92.1.49,这是主C2服务器

image-20260804111046718

image-20260804111121359

以TLS流量为主,且以上传为主,C2服务器下发极少,极可能数据外泄,

接下来看看http流量

image-20260804111823858

向/api/set_agent?.....发送请求,追踪流看看

image-20260804112817878

agent参数有chrome和Edge,分析响应体发现是浏览器指纹采集页面

image-20260804112031661

对请求体进行解码分析后发现是一份浏览器指纹采集数据,根据响应体的172.56.88.98-038485b1855ec7a1ba5bbda042ad17a1.zip,判断可能该数据被打包成了这个zip文件

后续还发现两个域名解析 holiday-forever.cc communicationfirewall-security.cc,和whooptm.cyou一致,大概率为备用C2服务器(virustotal均显示恶意)

总结攻击流程

用户浏览恶意下载站(hiyter.com → media.megafilehub4.lat → arch.filemegahab4.sbs)│  t≈45~48s▼
下载 16MB 恶意载荷(arch.filemegahab4.sbs / 104.21.46.67, ECH 隐藏域名)│  t≈48~70s▼
执行 Lumma Stealer → 窃取 Chrome + Edge 浏览器数据│  t≈90s+▼
C2 通信(whitepepper.su / 153.92.1.49)├─ TLS:443 回传窃取数据 ~2.2MB(归档名:172.56.88.98-<机器哈希>.zip)└─ HTTP:80 指纹采集面板(/api/set_agent act=log, Chrome+Edge 各一次)│  t≈122~126s▼
备用 C2 轮询(whooptm.cyou / holiday-forever.cc / communicationfirewall-security.cc)
http://www.jsqmd.com/news/1326704/

相关文章:

  • 泛微OA手写签名功能配置与二次开发指南
  • 跨平台局域网文件传输实战:深度解析LAN Share的高效传输架构与高级配置
  • 大模型JSON输出不稳定?从提示词到后处理的完整工程化解决方案
  • SAP系统高效复制粘贴技巧与优化方案
  • 收费合理的大众搬家公司哪家好?2026年上海地区厂家推荐与选择指南 - 优质品牌商家
  • 一人公司爆单秘籍:AI选品助手秒变高效数字员工
  • Diablo Edit2终极指南:免费开源的暗黑破坏神2存档修改器完全教程
  • GPT5.6、Claude4.8、Gemini3.5学术写作实测:AI辅助论文写作能力对比
  • 2026年8月亲测:成都三发科技真的靠谱!
  • 从噱头到落地:如何系统评估与部署本地AI工具
  • 2026长沙中职择校完整攻略:选赛道、辨性质、挑专业、避陷阱 - 资讯综合
  • VoiceFixer:让任何受损语音重获新生的AI修复神器
  • 09_大模型里的竞品分析怎么做_AnswerBit对比监控指南 - 领先技术探路人
  • MMD Tools插件深度解析:高效实现Blender与MikuMikuDance的无缝整合
  • 【AI合规落地黄金 checklist】:20年监管专家亲授,7大必检项避坑指南(附GDPR+《生成式AI服务管理暂行办法》双对标表)
  • 华为P20开机故障自救指南:从强制重启到Recovery修复全解析
  • 高校AI课程作业:机器学习流程实现与优化
  • 六面体单元热传导有限元分析MATLAB实现
  • WindowResizer免费工具终极指南:三步掌握强制调整任意窗口大小
  • 电商价格监控系统:Python+淘宝API实战指南
  • 2026平湖工业废料回收攻略|电缆空调稀有金属电机电瓶回收精选口碑** - 精彩城市
  • 如何快速扒谱?AI扒谱工具如何自动识别歌曲旋律和乐器?
  • 企业采购必看:滴滴企业版差旅真实使用体验全解析 - 资讯综合
  • 危化品重大危险源监测加密AQ3067判定到数据加密选型
  • 上海中央空调市场深度解析:2026年五大品牌专业评测与选购指南 - 资讯综合
  • 3大突破性方案:如何让MPV播放器从专业工具变成您的个人影院系统
  • 如何快速搭建个人游戏串流服务器:Sunshine完整指南与配置教程
  • WeMod Pro功能免费解锁:3分钟掌握Wand-Enhancer的完整指南
  • 【单片机毕设案例分享】人机交互可调阈值的嵌入式健康监测终端实现 多生理数据实时显示单片机健康预警系统开发(023701)
  • 2026年山东优质APP控制电动球阀厂家甄选指南:靠谱推荐看这几家 - geo交流