Oski Lab - CyberDefenders (Stealc Malware)
Escenario
Correo sospechoso con adjunto urgente activa una alerta de seguridad. El archivo está asociado con la familia Stealc. La investigación usa VirusTotal y Any.Run para analizar comportamiento, C2, configuración y técnicas de evasión del malware.
Herramientas
- VirusTotal — hash lookup, clasificación
- Any.Run — sandbox interactivo, MITRE ATT&CK mapping
Análisis
Q1. ¿Cuándo fue el momento de creación del malware?
Respuesta: September 28, 2022, 17:40:46 UTC
Evidencia: Timestamp de compilación del binario. Permite establecer la cronología de la campaña y estimar el tiempo que evadió detección.
Q2. ¿Con qué servidor C2 se comunica el malware?
Respuesta: 171.22.28.221
Evidencia: La IP aparece en patrones de memoria del binario, vinculada a rutas .php y .exe. Bloquear o monitorizar el tráfico hacia esta IP permite contener la amenaza.
Q3. ¿Cuál es la primera biblioteca que solicita el malware después de la infección?
Respuesta: sqlite3.dll
Evidencia: El malware carga sqlite3.dll para acceder a bases de datos locales — típicamente los almacenes de contraseñas de navegadores (Chromium, Firefox).
Q4. ¿Qué clave RC4 utiliza el malware para descifrar su cadena codificada en Base64?
Respuesta: 5329514621441247975720749009
Evidencia: La configuración del malware usa RC4 con esta clave para descifrar strings ofuscados que contienen URLs del C2, rutas y parámetros operativos.
Q5. Identifica la técnica MITRE principal que utiliza el malware para robar contraseñas.
Respuesta: T1555 — Credentials from Password Stores
Evidencia: El malware apunta a los almacenes de contraseñas de navegadores web (Chromium, Firefox). Extrae credenciales guardadas para exfiltración.
Q6. ¿A qué directorio apunta el malware para la eliminación de todos los archivos DLL?
Respuesta: C:\Users\admin\AppData\Local\Temp\VPN.exe y C:\ProgramData\
Evidencia: El malware ejecuta cmd.exe para eliminar su ejecutable principal (VPN.exe) y cualquier *.dll asociada en C:\ProgramData\, cubriendo sus huellas post-ejecución.
P7. Después de exfiltrar los datos, ¿cuántos segundos tarda el malware en autoeliminarse?
Respuesta: 5 segundos
Evidencia: El malware programa su auto-eliminación con un retraso de 5 segundos tras completar la exfiltración, minimizando la ventana de detección forense.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Credential Access | T1555 — Credentials from Password Stores |
| Defense Evasion | T1070.004 — Indicator Removal: File Deletion (self-delete) |
| Defense Evasion | T1027 — Obfuscated Files or Information (RC4 + Base64) |
| Command & Control | T1071.001 — Web Protocols |