Oski Lab - CyberDefenders (Stealc Malware)

Escenario

Correo sospechoso con adjunto urgente activa una alerta de seguridad. El archivo está asociado con la familia Stealc. La investigación usa VirusTotal y Any.Run para analizar comportamiento, C2, configuración y técnicas de evasión del malware.

Herramientas

  • VirusTotal — hash lookup, clasificación
  • Any.Run — sandbox interactivo, MITRE ATT&CK mapping

Análisis

Q1. ¿Cuándo fue el momento de creación del malware?

Respuesta: September 28, 2022, 17:40:46 UTC

Evidencia: Timestamp de compilación del binario. Permite establecer la cronología de la campaña y estimar el tiempo que evadió detección.


Q2. ¿Con qué servidor C2 se comunica el malware?

Respuesta: 171.22.28.221

Evidencia: La IP aparece en patrones de memoria del binario, vinculada a rutas .php y .exe. Bloquear o monitorizar el tráfico hacia esta IP permite contener la amenaza.


Q3. ¿Cuál es la primera biblioteca que solicita el malware después de la infección?

Respuesta: sqlite3.dll

Evidencia: El malware carga sqlite3.dll para acceder a bases de datos locales — típicamente los almacenes de contraseñas de navegadores (Chromium, Firefox).


Q4. ¿Qué clave RC4 utiliza el malware para descifrar su cadena codificada en Base64?

Respuesta: 5329514621441247975720749009

Evidencia: La configuración del malware usa RC4 con esta clave para descifrar strings ofuscados que contienen URLs del C2, rutas y parámetros operativos.


Q5. Identifica la técnica MITRE principal que utiliza el malware para robar contraseñas.

Respuesta: T1555 — Credentials from Password Stores

Evidencia: El malware apunta a los almacenes de contraseñas de navegadores web (Chromium, Firefox). Extrae credenciales guardadas para exfiltración.


Q6. ¿A qué directorio apunta el malware para la eliminación de todos los archivos DLL?

Respuesta: C:\Users\admin\AppData\Local\Temp\VPN.exe y C:\ProgramData\

Evidencia: El malware ejecuta cmd.exe para eliminar su ejecutable principal (VPN.exe) y cualquier *.dll asociada en C:\ProgramData\, cubriendo sus huellas post-ejecución.


P7. Después de exfiltrar los datos, ¿cuántos segundos tarda el malware en autoeliminarse?

Respuesta: 5 segundos

Evidencia: El malware programa su auto-eliminación con un retraso de 5 segundos tras completar la exfiltración, minimizando la ventana de detección forense.


MITRE ATT&CK

TácticaTécnica
Credential AccessT1555 — Credentials from Password Stores
Defense EvasionT1070.004 — Indicator Removal: File Deletion (self-delete)
Defense EvasionT1027 — Obfuscated Files or Information (RC4 + Base64)
Command & ControlT1071.001 — Web Protocols