背景信息
作为安全运营中心的分析师,您检查了过去一周的警报情况,发现了一个与 ET MALWARE Lumma Stealer 攻击相关的可疑活动。该活动是由来自 153.92.1.49 地址的 HTTP 流量引发的,具体时间是在 2026-01-27 的 23:05 UTC。
根据所获取的信息,您可以获取触发警报的内部 IP 地址的流量捕获记录。基于这份捕获记录,您可以编写一份事件报告,这样事件响应人员就能追踪到相关计算机以及对应的用户。
您所处的环境具有以下特点:
- 局域网段范围:10.1.21[.]0/24(从 10.1.21[.]0 到 10.1.21[.]255)
- 域名:win11office[.]com
- AD 环境名称:WIN11OFFICE
- 活动目录域控制器:10.1.21[.]2 - WIN-LU4L24X3UB7
- 局域网段网关:10.1.21[.]1
- 局域网段广播地址:10.1.21[].255
目标
1.受感染 Windows 客户端的 IP 地址是什么?
2.被感染 Windows 客户端的 MAC 地址是什么?
3.被感染 Windows 客户端的主机名是什么?
4.被感染的 Windows 客户端上的用户账户名是什么?
5.该用户账户中用户的全名是什么?
6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?
分析
1.过滤http和tls流量,看会话找内网感染IP,此处为10.1.21.58

2.直接看,此处为00:21:5d:c8:0e:f2

3.nbns过滤找主机名,此处为DESKTOP-ES9F3ML

4.过滤kerberos.CNameString 并过滤掉带有$的系统账户,此处的用户名为gwyatt

5.找全名直接查Full Name或者分析用户名并找出真名并搜索
(1)分组详情字符串搜Wyatt

(2)搜Full Name

此处为Gabriel Wyatt
6.直接搜DNS解析看看什么域名解析到153.92.1[.]49,发现域名为whitepepper.su

答案
1.受感染 Windows 客户端的 IP 地址是什么?10.1.21.58
2.被感染 Windows 客户端的 MAC 地址是什么?00:21:5d:c8:0e:f2
3.被感染 Windows 客户端的主机名是什么?DESKTOP-ES9F3ML
4.被感染的 Windows 客户端上的用户账户名是什么?gwyatt
5.该用户账户中用户的全名是什么?Gabriel Wyatt
6.是什么域名,也就是 153.92.1[.]49 这个域名,触发了 Lumma Stealer 的警报呢?whitepepper.su
拓展
在过滤dns解析时,发现了除whitepepper.su之外的可疑域名
hiyter.com 104.21.22.231 172.67.207.145
media.megafilehub4.lat 104.21.48.156 172.67.154.67
arch.filemegahab4.sbs 104.21.46.67 172.67.136.13
whooptm.cyou 62.72.32.156
holiday-forever.cc 80.97.160.24
communicationfirewall-security.cc 104.21.9.36 172.67.141.109

这里发现三个可疑的域名,在访问 hiyter.com后,紧接着就访问了media.megafilehub4.lat和arch.filemegahab4.sbs,解析也都返回了Cloudflare的网段,两两之间都建立tcp连接后传输数据,
arch.filemegahab4.sbs之后更是传输了16MB的载荷,这是Cloudflare典型的恶意文件托管站

接下来是DNS 查询 whooptm.cyou → 62.72.32.156,后续有TLS握手流量,但流量较小,怀疑是备用的C2服务器
接着的DNS 查询 whitepepper.su → 153.92.1.49,这是主C2服务器


以TLS流量为主,且以上传为主,C2服务器下发极少,极可能数据外泄,
接下来看看http流量

向/api/set_agent?.....发送请求,追踪流看看

agent参数有chrome和Edge,分析响应体发现是浏览器指纹采集页面

对请求体进行解码分析后发现是一份浏览器指纹采集数据,根据响应体的172.56.88.98-038485b1855ec7a1ba5bbda042ad17a1.zip,判断可能该数据被打包成了这个zip文件
后续还发现两个域名解析 holiday-forever.cc和 communicationfirewall-security.cc,和whooptm.cyou一致,大概率为备用C2服务器(virustotal均显示恶意)
总结攻击流程
用户浏览恶意下载站(hiyter.com → media.megafilehub4.lat → arch.filemegahab4.sbs)│ t≈45~48s▼
下载 16MB 恶意载荷(arch.filemegahab4.sbs / 104.21.46.67, ECH 隐藏域名)│ t≈48~70s▼
执行 Lumma Stealer → 窃取 Chrome + Edge 浏览器数据│ t≈90s+▼
C2 通信(whitepepper.su / 153.92.1.49)├─ TLS:443 回传窃取数据 ~2.2MB(归档名:172.56.88.98-<机器哈希>.zip)└─ HTTP:80 指纹采集面板(/api/set_agent act=log, Chrome+Edge 各一次)│ t≈122~126s▼
备用 C2 轮询(whooptm.cyou / holiday-forever.cc / communicationfirewall-security.cc)