Lua Infostealer Analysis ("My Hawaii Vacation" CTF)

Lua Infostealer Analysis ("My Hawaii Vacation" CTF)

🎙 John Hammond 👥 2.2M 📅 12 novembre 2025 ⏱ 30 min 👁 19K 📄 tutoriel 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

Lua bytecodedécompilationobfuscationSID7-Zip

Résumé

Dans cette vidéo, John Hammond présente en détail le challenge ‘My Hawaii Vacation’ qu’il a créé pour le CTF Huntress 2025. Le challenge consiste à analyser un infostealer écrit en Lua, distribué via un faux site Booking.com. L’auteur montre comment récupérer le fichier malveillant en contournant les protections du navigateur, puis comment extraire le bytecode Lua avec Detect It Easy. Il utilise ensuite des outils comme luadec et unluac pour décompiler le bytecode et obtenir le code source obfusqué par des emojis. Il explique comment créer un script Lua pour désobfusquer les chaînes de caractères, en s’aidant éventuellement d’IA. Le code révèle des mécanismes anti-débogage et une fonctionnalité d’exfiltration : il utilise curl et 7-Zip pour archiver le répertoire de l’utilisateur (Desktop, Documents, Downloads) et l’envoyer à un serveur distant. Les identifiants (Prometheus et un mot de passe) sont extraits du code, permettant d’accéder au serveur et de télécharger l’archive contenant le flag. L’auteur montre aussi comment convertir un fichier log en SID Windows pour déchiffrer l’archive. Enfin, il passe en revue plusieurs write-ups de participants et montre les coulisses de la création du challenge.

185 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo est riche en informations pratiques : elle détaille chaque étape de l’analyse statique d’un malware, de l’extraction du bytecode à la désobfuscation, en passant par l’utilisation d’outils spécialisés. L’argumentation est solide car chaque action est justifiée et illustrée par des exemples concrets. L’auteur montre également les limites de certaines approches (comme l’utilisation de sandbox) et explique pourquoi il a choisi une analyse statique. La démonstration est pédagogique et reproductible, ce qui renforce sa valeur.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur cite les outils utilisés (Detect It Easy, luadec, unluac) et fournit des liens vers des ressources officielles (documentation Microsoft sur les SID). Il recoupe ses résultats avec plusieurs write-ups de la communauté, ce qui renforce la fiabilité. Le titre est en adéquation avec le contenu : il annonce clairement l’analyse d’un infostealer Lua dans un contexte CTF. Les commentaires ne sont pas fournis, donc aucune tendance n’est analysée.

166 mots

Adéquation titre / contenu

Le titre décrit précisément le contenu : analyse d'un infostealer écrit en Lua dans le cadre d'un CTF.

Qualité & fiabilité

8/10

Démonstration pratique détaillée, méthode reproductible, outils open source, recoupement avec plusieurs write-ups. Quelques approximations (ex. 'luadec.metaworm.site' orthographié 'maworm' dans la transcription) mais globalement fiable.

Moments clés

Sources citées

Sources concordantes

Références externes

Apport & nouveautés

La vidéo apporte une démonstration complète et pédagogique de l’analyse d’un malware écrit en Lua, un langage peu couvert dans les tutoriels de cybersécurité. Elle montre comment décompiler du bytecode Lua, désobfusquer du code avec des emojis, et utiliser des outils open source. L’originalité réside dans la création du challenge lui-même, qui intègre des mécanismes anti-débogage et une exfiltration via 7-Zip.

Pour aller plus loin :

121 mots

Profil radar

Le profil radar montre une bonne quantité d'informations et une qualité élevée, avec un niveau technique intermédiaire. La fiabilité est renforcée par la démonstration pratique et les recoupements avec d'autres write-ups.

Fiabilité 8/10