社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 6551阅读
  • 2回复

[分享]游戏党注意!Rootkit病毒新变种通过私服登录器传播

楼层直达
z3960 
级别: 茶馆馆主
发帖
770593
飞翔币
207694
威望
215657
飞扬币
2511651
信誉值
8

[size=; font-size: 12pt,12pt]近日,火绒安全实验室发现一种新型Rootkit病毒新变种,该病毒利用传奇私服登录器进行传播,用户中毒后桌面上会出现名为“JJJ发布站”的快捷方式,并且删除后会重新被释放到桌面。当用户访问传奇相关的网页时,会被劫持到病毒作者预设的劫持网页。且该Rootkit病毒会通过文件自保对抗安全软件查杀,还会将系统版本和计算机名等终端信息上传到病毒服务器[size=; font-size: 12pt,12pt][size=; font-size: 12pt,12pt]病毒创建的快捷方式,如下图所示:
推广快捷图标
[size=; font-size: 12pt,12pt]快捷方式指向的推广网页,如下所示:
推广页面
[size=; font-size: 12pt,12pt]火绒安全产品已对传奇私服登录器以及其携带的恶意模块进行拦截查杀。已感染该病毒的用户,可使用火绒专杀工具清除病毒,并重启电脑后使用火绒【快速扫描】功能彻底查杀该病毒。
[size=; font-size: 12pt,12pt](专杀下载地址: https://bbs.huorong.cn/thread-18575-1-1.html)[size=; font-size: 12pt,12pt]
[size=; font-size: 12pt,12pt]Rootkit[size=; font-size: 12pt,12pt]是一种系统内核级病毒,其进入内核模块后能获取到操作系统高级权限,从而隐藏和保护自身,以绕开安全软件的检测和查杀。不少Rootkit病毒会利用网络游戏私服登录器携带的恶意模块进行激活,火绒安全提醒广大游戏玩家要格外留意。
火绒安全查杀图
[size=; font-size: 12pt,12pt]当用户访问传奇相关的网页时会被劫持到病毒作者预设的推广网页,如:当访问hxxps://www.zsf.com/时,会被劫持到 hxxps://hebav.today/default/,相关代码,如下图所示:
劫持相关代码
[size=; font-size: 12pt,12pt]病毒驱动会将恶意代码注入到Lsass.exe和Svchost.exe两个系统进程中,伪装成系统进程来执行恶意程序,相关代码,如下图所示:
    

  注入代码
[size=; font-size: 12pt,12pt]被注入的恶意代码会检测360和腾讯电脑管家,并且还会将一些终端信息上传到病毒服务器如:系统版本和计算机名等信息。相关代码,如下图所示:

收集本机相关信息

[font=&amp]
关键词: bot 系统 下载 软件 360
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
836090
飞翔币
228724
威望
224673
飞扬币
2459491
信誉值
0

只看该作者 1 发表于: 2022-07-19
来看一下
级别: 超级版主
发帖
836090
飞翔币
228724
威望
224673
飞扬币
2459491
信誉值
0

只看该作者 2 发表于: 2022-07-19
不错,了解了