社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 5514阅读
  • 2回复

[分享]警惕,又有传奇私服RootKit正在传播

楼层直达
z3960 
级别: 茶馆馆主
发帖
770593
飞翔币
207694
威望
215657
飞扬币
2511651
信誉值
8

近日,有用户反馈使用一款传奇私服游戏后无法多次尝试修改注册表AutoConfigURL项,如下图所示: 该用户提供的是传奇私服网站下载地址,如下图所示:我们发现样本“永恒大陆V2.1.exe”会在当前安装目录下创建一个PlugIn文件夹并释放文件cz_m.dll该dll可以直接通过rundll32执行,执行之后会往安装盘根目录释放一个01.exe(使用华为的无效数字签名),如下图所示: 01.exe双击后可见恶意驱动被注册,如下图所示: 运行完成之后成功复现连接gwww.dkrjfvz.com:2508/baidu.txt(用户端被强制劫持的AutoURL项):之后我们发现,在 Windows 7 环境下执行恶意行为病毒会与u.wgd3ow.xyz尝试建立通信,而在 Windows 10 环境下执行恶意行为病毒会与a.qrltgx.icu尝试建立通信通过威胁情报查询,我们发现了大量同源样本(此处不一一呈现或者进行说明),行为基本一致,如下图所示: 第二天再次进入该下载地址下载样本后,发现样本压缩包哈希发生变化,解压之后发现样本“永恒大陆V2.1.exe”哈希再一次发生变化新样本仍然是在PlugIn文件夹下释放恶意dll模块,文件名变化为xr_m.dll,新旧样本对比图如下图所示: 样本执行流程图,如下图所示:
关键词: 下载 提供 游戏
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
836325
飞翔币
228740
威望
224673
飞扬币
2461261
信誉值
0

只看该作者 1 发表于: 2022-08-26
来看一下
级别: 超级版主
发帖
836325
飞翔币
228740
威望
224673
飞扬币
2461261
信誉值
0

只看该作者 2 发表于: 2022-08-26
不错,了解了