社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 4566阅读
  • 2回复

[分享]传奇私服暗藏病毒劫持用户流量

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

[font=-apple-system, BlinkMacSystemFont, &quot]近日,火绒安全工程师拦截到一款病毒正通过某传奇私服登录器进行传播。[font=-apple-system, BlinkMacSystemFont, &quot]该病毒可通过[font=-apple-system, BlinkMacSystemFont, &quot]C&C[font=-apple-system, BlinkMacSystemFont, &quot]服务器下发任意恶意模块,还会将病毒服务器设置为代{过}{滤}理服务器,通过篡改用户流量来推广病毒作者自家的传奇私服。当用户访问传奇相关的网页时,会被劫持到病毒作者自家传奇私服,如下图所示:
[font=&amp][size=; font-size: 11pt,11pt]病毒作者自家传奇私服[font=&amp][size=; font-size: 11pt,11pt]
[font=&amp]火绒安全工程师分析称,该病毒可通过[font=-apple-system, BlinkMacSystemFont, &amp]C&C[font=&amp]服务器下发任意恶意模块,不排除后续下发其他恶意模块的可能。[font=-apple-system, BlinkMacSystemFont, &amp] [font=&amp]被下发的恶意模块将长期驻留在中毒用户电脑中,并开机自启动,利用“白加黑”调用恶意代码模块以及注入系统进程的方式来执行恶意行为。[font=&amp]广大游戏玩家需要注意,私服登录器携带木马、后门及其他病毒的情况时有发生,玩家下载安装后,可能面临网页被劫持、个人隐私数据泄露等不同危害,严重侵害用户隐私和资产安全。因此,火绒工程师提醒广大玩家提高警惕。[font=&amp]火绒安全产品可对以下传奇私服登录器携带的该病毒进行拦截查杀:
[font=&amp][size=; font-size: 11pt,11pt]被植入该病毒的传奇私服登录器列表[font=&amp][size=; font-size: 11pt,11pt]
[font=&amp][size=; font-size: 11pt,11pt]病毒查杀图
[font=&amp][size=; font-size: 11pt,11pt]
[font=&amp][size=; font-size: 11pt,11pt]
[font=&amp]病毒的执行流程,如下图所示:
[font=&amp][size=; font-size: 11pt,11pt]病毒执行流程
[font=&amp][size=; font-size: 11pt,11pt]
[font=&amp][size=; font-size: 14pt,14pt]以“梁山好汉[font=-apple-system, BlinkMacSystemFont, &amp][size=; font-size: 14pt,14pt]=[font=&amp][size=; font-size: 14pt,14pt]登陆器”为例进行分析:
[font=&amp]一、样本分析
[font=&amp]
[font=&amp]当进入游戏后,会释放并执行恶意模块[font=-apple-system, BlinkMacSystemFont, &amp] QQExternals.exe[font=&amp],火绒剑监控到的行为图,如下图所示:
[font=&amp]火绒剑监控到的行为图
[font=&amp]
[font=&amp]
[font=&amp]恶意模块[font=-apple-system, BlinkMacSystemFont, &amp]QQExternals.exe[font=&amp]会根据配置文件来加载远程恶意模块[font=-apple-system, BlinkMacSystemFont, &amp]InstallCore.dll[font=&amp],相关代码,如下图所示:
[font=&amp]远程加载恶意模块InstallCore.dll
[font=&amp]恶意模块InstallCore.dll[font=&amp]会释放QQExternal.exe[font=&amp](和第一个恶意模块相比少了一个s[font=&amp])和BugRpt.dll[font=&amp]到C:ProgramDataMicrosoftSetup[font=&amp],其中 QQExternal.exe[font=&amp]为带有腾讯签名的白文件,该病毒通过“白加黑”的方式来绕过杀毒软件查杀。QQExternal.exe[font=&amp]签名信息,如下图所示:
QQExternal.exe[font=&amp]签名信息
[font=&amp]
BugRpt.dll[font=&amp]恶意模块的签名信息直接复制QQExternal.exe[font=&amp]签名信息来进行伪装,如下图所示:
BugRpt.dll[font=&amp]签名信息
[font=&amp]
[font=&amp]恶意模块[font=-apple-system, BlinkMacSystemFont, &amp]InstallCore.dll[font=&amp]还会执行一系列操作来保证后续的恶意模块能正确被执行,如:添加证书、设置浏览器代{过}{滤}理、持久化操作,相关代码,如下图所示:
[font=&amp]添加证书、设置浏览器代{过}{滤}理、持久化操作
[font=&amp][font=&amp]
[font=&amp]修改后的浏览器的配置信息,如下图所示:
[font=&amp]修改后的浏览器配置信息
[font=&amp]
[font=&amp]被添加的任务计划,如下图所示:
[font=&amp]被添加的任务计划
[font=&amp]
[font=&amp]
[font=&amp]利用服务启动白名单文件[font=-apple-system, BlinkMacSystemFont, &amp]QQExternal.exe[font=&amp],再以[font=-apple-system, BlinkMacSystemFont, &amp]“[font=&amp]白加黑[font=-apple-system, BlinkMacSystemFont, &amp]“[font=&amp]的方式加载[font=-apple-system, BlinkMacSystemFont, &amp]BugRpt.dll[font=&amp]来执行恶意代码,相关代码,如下图所示:
[font=&amp]通过服务启动QQExternal.exe
BugRpt.dll[font=&amp]是以“[font=&amp]白加黑“[font=&amp]的形式被加载运行,当BugRpt.dll[font=&amp]同目录下的QQExternal.exe[font=&amp](白文件)被运行时,会调用其导出函数“BR_UserInit”[font=&amp]。相关代码,如下图所示:
[font=&amp]调用被劫持的函数
[font=&amp]
[font=&amp]
[font=&amp]当[font=-apple-system, BlinkMacSystemFont, &amp]BR_UserInit[font=&amp]函数运行后会解密自身内部的[font=-apple-system, BlinkMacSystemFont, &amp]”Puppet.dll”[font=&amp]恶意模块并注入到系统进程[font=-apple-system, BlinkMacSystemFont, &amp]WmiPrvSE[font=&amp]中,相关代码,如下图所示:
[font=&amp]注入WmiPrvSE
[font=&amp]在恶意模块Puppet.dll[font=&amp]中,根据服务器的配置来执行恶意模块PuppetLib.dll[font=&amp],相关代码,如下图所示:
[font=&amp]加载远程恶意模块PuppetLib.dll
[font=&amp]在恶意模块PuppetLib.dll[font=&amp]中,防止证书被删除,每次启动都会检查证书是否存在,如果证书不存在,将重新添加证书,相关代码,如下图所示:
[font=&amp]添加证书
[font=&amp]
[font=&amp]
[font=&amp]并且一直循环修改浏览器的代{过}{滤}理设置,相关代码,如下图所示:
[font=&amp]修改浏览器代{过}{滤}理
[font=&amp]
[font=&amp]
[font=&amp]修改后的浏览器设置,如下图所示:
[font=&amp]修改后的浏览器设置
[font=&amp]
[font=&amp]
[font=&amp]被劫持的域名均为其他传奇私服站点域名,当用户访问相关传奇私服时,会被劫持到[font=-apple-system, BlinkMacSystemFont, &amp]107.148.49.141[font=&amp],该地址用来中转到病毒作者自家传奇私服,相关代{过}{滤}理脚本,如下图所示:
[font=&amp]相关代{过}{滤}理脚本
[font=&amp]
[font=&amp]二、附录
C&C[font=&amp]:
[font=&amp]样本hash[font=&amp]:
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
835265
飞翔币
226702
威望
224648
飞扬币
2450553
信誉值
0

只看该作者 1 发表于: 2022-12-16
来看一下
级别: 超级版主
发帖
835265
飞翔币
226702
威望
224648
飞扬币
2450553
信誉值
0

只看该作者 2 发表于: 2022-12-16
不错,了解了