吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 21090|回复: 113
收起左侧

[PC样本分析] 黑客通过游戏外挂植入后门病毒 弹窗叫嚣“杀毒无用”

    [复制链接]
火绒安全实验室 发表于 2020-4-17 21:11
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!


【快讯】
近日,火绒安全团队收到用户反馈后发现,有后门病毒正通过“穿越火线”等多款游戏外挂传播(具体见下图),并通过QQ群、网盘等渠道持续扩散。该后门病毒入侵用户电脑后,还会继续实施下载勒索病毒等危害行为,甚至还通过后门病毒向用户下发消息弹窗“别杀毒了,木有用”,影响恶劣。
image005.png
目前,火绒软件(个人版、企业版)可以拦截、查杀上述后门病毒和勒索病毒。同时,火绒的“僵尸网络防护”功能(默认开启)可针对上述远程控制程序进行拦截,并溯源攻击源IP地址。
image006.png
image006-1.png
后门病毒入侵电脑后,除了投放所述勒索病毒以外,还会记录键盘信息、收集电脑信息、执行远程文件、设置RDP服务、获取当前登陆QQ的各类信息,此外不排除黑客利用该后门病毒传播其它病毒的可能性。

事实上,游戏外挂层出不穷,并不断通过QQ群、网盘等渠道不断扩大其影响范围,并且从中分发的游戏外挂大多携带病毒,此外,这类游戏外挂还会对抗安全软件,如检测到用户电脑中安装了安全软件,便会“善意”提醒用户,关闭安全软件。

另一方面,因为游戏外挂拥有大批量的使用者,导致其常常成为病毒制作者投放病毒的目标,加上使用者本身对此类程序警惕性较低,往往会选择主动关闭安全软件,放弃拦截查杀,让病毒顺利入侵。火绒工程师提醒大家,尽量避免使用此类软件。

附:【分析报告】
一、详细分析
近期火绒接到网友求助,在使用穿越火线游戏外挂后被勒索病毒加密全盘文件。外挂中被植入了后门病毒,勒索病毒是通过后门病毒投毒的方式进行传播。甚至在用户后续安装安全软件进行杀毒的过程中,还通过后门病毒的消息弹窗功能与中毒用户聊天。弹窗截图,如下图所示:
image007.png
消息弹窗
后续我们对全套攻击链进行了分析溯源,我们发现全套病毒的源头来自于一款名叫“梦洛不掉血”的穿越火线游戏外挂。通过后续追查,我们发现该外挂相关QQ群中的大部分外挂均带有后门病毒。相关外挂QQ群,如下图所示:
image008.png
相关外挂QQ群
外挂本身为病毒释放器,运行后会释放全套病毒组件,其中包含白文件利用和冒用安全软件图标(火绒图标)的情况。最后会启动webcore(白文件)加载libhwcodec.dll病毒动态库解密运行后门逻辑代码。被释放的病毒组件,如下图所示:
image009.png
被释放的病毒组件
恶意代码执行流程,如下图所示:
image010.png
恶意代码执行流程
外挂释放恶意模块行为,如下图所示:
image011.jpg
外挂释放恶意模块行为
webcore.exe(白文件)与libhwcodec.dll(病毒)为一组白加黑攻击模块组合。webcore.exe由于没有进行代码安全性检测,致使该程序执行后会调用libhwcodec.dll中的恶意逻辑,解密执行后门病毒代码。如下图所示:
image012.png
解密执行后门病毒相关代码
被注入到svchost中的后门病毒为Gh0st后门的一个变种,运行后病毒会连接C&C服务器(116.63.147.136:6681)。病毒包含键盘记录,收集电脑信息,执行远程文件,设置RDP服务,取当前登录QQ的各种信息等多种功能。部分的后门功能代码,如下图所示:
image013.png
部分后门功能
image014.png
部分后门指令分发函数
后门病毒运行后,会通过遍历进程的方式检查电脑中运行的安全软件(如:火绒、360、金山、QQ电脑管家等)。被检测的安全软件名称,如下图所示:
image015.png
被检测的安全软件进程

二、溯源分析
除上述后门病毒之外,我们还在QQ群中找到了另一个被植入外挂程序中的后门病毒。病毒代码与上述后门病毒代码同源,但是后门病毒所连接的C&C服务器(39.99.195.59:10991)与前文不同。同源代码,如下图所示:
image016.png
同源代码
通过我们进一步溯源,我们发现网络中找到了更多与上述外挂带有同源恶意代码模块的游戏外挂。相关外挂文件名,如下图所示:
image017.png
相关外挂文件名
在国内互联网中,游戏外挂一直都是病毒传播的主要渠道之一。大部分外挂在运行时,都会让用户关闭安全软件再尝试运行外挂程序,甚至打着“绝对无毒”的旗号谎骗用户执行。使得很多用户为了使用游戏外挂不惜卸载安全软件,从而致使自身电脑成为了黑客们的“肉鸡”。

三、附录
样本hash
image018.png

免费评分

参与人数 72吾爱币 +68 热心值 +68 收起 理由
王者逍遥 + 1 + 1 热心回复!
沐倾城 + 1 + 1 用心讨论,共获提升!
爱jk + 1 用心讨论,共获提升!
小龙坎 + 1 + 1 确实不错
Sanstyle01 + 1 热心回复!
CQYLOVEYHY + 1 + 1 我很赞同!
ls0928 + 1 + 1 谢谢@Thanks!
神鹰黑手哥 + 1 + 1 谢谢@Thanks!
jiaocoll + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
干得漂亮 + 1 + 1 谢谢@Thanks!
Support丶Ma + 1 + 1 支持一波,已经把身边很多人的杀软全换成火绒了
dqlong + 1 + 1 谢谢@Thanks!
Nightmare丶 + 1 + 1 用心讨论,共获提升!
Rember、 + 1 + 1 我很赞同!
Rainbow丶sugar + 1 + 1 我很赞同!
amoser + 1 + 1 我很赞同!
容景 + 1 + 1 热心回复!
lyslxx + 1 + 1 我很赞同!
18353683215 + 1 谢谢@Thanks!
E166ER + 1 + 1 用心讨论,共获提升!
supergm + 1 + 1 鼓励转贴优秀软件安全工具和文档!
雪夜、 + 1 + 1 谢谢@Thanks!
fei8255 + 1 + 1 谢谢@Thanks!
zxc19960501 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
二又二分之一 + 1 + 1 热心回复!
海蓝浪花 + 1 + 1 热心回复!
qq8875589 + 2 + 1 分析的漂亮
0wapj + 1 + 1 我很赞同!
新手12138 + 1 + 1 我很赞同!
timnech + 1 + 1 我很赞同!
聚散流沙MV + 1 谢谢@Thanks!
Neymar1 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
狄人3 + 1 + 1 热心回复!
iqixi + 1 + 1 热心回复!
lxw + 1 谢谢@Thanks!
zwqq1 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
小姐姐的男朋友 + 1 用心讨论,共获提升!
心之所善 + 1 + 1 我很赞同!
hhhhpaa + 1 用心讨论,共获提升!
Dex.Wen + 1 + 1 我很赞同!
天山雪 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
小帥 + 1 + 1 我很赞同!
aixiaodemj + 1 + 1 我很赞同!
花生国王 + 1 + 1 我很赞同!
oxxo119 + 1 + 1 谢谢@Thanks!
huanyuan3 + 1 + 1 用心讨论,共获提升!
atgused + 1 + 1 用心讨论,共获提升!
HDxian + 1 + 1 用心讨论,共获提升!
wjdxx1985 + 1 + 1 谢谢@Thanks!
人称昊哥 + 1 用心讨论,共获提升!
32154678925 + 1 + 1 热心回复!
zzplng + 1 + 1 用心讨论,共获提升!
sunnylds7 + 1 + 1 热心回复!
浦飯 + 1 + 1 我很赞同!
常辰 + 1 + 1 绿色游戏,远离外挂。
xiaoerer + 1 + 1 我很赞同!
52鱼鱼 + 1 + 1 我很赞同!
1900011 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
内瑟斯 + 1 + 1 火绒牛逼!!
lsiory + 1 + 1 用外挂的活该被勒索,一直勒索一直爽
永远De公爵 + 1 + 1 我很赞同!
_小白 + 1 + 1 我很赞同!
wocuole + 1 火绒天下第一
Acosos + 1 + 1 日常支持火绒
鱼之乐 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Cmilyci + 1 + 1 谢谢@Thanks!
spiderxxx + 1 + 1 用心讨论,共获提升!
小白先飞 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
fushenzhi + 1 + 1 鼓励转贴优秀软件安全工具和文档!
Pandolar + 1 + 1 用心讨论,共获提升!
MUTU + 1 + 1 谢谢@Thanks!
Creeper666 + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

netspirit 发表于 2020-4-17 21:28
所以外挂要花钱买才最安全~~~~~~~~
大灰狼520 发表于 2020-4-18 00:07
netspirit 发表于 2020-4-17 21:28
所以外挂要花钱买才最安全~~~~~~~~

就不该买外挂好吧
头像被屏蔽
泠色调 发表于 2020-4-17 21:34
歌者00001 发表于 2020-4-17 21:33
netspirit 发表于 2020-4-17 21:28
所以外挂要花钱买才最安全~~~~~~~~

自己破解不更好?
你好,再见 发表于 2020-4-17 21:22
刚刚才在火绒论坛踩了个沙发~
小天使xx 发表于 2020-4-17 21:28
长见识了。
kingjade 发表于 2020-4-17 21:29
这么厉害,非常恐怖兄弟
吃兔子de胡萝卜 发表于 2020-4-17 21:40
不用G一片蓝天,
先有我后有天 发表于 2020-4-17 21:41
用沙盘或者那什么还原,但是又怕麻烦
anwen 发表于 2020-4-17 21:53
火钳刘明一波.. 我看论坛也有不掉血方法 还是用论坛的比较安全 哈哈哈哈
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 10:03

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表