吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 12036|回复: 141
收起左侧

[PC样本分析] 游戏党注意!Rootkit病毒新变种通过私服登录器传播

     关闭 [复制链接]
火绒安全实验室 发表于 2022-7-15 21:15
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2022-7-15 21:20 编辑

近日,火绒安全实验室发现一种新型Rootkit病毒新变种,该病毒利用传奇私服登录器进行传播,用户中毒后桌面上会出现名为“JJJ发布站”的快捷方式,并且删除后会重新被释放到桌面。当用户访问传奇相关的网页时,会被劫持到病毒作者预设的劫持网页。且该Rootkit病毒会通过文件自保对抗安全软件查杀,还会将系统版本和计算机名等终端信息上传到病毒服务器。


病毒创建的快捷方式,如下图所示:



Image-0.png
推广快捷图标

快捷方式指向的推广网页,如下所示:



Image-1.png
推广页面

火绒安全产品已对传奇私服登录器以及其携带的恶意模块进行拦截查杀。已感染该病毒的用户,可使用火绒专杀工具清除病毒,并重启电脑后使用火绒【快速扫描】功能彻底查杀该病毒。



Rootkit是一种系统内核级病毒,其进入内核模块后能获取到操作系统高级权限,从而隐藏和保护自身,以绕开安全软件的检测和查杀。不少Rootkit病毒会利用网络游戏私服登录器携带的恶意模块进行激活,火绒安全提醒广大游戏玩家要格外留意。
Image-2.png

火绒安全查杀图

当用户访问传奇相关的网页时会被劫持到病毒作者预设的推广网页,如:当访问hxxps://www.zsf.com/时,会被劫持到 hxxps://hebav.today/default/,相关代码,如下图所示:



Image-3.png
劫持相关代码

病毒驱动会将恶意代码注入到Lsass.exe和Svchost.exe两个系统进程中,伪装成系统进程来执行恶意程序,相关代码,如下图所示:



Image-4.png    
  注入代码

被注入的恶意代码会检测360和腾讯电脑管家,并且还会将一些终端信息上传到病毒服务器如:系统版本和计算机名等信息。相关代码,如下图所示:



Image-5.png
收集本机相关信息




附录

病毒HASH

Image-6.png

免费评分

参与人数 56吾爱币 +55 热心值 +51 收起 理由
luf + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
13613105079 + 1 + 1 用心讨论,共获提升!
bluefluke + 1 + 1 谢谢@Thanks!
fkyyt + 1 + 1 谢谢@Thanks!
养鱼人 + 1 + 1 热心回复!
guoruihotel + 1 + 1 谢谢@Thanks!
alkaidz0 + 1 + 1 我很赞同!
husir2001 + 1 + 1 现在病毒还是有些坚挺的,大家多注意
Hello~ + 1 + 1 用心讨论,共获提升!
Capybara + 1 谢谢@Thanks!
manyou + 1 + 1 谢谢@Thanks!
IJustMakeATest + 1 用心讨论,共获提升!
僵尸怕大蒜 + 1 + 1 我很赞同!
蒋天 + 1 + 1 谢谢@Thanks!
Luck_MC + 1 + 1 大佬太强了
秋风君 + 1 + 1 谢谢@Thanks!
it_harry + 1 + 1 我很赞同!
leyuan1 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
执骨哟 + 1 + 1 鼓励优秀软件安全工具和文档!
kkavifo + 1 + 1 谢谢@Thanks!
论乾坤 + 1 + 1 我很赞同!
ybn19951020 + 1 + 1 用心讨论,共获提升!
weidechan + 1 用心讨论,共获提升!
阳光好青年 + 1 + 1 我很赞同!
timeni + 1 + 1 谢谢@Thanks!
lingyun011 + 1 + 1 我很赞同!
gpouuu2 + 1 + 1 用心讨论,共获提升!
z7138910 + 1 + 1 热心回复!
极地企鹅 + 1 + 1 我很赞同!
NESeeker + 1 谢谢@Thanks!
皇帝的新镜 + 1 + 1 我很赞同!
frsoce + 1 谢谢@Thanks!
杨辣子 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
YokingChi + 1 + 1 谢谢@Thanks!
lmx352470462 + 1 我很赞同!
FANT456 + 1 + 1 热心回复!
唐小样儿 + 1 + 1 我很赞同!
Hacker丶残月 + 1 + 1 我很赞同!
Sin丶权倾天下 + 1 + 1 用心讨论,共获提升!
E式丶男孩 + 1 + 1 我很赞同!
beagoodtry + 1 + 1 热心回复!
AaJie + 1 + 1 我很赞同!
shiwoha + 1 + 1 我很赞同!
刘浩有个大梦想 + 1 + 1 我很赞同!
lukunyang + 1 用心讨论,共获提升!
hongxing2049 + 1 + 1 我很赞同!
破竹而入 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
LLZ20001226 + 1 + 1 我很赞同!
香芋 + 1 + 1 用心讨论,共获提升!
chenwo088 + 1 + 1 我很赞同!
zl87012295 + 1 + 1 谢谢@Thanks!
Thereisnoname + 1 + 1 谢谢@Thanks!
ych13846701169 + 1 谢谢@Thanks!
乡爱 + 1 + 1 热心回复!
雷欧库珀 + 2 + 1 谢谢@Thanks!
vmcscat + 3 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

vmcscat 发表于 2022-7-15 21:35
刚看到病毒救援区的求助帖。。火绒这边就发出来了。。。
lammysoft 发表于 2022-7-16 07:13
火绒安全实验室能不能弄一个就是可以专门针对(进程关键词捕获)(特异性识别)这些什么传奇啊,一刀99999呀,之类的流氓软件的安全软件?市面上还没有,我觉得可以试试。。。毕竟一些流氓软件一下就一大堆,而且不会电脑的又删不掉,一开机就一刀99999......

我是火绒的忠实粉丝了,我身边的电脑都安装了火绒,我觉得就差这么一个东西。
初心144 发表于 2022-7-15 21:38
飘浮 发表于 2022-7-15 22:02
支持火绒
xingliqing 发表于 2022-7-15 22:10
火绒,yyds
MaHLstick 发表于 2022-7-15 22:10
谢谢提醒!
bigdawn 发表于 2022-7-15 22:49
支持火绒,病毒真的是麻烦事。
landou 发表于 2022-7-15 23:08
火绒首发?yyds
这么久 发表于 2022-7-15 23:33
谢谢哥提醒
a2581069 发表于 2022-7-15 23:34
网吧这样的病毒很麻烦。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:35

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表