吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 7523|回复: 64
收起左侧

[PC样本分析] 又一款传奇私服利用Rootkit病毒进行推广

   关闭 [复制链接]
火绒安全实验室 发表于 2023-10-12 17:43
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-10-12 17:43 编辑

近日,火绒收到多位用户反馈,电脑频繁报毒、网页被劫持等问题,经排查发现是传奇私服捆绑Rootkit病毒导致。该病毒通过篡改用户流量来推广自己的传奇私服,不仅使用多种对抗手段,还伪装成系统驱动等来隐藏自身,对用户构成较大的威胁。




用户登录传奇私服客户端后,该病毒会通过黑加白文件释放 Loader驱动,再通过 Loader 驱动来下载、加载劫持驱动,以拦截杀毒软件驱动和专杀工具的进程。随后,其会根据C&C服务器配置信息来修改受害者电脑代{过}{滤}理、DNS等系统设置,使用户访问传奇相关的网页时,跳转到指定传奇私服。该病毒执行流程,如下图所示:

Image-0.png


病毒的执行流程图


目前,火绒安全产品可对上述病毒进行拦截查杀。已感染该病毒的用户,可先使用火绒专杀工具进行扫描,再使用火绒【系统修复】和【全盘查杀】功能,重启电脑后即可彻底清除该病毒。

Image-1.png
查杀图




一、  样本分析


当传奇私服启动一段时间后,会通过释放出黑加白文件的方式来绕过杀毒软件查杀,火绒剑监控到的行为,如下图所示:



Image-2.png

火绒剑监控到的行为


BugRpt.DLL启动后,会创建一个线程循环尝试寻找360卫士关闭窗口的位置,通过模拟鼠标点击来关闭360卫士,相关代码,如下图所示:

Image-3.png

关闭360卫士



之后BugRpt.DLL释放Loader驱动,通过Loader驱动来下载、加载Rootkit病毒,相关代码,如下图所示:



Image-4.png

下载、加载Loader驱动



在Loader驱动中,会从C&C服务器下载、加载Rootkit病毒,相关代码,如下图所示:

Image-5.png

下载、加载Rootkit病毒



该Rootkit病毒会根据C&C服务器配置信息来修改受害者电脑代{过}{滤}理、DNS等系统设置,当用户访问传奇相关的网页时,会被劫持到病毒作者指定传奇私服,并且该病毒使用VMProtect保护壳进行加密,以及多种内核对抗手段来拦截杀毒软件进程和驱动。该Rootkit病毒启动后,会添加模块加载回调函数和进程加载回调函数来拦截杀毒软件的驱动和进程。相关代码,如下图所示:

Image-6.png

添加模块加载回调函数和进程加载回调函数



在模块加载回调函数中会计算驱动文件的签名以及MD5,如果为相关杀毒软件的驱动,就会阻止杀毒软件驱动的加载,相关代码,如下图所示:

Image-7.png

模块加载回调函数中拦截驱动

会被拦截的驱动签名列表,其中一些看起来像是人名,如下图所示:

Image-8.png

会被拦截的驱动签名

在进程加载回调函数中通过匹配进程名以及MD5来终止专杀工具进程,相关代码,如下图所示:

Image-9.png

进程加载回调函数中终止专杀工具进程

之后该Rootkit病毒会创建多个线程来实现各种恶意功能,有很多线程都是空的,猜测该病毒更多恶意功能还在开发当中,相关代码,如下图所示:

Image-10.png

创建多个线程

在线程一中来请求服务器配置信息,在其他线程中会根据配置信息来修改受害者电脑的代{过}{滤}理以及DNS设置。C&C服务器的地址是由www.zhao123ookk.com或[url=www.777fffhhh.com]www.777fffhhh.com[/url]域名对应的IP地址来决定如:www.zhao123ookk.com域名对应的IP是51.88.1.11,C&C服务器的地址为http://hebv.5188111.top:5858/posn.cnf,相关代码,如下图所示:

Image-11.png

获取服务器地址

获取到的配置信息是加密的,如下图所示:

Image-12.png

接收配置信息

服务器返回的配置信息是先由RC4进行加密后,再对加密的结果用XOR  9F加密,之后再用base64进行编码,相关解密代码,如下图所示:

Image-13.png

解密配置文件

解密后的配置信息,如下图所示:

Image-14.png

解密后的配置信息

在线程二中会实现各种恶意功能如:将自身伪装成系统驱动、修改受害者代{过}{滤}理和DNS设置、以及利用注册表回调来保护注册表位置防止代{过}{滤}理设置被修改回去。将自身伪装成系统驱动,相关代码,如下图所示:

Image-15.png

伪装成系统驱动

修改系统代{过}{滤}理来劫持用户访问的传奇网站,相关代码,如下图所示:

Image-16.png
修改用户代{过}{滤}理



PAC劫持脚本会将传奇私服相关的网页劫持到黑客指定的网页,PAC脚本代码,如下图所示:

Image-17.png

PAC代{过}{滤}理脚本


修改用户DNS相关代码,如下图所示:
Image-18.png


修改系统DNS


再创建注册表回调函数来保护这些位置不被修改回去,回调函数中会先排除自身线程,如果发现指定注册表位置被修改就返回错误代码:0xC0000022,相关代码,如下图所示:

Image-19.png


保护关键注册表位置不被修改


在线程6中会循环检测各种回调函数是否存在,如果被摘除就重新添加,相关代码,如下图所示:

Image-20.png


检测回调函数是否被摘除


该病毒还会创建关机回调,在关机时,会判断驱动启动项是否存在,如果不存在,就重新添加一个驱动启动项,相关代码,如下图所示:

Image-21.png


关机回调中添加驱动启动项


二、附录


C&C

Image-22.png


HASH

Image-23.png

免费评分

参与人数 29吾爱币 +27 热心值 +27 收起 理由
zzt0504 + 1 我很赞同!
樊润胜 + 1 + 1 我很赞同!
microbot + 1 + 1 用心讨论,共获提升!
Kanchow + 1 + 1 鼓励转贴优秀软件安全工具和文档!
ma4907758 + 1 谢谢@Thanks!
cx3703007 + 1 + 1 谢谢@Thanks!
这是追求不是梦 + 1 + 1 热心回复!
timeni + 1 + 1 用心讨论,共获提升!
七夕的乌鸦 + 1 + 1 说实话,好言难劝该死的鬼。
momo2436 + 1 + 1 谢谢@Thanks!
jokerkun + 1 + 1 谢谢@Thanks!
小李一直在前进 + 1 有认识 hws的没.http://8.218.131.24:6588/admin/ 给他掏空.看看搞的什么名.
junge333666 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
抱薪风雪雾 + 1 + 1 谢谢@Thanks!
zhaublitz + 1 + 1 我很赞同!
86CN + 1 我很赞同!
helh0275 + 1 + 1 谢谢@Thanks!
tiffanyu + 1 + 1 我很赞同!
天南地北一群魔 + 1 + 1 谢谢@Thanks!
shenquanwusheng + 1 + 1 我很赞同!
loka + 1 + 1 谢谢@Thanks!
qiaoyong + 1 + 1 热心回复!
noyes6 + 1 + 1 谢谢@Thanks!
Patches + 2 + 1 热心回复!
阿荣 + 1 + 1 我很赞同!
qqycra + 1 + 1 谢谢@Thanks!
R00tkit + 1 + 1 谢谢@Thanks!
隔壁老赵 + 1 谢谢@Thanks!
jtlqzytk + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

soaiyou 发表于 2023-10-12 17:59
他太懂我了,就怕我误删除找不到,泪目
qqycra 发表于 2023-10-12 20:08
KotoyoseFumino 发表于 2023-10-12 20:23
劫持脚本将传奇私服网页劫持到黑客的网页......
嗯?所以上面的一长串都是与传奇私服有关的网站?这么火的?
幸好自己玩的那些私服都是冷门得不能再冷门,连黑客都不感兴趣,只剩下极客在折腾服务端的远古网游
山里红数码 发表于 2023-10-12 18:01
感觉火绒又来吾爱打广告宣传自己了~!
jtlqzytk 发表于 2023-10-12 18:04
春节前玩了几天传奇私服,确实遇到这个问题了,电脑只要访问一些主流传奇发布站都会被劫持到其他的发布站。。
测试学学 发表于 2023-10-12 18:17
分登陆器吧  有的登录器有毒 打开就被劫持 有的登录器就没事
头像被屏蔽
墨玫醉 发表于 2023-10-12 18:28
提示: 作者被禁止或删除 内容自动屏蔽
xkwdm 发表于 2023-10-12 18:41
一直用你们家产品,一出来我就白嫖到今天,你为啥不收费
阳光好青年 发表于 2023-10-12 18:44
传奇私服。今天还有打电话进来甜美女声说有好玩私服,喊我玩不玩。。。
Bruce_HD 发表于 2023-10-12 20:17
不错不错,支持支持。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 07:38

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表