吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 437|回复: 7
上一主题 下一主题
收起左侧

[PC样本分析] 疑似Wallpaper Engine 恶意壁纸样本技术分析:python加载器盗号

[复制链接]
跳转到指定楼层
楼主
sxaq 发表于 2026-8-6 17:42 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 sxaq 于 2026-8-6 17:54 编辑

近日,我司安全团队接获用户反馈,称其在Steam平台热门应用Wallpaper Engine(壁纸引擎)中发现可疑样本。尽管该应用官方已于此前更新中移除了创意工坊内的“应用程序”壁纸分类,并明确表示该类壁纸因拥有完整的系统访问权限而存在安全风险,但已被用户下载到本地的旧壁纸仍可能持续存在。本着严谨求证的态度,安全团队对该样本进行了完整逆向分析。

一、Wallpaper Engine官方公告

从得到的压缩包上来看,这个样本应该是基于python环境运行的。


二、从WindowsUpdate.exe开始分析

fn_PyEnvInit:初始化环境,并且将自身目录下的lib加载到python的环境中。

读取lib\library.dat的文件内容:
library.zip
library.zip中*.pyc文件->

fn_RunPyc:执行lib\library.zip\__startup__.pyc模块中init与run函数


三、startup.pyc反编译分析


这里的进程名是"WindowsUpdate.exe",但是在lib/library.zip中没有这个pyc模块。所以会抛出异常,执行到异常处理流程。异常处理流程会读取BUILD_CONSTANTS.__EXECUTABLES__作为模块加载名。

四、BUILD_CONSTANTS.pyc反编译代码

可以看到这里的__EXECUTABLES__等于bridge24eccd.exe,所以__startup__.pyc会加载__init__bridge24eccd.pyc模块和__main__bridge24eccd.pyc模块。

五、initbridge24eccd.pyc反编译代码


六、mainbridge24eccd.pyc反编译代码

__main__bridge24eccd.pyc的功能是加载\data\2162f0e7.idx和\data\e88d539d.bin进行解密后加载执行解密后的模块。函数_load_blob:核心解密函数函数runtime_manifest:路径配置模块函数_run:执行解密后的代码从e88d539d.bin解密后的脚本我们称为stage2_fixed_bin.pyc

七、stage2_fixed_bin.pyc 核心脚本
注:以下代码由 PyLingual 对 Python 3.14rc3 字节码反编译得到,存在反编译器控制流错乱的伪影。下文的功能归纳均按实际语义还原,并非逐字引用反编译文本;这些伪影不代表样本的真实运行逻辑。
注:这里的反编译代码中,我并没有添加注释,现在所看到的注释都是原脚本中自带的。为了节约篇幅,以下反汇编代码中仅保留部分代码以及原有注释。
函数功能展示:


控制台/状态显示相关


令牌窃取 — 内存扫描(核心恶意功能)


令牌窃取 — 本地文件解码


令牌上传(C2通信)


授权检查与下载执行(C2核心逻辑)


持久化/自启(逃避360安全软件)


Steam路径发现


Wallpaper Engine 举报补丁(隐藏举报功能)


Steam CSS 举报补丁(webkit.css)


SteamUI chunk注入补丁(劫持Steam帮助/支持页面 → 钓鱼)



举报补丁线程(WE + Steam CSS)



下载日志上报



主流程



模块流程

持久化机制:
    - 注册表 HKCU\...\Run 键名 "ServiceAppMscopiAuto"
    - 计划任务 "ServiceApp360GuardLogon" (登录时触发)
    - 仅在360tray.exe未运行时写入(避免被拦截)
Steam劫持效果:
    - 所有Steam帮助/支持页面 → 跳转到 fytttxzk.top 钓鱼站
    - 钓鱼URL携带:SteamID64、账户名、头像hash(注:上述三项(SteamID64、账户名、头像 hash)均为 Steam 本地 localconfig.vdf 中可读的公开标识,并非密码或会话令牌;其用途是让钓鱼页伪造成该用户的帮助/支持页面以提升欺骗性。)
    - 写入steam.cfg禁止Steam自更新(防止补丁被修复)
    - WE和Steam中的举报按钮被隐藏/失效。

七、特征
WindowsUpdate.exe
md5->23a74c1a2d73e01f4e2e35aa346e84d8
sha256->7bebaf01aef27ca56a8604912e300ab21102615094eb44474f1e51f4a4999bb2

八、域名
lumnexo.org
fytttxzk.top
skylinemediaworld.top
ultracloudmarket.top
nexustechsolution.top
advancedwebfactory.top
fastdigitalcenter.top
vorqube.com
luminovastella.top
veloriquantica.top
quantumservernode.top
zentravolix.top
toralumivent.top
clyveron.org
vexorandria.top
yywuxfll.top
uuyyywuul.top
zentryxful.icu

免费评分

参与人数 7吾爱币 +6 热心值 +6 收起 理由
GS9452 + 1 我很赞同!
wxzcrg233 + 1 + 1 用心讨论,共获提升!
qwer196136 + 1 我很赞同!
腰围两尺99 + 1 + 1 用心讨论,共获提升!
阿基米德啊 + 1 + 1 我很赞同!
gcode + 1 + 1 谢谢@Thanks!
steam0825 + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
qiushangbielian 发表于 2026-8-6 19:40
这也能盗号
3#
q5501948 发表于 2026-8-6 19:50
4#
zhangzhibo139 发表于 2026-8-6 19:54
5#
tfeng 发表于 2026-8-6 20:04
学习学习
6#
rongqinze 发表于 2026-8-6 21:17
本帖最后由 rongqinze 于 2026-8-6 21:18 编辑

小红车太离谱了,之前我就觉得这种壁纸能放能放视频,游戏就有风险,创意工坊的开放度太大了。
7#
LilDawn 发表于 2026-8-6 22:42
666居然能看到python的盗号木马
8#
wh11o7 发表于 2026-8-6 23:32
不是,我还真下载过这种类似应用程序,咋整?删除文件也不行吗?
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-7 00:18

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表