吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 43346|回复: 115
收起左侧

[游戏安全] 【外挂分析】Steam盗号木马告警

  [复制链接]
Gslab 发表于 2018-9-21 14:44
近期,笔者所在的QQ群有多名网友反馈Steam账号被盗或者冻结,疑似中了盗号木马笔者无意往前翻群聊天记录,发现疑似群内有人故意传播盗号木马


该网盘以免费分享收费的辅助破解版为噱头,吸引了大量的想要尝试神秘力量的网友中招这些欲使用辅助的网友既是受害者,又是未遂的加害者 这里我们随便找一款辅助来测试一下是否真的是因此网盘盗号(以网盘内千里眼插件测试) 下载后解压,然后运行,发现报错, 通过分析得知,木马释放器伪装成原辅助名字,运行后释放到: C:\Users\Administrator\AppData\Roaming目录下 一个是真正的插件,一个是未知的文件 mm.exe(实际为Steam盗号木马)
这里,我们将报错的原文件放回文件目录,此时游戏辅助可以正常启动,这里已经提示更新了,当然这不重要 捆绑木马的人可能根本没认真看过原程序,导致连过期的程序都没法跑起来

再来看看mm.exe这里推荐一下火绒剑,UI很友好,分析很方便, 过滤进程只捕获mm.exe的事件过滤事件,我们先看看联网干了些什么

访问了两个网址: http://66.11.117.198/n/getinfo.php?name=384871

http://66.11.117.198/n/readGmail.php?name=384871

到了这里基本上可以确定这个mm.exe就是Steam盗号木马本尊了 由上面的信息,笔者推断,此盗号木马已形成产业链,上面的信息文本是给下级传播者的后台公告,下面的则是此网盘木马客户端的后台,负责控制接受QQ邮件,在用户激活木马利用邮箱key漏洞接受受害者所有邮件,这里特别指明一点:一般用户的Steam账号都是QQ邮件,当盗号者进入受害者的邮箱后是很容易盗取受害者的Steam账号的

产业示意图


该木马还会修改注册表启动项,伪装微软安全验证骗过一些没有经验的用户达到循环盗号

此木马还有对键鼠下钩子的操作,这里可以使用哈勃/魔盾来分析 在笔者准备使用静态分析技术解剖此病毒时,发现腾讯电脑管家可以精准查杀此木马,所以本次分析就到此为止

有点意外的是,QQ群内被盗号的同学,开启了火绒缺没有捕捉到此木马, 经测试,火绒确实无法查杀此木马,版本号:4.0.69.13 (非水军,实验后证明)

总结: 现阶段的杀毒软件保护技术已经日趋成熟,病毒木马的存活空间越来越窄,作为游戏玩家,使用游戏辅助外挂必将受到游戏Anti cheat的惩罚,更不应该听信这些所谓的免费外挂,维护网游环境,人人有责。 关于Steam账号安全防护的几点建议: 1. 设置QQ邮箱独立密码2. Steam账号绑定手机令牌3. 拒绝使用未知来源的游戏外挂


来源:飘—投稿
*转载请注明来自游戏安全实验室(GSLAB.QQ.COM)

免费评分

参与人数 38吾爱币 +36 热心值 +35 收起 理由
a7880422 + 1 + 1 我很赞同!
zzzqin + 1 + 1 我很赞同!
nisay + 1 + 1 热心回复!
chao8709 + 1 + 1 热心回复!
火影之王 + 1 + 1 很好
黑羽乂一方 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Boommi6 + 1 + 1 谢谢@Thanks!
0xFF + 1 + 1 我很赞同!
Survivesususu + 1 请勿灌水,提高回帖质量是每位会员应尽的义务!
傻乎乎的小白 + 1 + 1 谢谢@Thanks!
penliany00 + 1 + 1 谢谢@Thanks!
神临人间 + 1 + 1 我很赞同!
_seesaw_ + 1 我很赞同!
冰炎梦幻 + 1 + 1 瓜比司马
HagaYama + 1 + 1 热心回复!
RoB1n_Ho0d + 1 + 1 热心回复!
过客h + 1 + 1 感谢!我刚被这个东西盗号...还是手贱了,我还奇怪别人怎么知道我的QQ邮件..
bolipapadu + 1 用心讨论,共获提升!
牛仔走天下 + 1 + 1 谢谢分享 学习了。
zhoulinwei + 1 + 1 那个人的网站还没有关闭,大佬你做这个帖子都用到了什么工具,
lookerJ + 1 + 1 用心讨论,共获提升!
qeh8902 + 1 + 1 我很赞同!
蜗牛也很牛 + 1 + 1 我很赞同!
Wtboy + 1 + 1 我很赞同!
yneg150 + 1 + 1 吾爱破解论坛因你更精彩!
神月夜 + 1 + 1 热心回复!
Archer丶松 + 1 + 1 我很赞同!
Titanic + 1 我想知道点开你上面的两个服务器地址的链接会不会被盗号……
棋子、 + 1 + 1 我很赞同!
CrazyNut + 1 + 1 我就想知道怎么静默获取Key的。。
xiefanxiu + 1 + 1 吾爱破解论坛有你更精彩!
葉_____ + 1 + 1 吾爱破解论坛有你更精彩!
zl9801 + 1 + 1 谢谢@Thanks!
fes009 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
灵魂歌手 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
.·.·. + 1 bbs.huorong.cn/thread-49257-1-1.html比你们早好久
KEEPmmm + 1 + 1 我很赞同!
窝哎PJ + 1 + 1 请勿灌水,提高回帖质量是每位会员应尽的义务!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2018-9-21 14:55
建议腾讯官好好分析下这个木马到底怎么盗号的。如果猜得不错,这应该就是盗QQskey,然后用QQ邮箱扫Steam账号的,腾讯什么时候可以把QQskey这大坑给填一填,或者最起码把QQ邮箱安全性增加一下,不要拿到QQskey就无所谓不能的操作QQ邮箱了,二次验证也成了摆设。最近这种木马非常多,并且都搞成生成器了,一个小学生都能用生成器加个捆绑器去盗号了。

点评

二次验证其实是腾讯的一个失误,你从你QQ状态栏里面点邮箱,输入密码后用qqkey来弄就可以免二次密码了。。。  发表于 2018-9-22 21:14
现在木马学聪明了,如果key不成功他还会检测窗口标题去下钩子。上次分析了一个木马,监测了大概10个左右的常用邮箱…不过那个作者比较傻逼的是没有bypass UAC ,然后下钩子失败会弹错误  详情 回复 发表于 2018-9-22 00:42
ZGQTEL 发表于 2018-9-21 14:53
babyxinloveyou 发表于 2018-9-21 14:53
520dman 发表于 2018-9-21 14:55
外挂基本上都能盗号的,看作者心情
KEEPmmm 发表于 2018-9-21 15:01
事实证明,充钱才能使你强大。外挂~~~
JusonR 发表于 2018-9-21 15:06
yjh_b 发表于 2018-9-21 15:12
你电脑上的火绒版本是最新的吗
SN1t2lO 发表于 2018-9-21 15:18
Hmily 发表于 2018-9-21 14:55
建议腾讯官好好分析下这个木马到底怎么盗号的。如果猜得不错,这应该就是盗QQsky,然后用QQ邮 ...

是QQKey吧老大?

点评

对,打丢了,我改下。  详情 回复 发表于 2018-9-21 15:21
Hmily 发表于 2018-9-21 15:21

对,打丢了,我改下。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 16:54

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表