吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 15767|回复: 80
收起左侧

[PC样本分析] 游戏外挂传播后门病毒 欺骗用户“放心使用尽情奔放”

   关闭 [复制链接]
火绒安全实验室 发表于 2021-5-21 17:37
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2021-5-21 17:43 编辑

随着网络游戏用户规模不断扩大,外挂软件也发展形成灰色产业,利用外挂软件传播病毒的也屡见不鲜。火绒曾多次披露外挂软件携带病毒危害用户的行为,包括木马程序收集色情信息等,甚至还有病毒作者公然在外挂程序中弹窗叫嚣“杀毒无用”……


近日,火绒工程师再次溯源一起通过外挂软件投放后门病毒的恶性事件。通过分析发现,该后门病毒主要通过外挂程序(文中样本文件名为 “巴哈-盗贼之海 V4.1.exe”)进行传播,并通过官网提供下载链接(hxxp://xradar.cccpan.com/)。如下图:



Image-0.png



该外挂程序携带的病毒在系统中运行后,会释放恶意模块,执行云控服务器下发的恶意指令,包括盗取用户账户密码、好友信息、监控用户屏幕等。此外,恶意模块还会通过释放、执行内核模块进行自我保护,对抗安全软件。病毒执行流程和释放文件如下图:


Image-1.png

病毒执行流程图

Image-2.png

释放文件及功能



而在该外挂软件的官网上,我们发现除了提供“巴哈-盗贼之海 V4.1.exe”外挂程序,还有“绝地求生”等多款游戏的外挂软件,经火绒工程师分析后同样发现其携带了上述病毒。 更为嚣张的是,为了进一步引诱用户下载,官网还给出了“干掉网吧防火墙”“添加数据保护”“清理残留驱动”等对抗与自保方式帮助用户使用,甚至贴出公告表示“请各位不用演戏,放心使用尽情奔放,已稳定8个月以上了”。如下图:



Image-3.png


Image-4.png




火绒用户无需担心,火绒可以查杀该病毒。具体查杀步骤:(1)使用专杀工具查杀;(2)电脑重启;(3)重启后使用火绒安全软件进行病毒查杀即可。此外,火绒僵尸网络防护功能也可以成功拦截该病毒。


Image-5.png

火绒查杀图



如有遇到相关问题也可以直接通过以下方式,直接向我们反馈求助:

1、拨打电话400-998-3555

2、通过火绒官方论坛反馈

3、邮箱:seclab@huorong.cn

4、微信、微博、头条、知乎、B站平台搜索【火绒安全实验室】私信求助。



最后,火绒再次提醒,外挂软件不仅破坏游戏平台的正常运营,甚至带来隐私、财产安全等多种风险。请大家避免使用此类软件,尽量通过官方途径下载正规软件。

以下为上述病毒的详细危害和行为。

1、访问任意本地文件
可能会造成重要资料(重要文案、个人照片等)的泄露。如下图所示:



Image-6.png

文件访问功能




2、监控用户的键盘记录此功能可以记录下用户在登录各类社交平台或者网银时输入的账号密码,甚至还控制了用户的复制粘贴,严重威胁着用户的财产安全,如下图所示:

Image-7.png

键盘记录制功能

Image-8.png

获取和设置粘贴板功能




3、获取用户的QQ号包括QQ好友列表以及QQ群内所有的成员信息,均属于较为敏感的个人隐私。如下图所示:

Image-9.png

QQ隐私获取功能

Image-10.png

获取QQ号功能




4、屏幕截图通过频繁的截图即达到屏幕监控的效果。用户在浏览隐私信息时病毒可以通过屏幕截图的方式获取、上传用户的隐私内容,此外病毒还可以屏蔽用户对键盘和鼠标的操控。如下图所示:


Image-11.png


屏幕监控功能

Image-12.png

屏蔽用户鼠标键盘功能




5、执行任意云控指令远程将可执行文件加载到内存中执行, 远程传输文件以不落地的方式执行, 病毒服务器可以在用户未经允许的情况在用户电脑上执行任意代码和程序,如下图所示:


Image-13.png

执行任意代码功能




6、开放大量的系统权限,降低用户电脑的安全系数

远程管理windows账户

打开windows的共享服务(sharedaccess)

启用windows自带的远程桌面功能.



7、收集和设置用户电脑系统配置

远程对系统服务进行操作

远程对注册表进行操作

远程执行shell

远程读写hosts文件

远程获取系统已安装的软件

远程调用com组件


附录

1、病毒hash




Image-14.png



2、相关外挂软件带毒报告链接

QQ游戏外挂收集色情文件 火绒提示切勿使用

黑客通过游戏外挂植入后门病毒 弹窗叫嚣“杀毒无用

免费评分

参与人数 47吾爱币 +44 热心值 +42 收起 理由
Nattevak + 2 + 1 热心回复!
eway + 1 用心讨论,共获提升!
pwjcw + 1 热心回复!
827285213 + 1 + 1 我很赞同!
Declara. + 1 我很赞同!
czz404 + 1 热心回复!
O678O + 1 用心讨论,共获提升!
wjdxx1985 + 1 + 1 我很赞同!
Asser12345 + 1 + 1 谢谢@Thanks!
皓哥阿 + 1 谢谢@Thanks!
lecat + 1 + 1 谢谢@Thanks!
mmqk + 1 + 1 谢谢@Thanks!
52小乔 + 1 + 1 我很赞同!
lyslxx + 1 + 1 我很赞同!
st君 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
叫我正义老哥 + 1 + 1 网吧现在有吸附在游戏客户端界面上的钓鱼弹窗病毒
太可爱了吧 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Antik1 + 1 + 1 我很赞同!
违规昵称4 + 1 + 1 谢谢@Thanks!
蒋阿君 + 1 + 1 都选择开挂了,谁还在乎这点病毒。毕竟免费作者也要恰饭
sunnylds7 + 1 + 1 热心回复!
Halin_Anline + 1 + 1 我很赞同!
闪的好快啊 + 1 火绒还是六的
WOande + 1 热心回复!
chenmintian + 1 + 1 用心讨论,共获提升!
网络平民 + 1 + 1 我很赞同!
p7xli0 + 1 谢谢@Thanks!
撒欢曲奇 + 1 用心讨论,共获提升!
_小白 + 1 + 1 我很赞同!
歌尽繁华Matsuri + 1 + 1 鼓励转贴优秀软件安全工具和文档!
火之国 + 1 + 1 知道火绒开始就一直使用啥时候在出个浏览器
sdaza + 1 热心回复!
Zzzzzzzzzzzzzzz + 1 + 1 我很赞同!
御守御守 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
叶凯 + 1 + 1 热心回复!
开心熊猫741 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
LENY77777 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
peiyu159 + 1 + 1 热心回复!
微闭双眼 + 1 + 1 谢谢@Thanks!
青-山胡椒 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
风冯讽凤 + 2 + 1 火绒niub
Cool_Breeze + 2 + 1 我很赞同!
a'ゞ蘇 + 1 + 1 热心回复!
wwwlailailai + 1 热心回复!
九星辰楪 + 1 热心回复!
情绪666 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
我是不会改名的 + 3 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Archangel丶堕 发表于 2021-8-18 15:15
永远不懂网络游戏开挂的玩家是什么心态,找优越感么?
倒是单机游戏在外挂修改后,会出现各种整活的玩法
zhangxu888 发表于 2021-5-22 16:38
火绒杀软干净无广告!第一次用的时候没经过我同意就把软件给我无声无息的删了去,害得我又从新下的!
头像被屏蔽
去你的吧 发表于 2021-5-21 17:47
fscc无误 发表于 2021-5-21 17:53

厉害厉害
九星辰楪 发表于 2021-5-21 17:59
火绒确实好用
傻妞. 发表于 2021-5-21 18:07
吓人啊。。。
qxy21 发表于 2021-5-21 18:46
火绒真的确实好用
白衣国度 发表于 2021-5-21 18:51
火绒永远ds
sishen521 发表于 2021-5-21 19:24
火绒yyds
谢宇霆 发表于 2021-5-21 19:27
这个火绒是官方的人?
湿求了鸭 发表于 2021-5-21 19:39
网盘密码:6666
不用谢我
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 22:36

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表