吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1724|回复: 20
上一主题 下一主题
收起左侧

[PC样本分析] 一次针对WeGame的BYOVD盗号木马剖析

  [复制链接]
跳转到指定楼层
楼主
sxaq 发表于 2026-7-31 09:25 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 sxaq 于 2026-7-31 09:37 编辑

近日,我司例行检测中,捕获到一个针对WeGame游戏平台的新型窃密样本,该样本行为隐蔽、对抗性强,安全团队第一时间启动应急分析,通过分析,完整还原了该木马的窃密逻辑。
该盗号木马通过白驱动加载黑驱动的方式,借助内核级反射式PE加载技术加载恶意驱动,读取WeGame数据;本文将对样本的逆向过程与技术细节进行深度拆解。
系统日志记录如下,cli2update.exe 为盗号木马的主程序。

样本的SHA256如下:



一、核心行为逆向分析


样本启动后,并不立即执行恶意行为,而是校验运行环境。先通过进程快照( CreateToolhelp32Snapshot )的方式检查 wegame.exe 是否运行。若未发现WeGame进程在运行,则进入休眠轮询状态。

在确认进程存在之后,样本进一步验证用户登录状态,确保受害者已经成功登入,检测到 rail.exe 进程存在。

调试发现,该样本也内置了xclient.exe网吧安全程序的字符串信息,这些字符串同样加密,并在运行时动态解密。在解密函数的结尾下断点可以看到解密后的字符串内容,如图所示:

解密后的进程字符串清单如下,包括:xclient.exe ,xcomw.exe,xcomu.exe,ACE-Tray.exe,等进程。

在信息收集结束并且环境检测也通过后,样本从云存储下载一个大小为 3783680 字节的恶意DLL。样本使用反射加载技术,在自己的进程空间中通过反射注入的方式加载这个DLL。全程避免LoadLibrary等监控点触发,具有明显的反分析意识。这个DLL最终会出现在程序的私有内存中,并不会出现在模块列表中。

该恶意DLL导出了一些核心函数,是盗号的主要依赖技术。

待恶意DLL加载完毕,该样本调用恶意DLL的导出函数 HD_DriverLoad,该恶意DLL在Temp目录下释放了一个带有Microsoft Windows Hardware Compatibility Publisher有效签名的合法驱动文件,并使用随机字符串命名这个文件。由于驱动带有有效签名,此驱动会被顺利地加载进内核空间中。
然而,该合法驱动的真正用途并非直接进行恶意行为,而是充当一个内核代码加载器。



逆向该合法驱动发现,其 DriverEntry 中通过 IoCreateDevice 创建设备对象,并提供一个通信接口,其实现存在极高风险——它接受用户态传入的输入缓冲区,将其解释为一个加密的PE文件,然后在内核中执行解密与加载。

如图所示,分发函数中会调用PsCreateSystemThread创建一个系统线程,将解密和加载逻辑置于该线程中执行。逆向分析确定该解密算法为 RC4 流密码(Rivest Cipher 4),密钥硬编码于驱动中,密钥为:dsmjklsafbv

白驱动在非分页内存池中申请空间,将解密后的PE镜像按照其节表进行映像,手工处理重定位及导入表。此种技术即为内核模式下的反射式加载。

在用户态,盗号木马的恶意DLL通过 CreateFile 打开合法驱动的设备对象,并调用 DeviceIoControl,将一个加密的恶意驱动文件数据作为输入缓冲区传入。

该恶意驱动文件本体同样被加密,左侧为传入的原始加密数据。

在解密之后,恶意驱动的基本信息如下:

当恶意驱动加载起来之后,盗号木马就可以任意读取所有进程的内存了。
盗号木马首先解密出需要调用的导出函数字符串名称,然后通过自己实现的GetProcAddress函数,用来获取恶意DLL的导出函数地址,通过直接调用导出函数来控制恶意驱动读取WeGame的内存。

凭证窃取的第一步是获取受害者的QQ号码。分析显示,木马在WeGame进程内存中扫描一个硬编码的二进制特征码:22 75 69 6E 22 3A 22,其ASCII字符串为 "uin":。WeGame客户端在登录后会将当前登录的QQ号码以JSON片段形式存储在堆内存中,该特征码正是定位账号字段的关键标识。


根据特征码在WeGame内存中的搜索结果如下:

接着获取用户的密码哈希,会话令牌等敏感信息(pass, stpass, token),用于后续免密登录及服务鉴权。

这些信息同样可以在wegame.exe进程的内存中找到。
PASS:

STPASS:

TOKEN:

在拿到这些信息之后,盗号木马这些信息加密并打包发送给黑客服务器。

二、IoCs
  • MD5: 9b80c3879f77b11b7207f8336101b486
  • SHA-1: e9725da4441bb736b4a2834edc652dc7e3318ae8
  • SHA-256: eefacb5cf039f7512c110564a489c7464032eea8ddb1781d3cac69db2f106d0d

三、处置建议与防护方案
1.源头管控:确保网内所有商业核心软件均来自正版合规厂商,勿使用盗版、破解版或来源不明的“免费版”商业程序。从源头建立可信供应链是防御根基。
2.终端加固:部署安全软件,并实时更新,有效拦截反射加载、白驱动利用等高级攻击手法。

免费评分

参与人数 13威望 +1 吾爱币 +29 热心值 +10 收起 理由
Hmily + 1 + 20 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
coder_x + 1 我很赞同!
F1ame7w7 + 1 + 1 我很赞同!
timhu090722 + 1 我很赞同!
vele + 1 谢谢@Thanks!
metucky + 1 用心讨论,共获提升!
FZZZP + 1 + 1 谢谢@Thanks!
axeofluban + 1 + 1 鼓励转贴优秀软件安全工具和文档!
muzi5pd + 1 用心讨论,共获提升!
buluo533 + 1 + 1 用心讨论,共获提升!
dashengguilai + 1 + 1 用心讨论,共获提升!
shenquanwusheng + 1 热心回复!
Toxic59 + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
Arekus 发表于 2026-8-10 09:41
axeofluban 发表于 2026-7-31 11:37
不懂就问哈,这个都用自己的签名来搞黑产了,那是否可以循着这个签名去抓人呢?!

很多都是注册的皮壳公司,公司法人不一定是他,不过有些所谓的黑产人员并不太聪明,可能会用自己本人的信息注册
推荐
retorlin 发表于 2026-7-31 11:21
说真的挺喜欢这类贴子的,看着大佬们的分析过程就觉得很厉害,虽然看不懂,但很崇拜
推荐
axeofluban 发表于 2026-7-31 11:37
不懂就问哈,这个都用自己的签名来搞黑产了,那是否可以循着这个签名去抓人呢?!
4#
dk20260721 发表于 2026-7-31 11:21
是这样啊
5#
sbj496 发表于 2026-7-31 13:13
不好说,得再看看
6#
水清无余 发表于 2026-7-31 14:10
虽然看不懂 但是很厉害的大佬
7#
ldwz 发表于 2026-7-31 15:16
axeofluban 发表于 2026-7-31 11:37
不懂就问哈,这个都用自己的签名来搞黑产了,那是否可以循着这个签名去抓人呢?!

抓不住的。都是代理注册。网上找的。
8#
HFQ 发表于 2026-7-31 15:24
之前黑网吧上网密码被盗应该也是这种病毒吧
9#
阿鹏大大 发表于 2026-7-31 16:03
这么牛,感谢分析
10#
MMCBQFCAZ 发表于 2026-7-31 16:20
太棒了,加油继续分析
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-18 02:05

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表