网易首页 > 网易号 > 正文 申请入驻

传奇私服暗藏病毒劫持用户流量

0
分享至

近日,火绒安全工程师拦截到一款病毒正通过某传奇私服登录器进行传播。 该 病毒可通过C&C服务器下发任意恶意模块,还会将病毒服务器设置为代理服务器,通过篡改用户流量来推广病毒作者自家的传奇私服。 当用户访问传奇相关的网页时,会被劫持到病毒作者自家传奇私服,如下图所示:

病毒作者自家传奇私服

火绒安全工程师分析称,该病毒可通过C&C服务器下发任意恶意模块,不排除后续下发其他恶意模块的可能。被下发的恶意模块将长期驻留在中毒用户电脑中,并开机自启动,利用“白加黑”调用恶意代码模块以及注入系统进程的方式来执行恶意行为。

广大游戏玩家需要注意,私服登录器携带木马、后门及其他病毒的情况时有发生,玩家下载安装后,可能面临网页被劫持、个人隐私数据泄露等不同危害,严重侵害用户隐私和资产安全。因此,火绒工程师提醒广大玩家提高警惕。

火绒安全产品可对以下传奇私服登录器携带的该病毒进行拦截查杀:

被植入该病毒的传奇私服登录器列表

病毒查杀图

病毒的执行流程,如下图所示:

病毒执行流程

以“梁山好汉=登陆器”为例进行分析

样本分析

当进入游戏后,会释放并执行恶意模块QQExternals.exe,火绒剑监控到的行为图,如下图所示:

火绒剑监控到的行为图

恶意模块QQExternals.exe会根据配置文件来加载远程恶意模块InstallCore.dll,相关代码,如下图所示:

远程加载恶意模块InstallCore.dll

恶意模块InstallCore.dll会释放QQExternal.exe(和第一个恶意模块相比少了一个s)和BugRpt.dll到C:\ProgramData\Microsoft\Setup\,其中QQExternal.exe为带有腾讯签名的白文件,该病毒通过“白加黑”的方式来绕过杀毒软件查杀。QQExternal.exe签名信息,如下图所示:

QQExternal.exe签名信息

BugRpt.dll恶意模块的签名信息直接复制QQExternal.exe签名信息来进行伪装,如下图所示:

BugRpt.dll签名信息

恶意模块InstallCore.dll还会执行一系列操作来保证后续的恶意模块能正确被执行,如:添加证书、设置浏览器代理、持久化操作,相关代码,如下图所示:

添加证书、设置浏览器代理、持久化操作

修改后的浏览器的配置信息,如下图所示:

修改后的浏览器配置信息

被添加的任务计划,如下图所示:

被添加的任务计划

利用服务启动白名单文件QQExternal.exe,再以“白加黑“的方式加载BugRpt.dll来执行恶意代码,相关代码,如下图所示:

通过服务启动QQExternal.exe

BugRpt.dll是以“白加黑“的形式被加载运行,当BugRpt.dll同目录下的QQExternal.exe(白文件)被运行时,会调用其导出函数“BR_UserInit”。相关代码,如下图所示:

调用被劫持的函数

当BR_UserInit函数运行后会解密自身内部的”Puppet.dll”恶意模块并注入到系统进程WmiPrvSE中,相关代码,如下图所示:

注入WmiPrvSE

在恶意模块Puppet.dll中,根据服务器的配置来执行恶意模块PuppetLib.dll,相关代码,如下图所示:

加载远程恶意模块PuppetLib.dll

在恶意模块PuppetLib.dll中,防止证书被删除,每次启动都会检查证书是否存在,如果证书不存在,将重新添加证书,相关代码,如下图所示:

添加证书

并且一直循环修改浏览器的代理设置,相关代码,如下图所示:

修改浏览器代理

修改后的浏览器设置,如下图所示:

修改后的浏览器设置

被劫持的域名均为其他传奇私服站点域名,当用户访问相关传奇私服时,会被劫持到107.148.49.141,该地址用来中转到病毒作者自家传奇私服,相关代理脚本,如下图所示:

相关代理脚本

附录

C&C:

样本hash:

HUORONG

火绒安全成立于2011年,是一家专注、纯粹的安全公司,致力于在终端安全领域为用户提供专业的产品和专注的服务,并持续对外赋能反病毒引擎等相关自主研发技术。多年来,火绒安全产品凭借“专业、干净、轻巧”的特点收获了广大用户的良好口碑。火绒企业版产品更是针对企业内外网脆弱的环节,拓展了企业对于终端管理的范围和方式,提升了产品的兼容性、易用性,最终实现更直观的将威胁可视化、让管理轻便化,充分达到保护企业信息安全的目的。

求收藏

求点击

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
1992年在法国安装的太阳能电池板被发现保留了79%的原始输出功率

1992年在法国安装的太阳能电池板被发现保留了79%的原始输出功率

cnBeta.COM
2024-06-17 03:09:06
针锋相对?泽连斯基也提谈判条件:若俄从“乌合法领土上撤军”,明天就能开始谈

针锋相对?泽连斯基也提谈判条件:若俄从“乌合法领土上撤军”,明天就能开始谈

环球网资讯
2024-06-17 09:12:17
8名牛肉厂员工命丧冷藏车!年龄家庭曝光太心酸,司机可怜又可恨

8名牛肉厂员工命丧冷藏车!年龄家庭曝光太心酸,司机可怜又可恨

林大师热点
2024-06-17 09:46:12
“14国拒绝签署联合公报,无一国愿‘接盘’下次和会”

“14国拒绝签署联合公报,无一国愿‘接盘’下次和会”

观察者网
2024-06-17 09:32:09
网传两地“倒查30年”,企业面临巨额补税直接停产,大V辟谣:不存在

网传两地“倒查30年”,企业面临巨额补税直接停产,大V辟谣:不存在

可达鸭面面观
2024-06-17 12:31:40
甘肃天水烟草局“夜袭”造假,监控曝光“起早贪黑”式伪造证据

甘肃天水烟草局“夜袭”造假,监控曝光“起早贪黑”式伪造证据

新动察
2024-06-16 11:36:42
王红权星在云南被偶遇,穿万元衬衫助理陪同,现身廉价翡翠市场!

王红权星在云南被偶遇,穿万元衬衫助理陪同,现身廉价翡翠市场!

古希腊掌管月桂的神
2024-06-16 22:44:35
河南冷藏车8人身亡后续!死者身份曝光:均为女性,镇上牛场员工

河南冷藏车8人身亡后续!死者身份曝光:均为女性,镇上牛场员工

六毛朵朵
2024-06-17 09:26:28
江苏涟水数学天才女生涉嫌造假

江苏涟水数学天才女生涉嫌造假

张所长
2024-06-17 10:36:20
范甘迪:被ESPN解雇后成了空巢老人 感谢绿军给我一条救生圈

范甘迪:被ESPN解雇后成了空巢老人 感谢绿军给我一条救生圈

直播吧
2024-06-17 11:34:03
土地卖不动以后,为了保障体制内的工资,许多地方开始“大甩卖”

土地卖不动以后,为了保障体制内的工资,许多地方开始“大甩卖”

庞明说财经
2024-06-16 17:00:58
阿根廷做出伟大转变!米莱出席和平峰会,拥抱小泽融入文明主流

阿根廷做出伟大转变!米莱出席和平峰会,拥抱小泽融入文明主流

大风文字
2024-06-16 18:18:04
姜萍父亲月工资九百,姐姐打三份工,妈妈惹争议,网友支持去国外

姜萍父亲月工资九百,姐姐打三份工,妈妈惹争议,网友支持去国外

贾文彬的史书
2024-06-16 19:17:57
处罚俞莉博士的医学院,膝盖跪肿了

处罚俞莉博士的医学院,膝盖跪肿了

宾语观世
2024-06-17 10:38:39
历史会记住这一天

历史会记住这一天

西楼饮月
2024-06-16 20:49:06
确认留选!崔永熙经纪人:小崔将留在今年的NBA选秀当中!

确认留选!崔永熙经纪人:小崔将留在今年的NBA选秀当中!

直播吧
2024-06-17 10:37:27
身高191体重180火遍全网的马丁-亚当:上届欧洲杯我在家喝酒

身高191体重180火遍全网的马丁-亚当:上届欧洲杯我在家喝酒

直播吧
2024-06-16 17:34:10
中俄联合开发黑瞎子岛,当年黑瞎子岛是怎样被俄方占领的?

中俄联合开发黑瞎子岛,当年黑瞎子岛是怎样被俄方占领的?

浩然史观
2024-06-15 16:55:02
高温断绝了印度强国梦。

高温断绝了印度强国梦。

悠闲葡萄
2024-06-16 15:29:19
卧底鸭肠、鹅肠工厂:脚踩鹅肠挤粪,烟头扔进鸭肠筐

卧底鸭肠、鹅肠工厂:脚踩鹅肠挤粪,烟头扔进鸭肠筐

新京报
2024-06-17 08:30:28
2024-06-17 13:54:44
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
529文章数 486关注度
往期回顾 全部

游戏要闻

《龙腾世纪:影障守护者》在“审判”十年后 玩家队伍缩减到3人

头条要闻

上市公司原子公司税务被"倒查30年" 税务人士发声

头条要闻

上市公司原子公司税务被"倒查30年" 税务人士发声

体育要闻

豪华阵容,原始战术 英格兰10亿天团就这?

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

省市级税务人士:目前没有全国性查税

科技要闻

OpenAI可能会迎来重大变化

汽车要闻

传奇新篇章 全新一代大众迈腾来了

态度原创

本地
数码
房产
教育
健康

本地新闻

能动司法尽“执”履责 ——“交叉执行”高效能

数码要闻

消息称罗技将推出MX Ink手写笔:支持Quest2/3进行2D与3D创作

房产要闻

强!全国第三!海口房价正在止跌!

教育要闻

第一天,祝所有考生

晚餐不吃or吃七分饱,哪种更减肥?

无障碍浏览 进入关怀版