网易首页 > 网易号 > 正文 申请入驻

游戏MOD伴随盗号风险,仿冒网站借“风灵月影”窃密

0
分享至

游戏MOD(即游戏修改器)是一种能够对游戏进行修改或增强的程序,因其能够提升游戏体验,在玩家群体中拥有一定的市场。然而,这类程序大多由第三方开发者制作,容易缺乏完善的安全保障机制,这就为不法分子提供了可乘之机,使得游戏MOD逐渐成为被盗号程序利用的对象。

恶意程序开发者通常将恶意程序伪装成热门游戏MOD,并宣称这些MOD拥有“无限资源”“无敌模式”等功能,吸引玩家下载。部分恶意程序甚至还会向电脑植入后门以便长期潜伏,进一步窃取隐私信息或发起僵尸网络攻击。

游戏MOD

近期,火绒安全情报中心检测到一款伪装成游戏MOD的盗密程序(Lumma Stealer)。该程序通过伪造游戏MOD“风灵月影”的官网和下载链接,诱导用户下载安装。此类恶意程序能够窃取用户的游戏账号和密码等敏感信息,使用户面临严重的安全风险。火绒安全提醒广大用户务必从官方或可信渠道下载软件,避免因使用来路不明的程序导致账号被盗或数据泄露。目前,火绒安全产品可对上述病毒进行拦截查杀,建议广大用户及时更新病毒库以提高防御能力。

查杀图

根据火绒安全情报中心统计,已有部分用户在不知情的情况下下载并安装了该盗密程序,导致游戏账号被盗、游戏账号内的货币和道具等虚拟资产受损,甚至与游戏账号绑定的支付账户也受到了影响。

游戏被盗号

该盗密程序所在的伪造页面与官方页面几乎完全相同。

伪造页面

官方网站

其伪造网站在搜索引擎中的排名也处于靠前位置。

搜索引擎

样本执行流程图如下:

流程图


Lumma Stealer样本分析

第一阶段

初始样本通过将压缩包附带的数个数据文件伪装成正常的软件文件夹结构。其本质是利用“白加黑”的方式来执行恶意代码。

文件夹结构

该样本的恶意DLL采用增大体积的方法绕过云上传。

增大体积

其恶意代码Loader集中在黑文件MindClient.dll中,通过Setup.exe进行白加黑启动,并将恶意函数隐藏在DLLMain初始化的_cinit函数中。

具体加载流程为:DLLEntryPoint()→DLLMain()→_CRT_INIT()→_cinit()→_initterm_e()→__InitCPLocHASH()

恶意函数加载流程

其恶意代码shellcode主要存储在文件pulque.vcf与affifdavit.zip(伪装的压缩包文件)中。恶意函数会从这些文件中读取恶意代码,并将其加载到内存中。

从文件中读取恶意代码

该恶意代码通过进程镂空技术进行加载:首先,加载dbghelp.dll;接着,将dbghelp.dll中.text区段的内存属性修改为可写;之后,将其自身复制到.text区段;随后,修改并恢复该区段的内存属性;最后,执行恶意代码。

进程镂空加载恶意代码

该恶意代码通过PEB获取kernel32.dll、ntdll.dll。接着,借助CRC算法构建Hash,之后通过Hash匹配获取系统API,并构造一个必要API数组。

构造必要系统API

完成API数组的构造后,再次利用进程镂空技术进行加载:首先,通过加载pla.dll实现进程镂空;随后,将其自身复制到已完成镂空操作的pla.dll中并进行加载。

再次进程镂空

随后,通过同样的方式再次构造API数组,此次获取到的API数量有所增加。

获取更多API

之后,将病毒的主要文件复制到C:\Users\Admin\AppData\Roaming\aah路径下,并创建进程C:\Users\Admin\AppData\Roaming\aah\TiVoDiag.exe(前提是该进程不存在)。

复制恶意文件

然后,再次获取关键API,其中包含网络相关的API。

网络相关API

接着,通过进程Token查询进程的完整性级别。

查询进程的完整性级别

随后,通过com组件{00021401-0000-0000-C000-000000000046}创建快捷方式,进一步实现持久化操作。

com组件快捷方式

之后,恶意代码再次利用进程镂空技术,将其自身注入到shdocvw.dll中,并创建more.com挂起进程(more.com为查看文本命令,类似于Linux系统中的cat命令)。

进程镂空创建挂起进程

接着,通过天堂之门对挂起的more.com进程进行代码注入。

天堂之门

对X64代码进行分析发现,该恶意代码主要通过syscall系统调用实现API调用。

syscall

通过分析syscall code可知,该恶意代码主要来源于参数[ebp+8]。经分析,其主要利用的syscall code如下。

syscall code

之后,通过天堂之门进行系统调用NtCreateSection与NtMapViewOfSection,最终实现恶意代码对more.com进程的内存映射。

恶意代码映射

随后,将其最终shellcode进行加密,并写入到临时文件夹。

写入本地临时文件夹、恶意代码

之后,再次通过天堂之门进行系统调用NtSetContextThread、ZwSetThreadContext、ResumeThread,以恢复more.com的进程挂起。

恢复挂起进程more.com

第二阶段

恶意代码通过获取大量API的方式进行初始化,接着解密第一阶段生成的临时恶意代码文件,随后将解密后的恶意代码注入svchost.exe,以完成恶意代码的利用。

运行流程

首先,恶意代码通过获取大量API的方式,完成其运行环境的初始化。

获取API

接着,将计算机名字生成的密钥作为解密密钥,对临时文件进行解密。

解密临时文件

解密出来的恶意代码包含配置信息和用于第三阶段的内存PE文件,该文件属于Lumma Stealer。

解密出配置信息

解密出内存PE

之后,调用天堂之门完成对svchost进程的注入。此次注入所使用的syscall系统调用代码与第一阶段不同,其syscall code已更改为[rbp+0C]。

天堂之门

恶意代码通过进程镂空rpcrt4.dll的方式创建svchost.exe进程。

svchost进程创建

接着,再次通过天堂之门实现对X64系统的调用,最终实现对svchost的恶意代码注入。

在此过程中,恶意代码切换X64环境分别调用了以下函数:

NtMapViewOfSection 0x0003;

NtWriteVirtualMemory 0x003a;

NtProtectVirtualMemory 0x0050;

NtResumeThread 0x0052。

syscall injet

第三阶段

对解密出的内存PE文件进行分析发现,它是Lumma Stealer的窃密程序。该文件能够获取剪贴板信息、Steam token以及浏览器账号密码数据库等信息。

剪贴板信息

该窃密程序对Steam eya token以及浏览器账号密码等信息的获取方式与中的窃密程序相同,具体细节可查看往期分析报告。

最后,将数据进行7z压缩,并上传至域名sterpickced.digital,完成信息窃密。

附录

C&C:

HASH:

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
广州一路段泊位遇冷,市民宁愿收万元罚单也不停泊位,官方回应:停车费以非税收入形式上缴国库,对个别欠费车主诉讼追缴,对泊位进行修编

广州一路段泊位遇冷,市民宁愿收万元罚单也不停泊位,官方回应:停车费以非税收入形式上缴国库,对个别欠费车主诉讼追缴,对泊位进行修编

大风新闻
2026-04-30 17:03:08
胖东来249元毛巾被质疑暴利割韭菜!官方硬核回应:将公示毛利并起诉博主

胖东来249元毛巾被质疑暴利割韭菜!官方硬核回应:将公示毛利并起诉博主

品牌新
2026-04-30 15:49:12
连爆十几条热搜!孙杨这次,被他妈害惨了……

连爆十几条热搜!孙杨这次,被他妈害惨了……

桌子的生活观
2026-04-30 12:19:46
重磅!5月1日正式落地!体制内、公职人员9条红线碰不得,追责!

重磅!5月1日正式落地!体制内、公职人员9条红线碰不得,追责!

爱下厨的阿椅
2026-04-30 18:32:06
知名男星朴东彬骤逝!在餐厅断气被发现「留下一女儿」 享年56岁

知名男星朴东彬骤逝!在餐厅断气被发现「留下一女儿」 享年56岁

ETtoday星光云
2026-04-30 12:04:05
境外势力掏钱让你“躺平”?这波操作,真把年轻人当韭菜割了

境外势力掏钱让你“躺平”?这波操作,真把年轻人当韭菜割了

迷世书童H9527
2026-04-28 10:30:43
朝鲜展示在俄乌战场缴获的西方武器,包括“豹”-2、M1A1“艾布拉姆斯”坦克!普京:铭记俄朝士兵并肩作战的英勇事迹

朝鲜展示在俄乌战场缴获的西方武器,包括“豹”-2、M1A1“艾布拉姆斯”坦克!普京:铭记俄朝士兵并肩作战的英勇事迹

每日经济新闻
2026-04-30 21:50:12
被困霍尔木兹海峡的部分船员已遇难!联合国呼吁紧急营救

被困霍尔木兹海峡的部分船员已遇难!联合国呼吁紧急营救

闪电新闻
2026-04-30 14:56:57
福州大学一学生称自己5年前的研究生毕业动画作品被合肥工业大学三名学生盗用,且获国奖;合肥工业大学:已了解相关情况,正在核实

福州大学一学生称自己5年前的研究生毕业动画作品被合肥工业大学三名学生盗用,且获国奖;合肥工业大学:已了解相关情况,正在核实

三湘都市报
2026-04-30 16:03:54
斯诺克世锦赛:希金斯连输2局!墨菲第60杆破百到手,3-1领先!

斯诺克世锦赛:希金斯连输2局!墨菲第60杆破百到手,3-1领先!

刘姚尧的文字城堡
2026-04-30 21:28:00
王石“裸泳”再登热搜!网友:身体非常好了,精气神儿不输小年轻

王石“裸泳”再登热搜!网友:身体非常好了,精气神儿不输小年轻

火山詩话
2026-04-30 10:27:30
为什么整个亚洲只有中国有山姆超市?

为什么整个亚洲只有中国有山姆超市?

流苏晚晴
2026-04-30 18:50:00
沉默45年后,中国第二轮“严打”终于来了!但这次目标变了

沉默45年后,中国第二轮“严打”终于来了!但这次目标变了

吃货的分享
2026-04-30 18:52:37
55岁陆宏达涉嫌刑案被羁押深圳,一周前辞任2家上市公司董事长

55岁陆宏达涉嫌刑案被羁押深圳,一周前辞任2家上市公司董事长

中国能源网
2026-04-30 08:14:20
特斯拉中国再推促销方案:5月31日前,购买Model 3、Model Y、Model Y L车型5年0息

特斯拉中国再推促销方案:5月31日前,购买Model 3、Model Y、Model Y L车型5年0息

鲁中晨报
2026-04-29 10:48:05
突发!凶狠对妻挥拳、前女友曝妈宝男猛料…孙杨大量热搜登顶

突发!凶狠对妻挥拳、前女友曝妈宝男猛料…孙杨大量热搜登顶

魔都囡
2026-04-30 12:23:43
40岁英格兰传奇宣布退役!结束23年生涯,曾任曼联队长+率队夺6冠

40岁英格兰传奇宣布退役!结束23年生涯,曾任曼联队长+率队夺6冠

我爱英超
2026-04-30 17:27:22
别再心疼黄圣依了!杨子和新欢产子,配合演戏的她根本不是傻白甜

别再心疼黄圣依了!杨子和新欢产子,配合演戏的她根本不是傻白甜

阿纂看事
2026-04-30 11:07:23
炸了!美伊战火重开,美军航母突然遭袭!

炸了!美伊战火重开,美军航母突然遭袭!

大嘴说天下
2026-04-30 19:07:44
摩托罗拉把折叠屏做成了生活方式,其他厂商还在拼参数

摩托罗拉把折叠屏做成了生活方式,其他厂商还在拼参数

固件更新中
2026-04-30 00:54:36
2026-05-01 04:40:49
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
635文章数 486关注度
往期回顾 全部

游戏要闻

玩家竟是帮凶?魔兽狩猎的背后,藏着银月城最疯狂的“救世主”

头条要闻

英国国王给特朗普送了口钟 还贴脸开大"有需要尽管敲"

头条要闻

英国国王给特朗普送了口钟 还贴脸开大"有需要尽管敲"

体育要闻

季后赛场均5.4分,他凭啥在骑士打首发?

娱乐要闻

孙杨博士学历有问题?官方含糊其辞

财经要闻

易会满被“双开”!

科技要闻

9000亿美元估值,Anthropic即将反超OpenAI

汽车要闻

专访捷途汪如生:捷途双线作战 全球化全面落地

态度原创

家居
时尚
艺术
游戏
军事航空

家居要闻

灵动实用 生活艺术场

春天穿衣要杜绝老气感!衣服选对、搭配到位,减龄舒适又得体

艺术要闻

耗资21亿的故宫北院,网友看后直摇头:怎么撞脸高铁站了?

《007 初露锋芒》制作成员采访:潜龙腾渊"/> 主站 商城 论坛 自运营 登录 注册 《007 初露锋芒》制作成员采访:潜龙腾渊 神堡薛师傅 2026...

军事要闻

意大利议会批准:捐赠航母给印度尼西亚

无障碍浏览 进入关怀版