火绒安全软件

标题: 警惕诱导行为|传统感染型病毒借ACG色情类游戏网站大规模... [打印本页]

作者: huoronganquan    时间: 2025-1-9 20:50
标题: 警惕诱导行为|传统感染型病毒借ACG色情类游戏网站大规模...
本帖最后由 huoronganquan 于 2025-1-9 20:44 编辑

在当今信息高速流通、网络技术迅猛发展的时代,恶意软件的传播方式发生了翻天覆地的变化,它们不再仅仅依赖于攻击者主动发起的攻击,还可通过运用社交工程来进行传播,使发布者毫无察觉地成为病毒传播源头,感染者也常在不知情的情况下继续执行感染文件或传播恶意链接,从而助长病毒的蔓延。本文将对这种隐性传播现象及其感染与传播模式做出分析,期望有助于您更好地了解潜在风险。
在恶意软件传播的过程中,盗版游戏、汉化补丁、游戏外挂辅助等工具和软件往往沦为病毒的“帮凶”。首先,盗版游戏因缺乏严格的安全检测,容易成为恶意代码的藏身之所。这些恶意代码可能以多种隐蔽形式存在,比如被篡改的安装程序、捆绑的破解补丁,以及伪装成游戏更新的恶意文件等。其次,汉化补丁虽本身不直接包含恶意软件,但却存在被病毒捆绑的风险,从而使得恶意代码能够借助补丁进行传播。再者,游戏外挂辅助工具虽然能够在一定程度上增强游戏体验,但同时也为黑客提供了可乘之机。黑客可能会通过修改器或外挂,将木马程序或后门代码植入其中。当玩家运行这些外挂工具时,恶意代码便会随之在系统中启动并运行,进而导致病毒进一步扩散。
Image-0.png
常见被感染工具与软件

在这些潜在风险中,盗版游戏尤为引人关注。尽管部分用户清楚盗版游戏存在风险,但免费体验和破解功能仍会吸引一些人冒险下载安装。面对杀毒软件发出的安全警告,也可能选择忽略,内心或许抱有“只安装一次,应该没事”或“破解工具能玩到完整版,杀毒软件可能存在误报”等侥幸想法。为了确保盗版游戏或破解工具顺利运行,很多用户甚至主动关闭杀毒软件,这种“功能诱惑”行为大幅提高了计算机被感染的概率,使病毒得以借助网络传播。
同时盗版游戏的传播往往具有大规模的特点,它们可通过社交平台、文件共享、P2P网络等途径迅速扩散。许多玩家在不知情的情况下,将携带病毒的游戏安装包分享给其他人,或者通过社交工具进行传播,从而进一步加剧了病毒的蔓延,引发大规模的安全危机。
近期,火绒威胁情报中心监测到一种感染型病毒,可通过ACG色情类游戏网站进行大规模传播。该病毒通过感染游戏安装包或补丁程序,诱导用户下载并执行。用户下载安装游戏后,病毒便会在后台悄然执行,利用社会工程学手段进一步渗透系统,修改PE可执行文件,并执行恶意代码下载执行,从而实现远程控制、文件感染等多重恶意行为。该病毒传播手段高效,且受害者多为易被误导安装的年轻用户,容易暴露个人隐私信息,该病毒虽然是一个老旧的感染型病毒,但目前仍在广泛传播,对用户设备和信息安全构成严重威胁。火绒安全产品可有效查杀清除该病毒,请广大用户及时进行全盘查杀以提高防御能力。
Image-1.png
查杀图

一、溯源分析
在对病毒文件进行深入分析,并借助火绒终端威胁情报系统进行溯源后,我们发现以下文件仍在广泛传播:
进一步溯源分析显示,这些文件的来源可追溯至以下网站,并通过这些渠道进行大规模传播。
Image-2.png
ACG传播网站

同时,该网站还存在诱导用户关闭杀毒软件的行为,企图绕过安全防护,从而进一步加剧了感染风险。为了保护您的设备和个人信息安全,请广大用户务必提高警惕,切勿轻信此类诱导,始终保持杀毒软件处于开启状态,并及时进行更新,以增强系统的安全防护能力。
Image-3.png
诱导关闭杀软

经过对该网站的溯源分析,我们发现其主站发布ACG游戏(采用付费形式下载),同时关联了多个子站(签到形式下载)进行推广。子站通过提供与主站类似的游戏资源吸引用户访问,从而进一步扩大病毒的传播范围。进一步溯源这些网站后发现,其购买联系方式(Telgram)均为同一个账户,推测该制作者的电脑设备可能已经感染病毒,导致其发布的游戏中被植入恶意软件,进而通过网站传播给大量用户。以下是部分子站链接:
www.acgfby.com
www.acgcys111.com
www.acgyxgw.com
www.acgat.com
www.acgac.com
www.acgiszg.com
www.acgfbt.com
Image-4.png
Image-5.png
ACG子站

Image-6.png
色情游戏传播网站
Image-7.png
游戏下载站

Image-8.png
游戏私服服务器

二、样本分析
该病毒利用常用工具和破解程序感染用户,随后通过远程服务器控制下载并执行更深层次的恶意代码,同时结合文件感染机制,从而实现大规模扩散。实际上,该病毒样本是一个老旧的感染型病毒,曾在早期的其他传播活动中被使用。由于其技术手段相对成熟且特征明显,我们对其进行了简要分析。
Image-9.png
流程图

被感染的样本首先修复原始的入口点,然后通过PEB获取kernel32.dll的基址。
Image-10.png
修复EntryPoint

将感染文件主体写入临时目录,并执行该文件。
Image-11.png
释放感染主体

接下来对感染文件主体进行分析。
感染文件主体首先会提升权限,然后通过注册表判断是否已经被感染,如果未被感染则开启线程远程下载恶意代码,之后执行感染逻辑,对本机文件进行全盘感染。
Image-12.png
主函数
Image-13.png
Image-14.png
注册表判断

其中配置文件需要解密自身内存,解密算法如下。
Image-15.png
Image-16.png
解密数据

感染文件首先会创建线程远程下载。
Image-17.png
远程下载

之后执行感染逻辑:同样采用创建线程的形式感染全盘文件。
Image-18.png
感染文件

判断该文件夹是否存在于已解密的配置文件中。
Image-19.png
目录判断

感染逻辑首先会获取文件的路径,检测文件后缀是否是exe或者压缩包文件。
Image-20.png
文件类型判断

然后根据shellcode中的特征,对原始的跳转偏移进行修改,以便能够跳回源文件代码继续执行。
Image-21.png
特征替换

函数的逻辑主要实现了以下功能:
1.检查目标文件合法性:验证文件是否为PE文件,并确认其无数字签名。
2.感染文件:修改节区表、新增节写入恶意代码(shellcode),并修改入口点。
3.清理资源:处理文件句柄、内存映射,确保资源释放。
Image-22.png
Image-23.png
感染逻辑

三、附录
C&C:
Image-24.png
HASH:
Image-25.png

说点大白话:
有的小伙伴表示没有学过计算机知识,看不太懂这篇文章,那么你可以参考如下说明。
Image-26.gif
在深山的原始森林中,生活着一个部落,部落里的居民想要获得干净的水和食物,需要长途跋涉去寻找。这时,狡诈的商人声称自己拥有大量的免费资源,虽然大部分居民都不相信从天而降的馅饼,但是有一些年轻人不愿再忍受长途跋涉的辛苦,便决定接受商人的“好意”。他们跟随商人来到一个看似资源丰富的地点,却在不知情的情况下使用了这些资源,结果身体出现了不适,甚至有人因此生病。居民们这才发现,所谓的“干净水源”和“充足食物”都隐藏着危险:水源被污染,食物也暗藏毒素,那些看似诱人的资源背后,其实早已被布下陷阱。
“资源丰富的地点”是盗版游戏、汉化补丁、游戏外挂辅助等工具及软件,“毒素”是其中暗藏的感染型病毒。

目前,火绒安全可有效查杀该病毒,彻底清除病毒恶意代码,并还原被感染的游戏文件,恢复其正常功能。您只需使用火绒安全对系统进行全盘扫描,即可快速定位并解决感染问题,避免病毒带来的进一步危害,保障系统安全~


作者: 化悲痛为力量    时间: 2025-1-9 22:39
标题后面是啥
作者: sysdiag.sys    时间: 2025-1-9 23:09
图不重要看字 下面,你们这个比喻我反而看不懂
作者: sysdiag.sys    时间: 2025-1-9 23:14
火绒运营官人,如果保持火绒开启,定期使用高级启发式扫描全盘查杀,配合一定防护规则,还能正常访问这些网站的色情资源吗?确保剥离有害的部分仍然使用这些exe可以吗
作者: 火绒运营专员    时间: 2025-1-10 08:51
sysdiag.sys 发表于 2025-1-9 23:14
火绒运营官人,如果保持火绒开启,定期使用高级启发式扫描全盘查杀,配合一定防护规则,还能正常访问这些网 ...

对于已知的网址及恶意程序,这边会加库进行拦截处理。感谢您的反馈
作者: 文外缪朴奂    时间: 2025-1-10 10:14
化悲痛为力量 发表于 2025-1-9 22:39
标题后面是啥

笑死了哈哈哈
原标题可见https://www.huorong.cn/document/tech/vir_report/1797
作者: keykylewu    时间: 2025-1-10 14:02
所以为啥没有报毒名称
作者: honggutong    时间: 2025-1-11 10:11
火钳刘明。
作者: www.    时间: 2025-1-11 11:09
本帖最后由 www. 于 2025-1-11 18:02 编辑
keykylewu 发表于 2025-1-10 14:02
所以为啥没有报毒名称

5.0的"风险详情"界面,我记得是会写上报毒名称的
6.0不知道为什么,去掉了

@火绒运营专员 评估一下是否应该在"风险详情"界面把具体的报毒名称加回来?都没有报毒名称还叫什么"风险详情"?如果加回来的话应该加到哪里?
作者: 火绒运营专员    时间: 2025-1-11 11:15
www. 发表于 2025-1-11 11:09
5.0的"风险详情"界面会写上报毒名称(跟在"病毒类型"后面的括号里面)
6.0不知道为什么,去掉了

您好,我们确认下。
作者: keykylewu    时间: 2025-1-11 16:25
www. 发表于 2025-1-11 11:09
5.0的"风险详情"界面会写上报毒名称(跟在"病毒类型"后面的括号里面)
6.0不知道为什么,去掉了

是不是加了高启发扫描之后有些没法有报毒名称,也不想弄成360那种“HEUR/QVM202.0.607D.Malware.Gen”没有啥意义的报毒名,所以干脆不显示了
作者: 我没下那种游戏    时间: 2025-1-12 16:09
我有一个朋友 他经常下这种游戏 然后他的电脑前几天好像中病毒了 打开网页显示都不正常 就是那种排版都乱掉了 全是一行一行的蓝字 不是那种正常的排版

他电脑上只有火绒和卡巴斯基 每次下载下来游戏都用卡巴斯基扫一下 都没扫出过病毒什么的 然后网页异常以后 卡巴斯基也突然显示缺少什么核心组件 右下角的卡巴斯基图标也变红了 只能重新安装 然后重启的时候怎么都无法启动 一直重复选那个“继续”或者“关机” 点了继续 又循环一遍 又是继续选“继续”或者“关机”

然后关机过一次以后勉强能启动了 重新安装了卡巴斯基 也下载了火绒强力查杀模式 但是不管是卡巴还是火绒的全盘查杀 还是火绒的强力查杀C盘 都没扫出来东西 请问这到底是什么原因啊 到底是不是中病毒啊

还有就是我那个朋友下载游戏的网站都是把资源放在百度网盘里 从百度网盘下的  那病毒想要感染发布者就只能感染新发布的资源吧?那些几年前就放到百度网盘里的资源 病毒没法感染吧?除非病毒作者能攻破百度公司的防火墙吧?

我朋友系统出异常的那几天恰好下载了一些个人发布者自己汉化的资源 当时下载了很多 也不知道具体是哪个资源的问题了
作者: 火绒运营专员    时间: 2025-1-12 16:46
我没下那种游戏 发表于 2025-1-12 16:09
我有一个朋友 他经常下这种游戏 然后他的电脑前几天好像中病毒了 打开网页显示都不正常 就是那种排版都乱掉 ...

您好,可以尝试使用火绒的系统修复修复一下看看是否可以解决您的问题,如果无法定位到问题原因或者明确的中毒现象,可以考虑备份重要文件后重新安装下系统看下是否可以恢复和解决
作者: 我没下那种游戏    时间: 2025-1-12 18:40
本帖最后由 我没下那种游戏 于 2025-1-12 22:14 编辑
火绒运营专员 发表于 2025-1-12 16:46
您好,可以尝试使用火绒的系统修复修复一下看看是否可以解决您的问题,如果无法定位到问题原因或者明确的 ...

那个排版混乱现象转天就没有了 但是没有查出毒来 所以不放心想问一下是不是中病毒了 当天也用过系统修复 但是也是没查出来任何毛病 转天莫名其妙就自己好了 但是Chrome浏览器的所有cookie都没了 所有网站 包括Chrome浏览器的书签收藏网址啥的都没了 好在重新登陆了Chrome浏览器就从云端下回来了 但是其他网站的登陆信息都没了 都得重新登陆一遍 请问下这是网络波动还是中毒了啊

还有主要就是想请问下 那些平台早半年或者早几年发布在百度网盘上的资源 会因为发布者电脑被感染 而导致百度网盘上挂着的那些资源也被感染病毒吗?下载那些视频是不是安全的啊(帮朋友问的)?我看本帖说的是只要发布者电脑被感染了 然后发布过的所有资源就被污染了
作者: 火绒运营专员    时间: 2025-1-13 09:02
我没下那种游戏 发表于 2025-1-12 18:40
那个排版混乱现象转天就没有了 但是没有查出毒来 所以不放心想问一下是不是中病毒了 当天也用过系统修复  ...

您好,您可以再观察下,同时可以使用火绒进行全盘查杀加专杀。关于发布者发布的资源是否被感染,需要确认发布者电脑是否有潜在恶意行为呢,不排除只要发布者电脑被感染了 然后发布过的所有资源就被污染的情况
作者: 火绒运营专员    时间: 2025-1-13 14:01
www. 发表于 2025-1-11 11:09
5.0的"风险详情"界面,我记得是会写上报毒名称的
6.0不知道为什么,去掉了

您好,您提出的需求“风险详情可以显示病毒名”已提交至产品部门,后续会综合评估其他客户场景考虑是否增加至产品功能,感谢反馈【需求ID:6686】
作者: y123eeeee    时间: 2025-1-13 22:35

这段内容通过一个生动的比喻来形象地解释恶意软件传播的情况,具体如下:

比喻内容解释
部落居民与资源获取:把计算机用户比作生活在深山原始森林中的部落居民,居民们想要获得干净的水和食物需要长途跋涉,这就像用户在正常情况下获取安全可靠的软件资源需要经过谨慎的筛选和正规渠道下载等“辛苦”的过程。
狡诈商人与免费资源诱惑:狡诈的商人声称有大量免费资源,就如同网络上一些提供盗版游戏、汉化补丁、游戏外挂辅助等工具和软件的来源。这些资源看似能给用户带来便利和好处,比如免费体验、破解功能、增强游戏体验等,吸引一些用户冒险下载安装,就像部分年轻人不愿再忍受正常获取资源的“辛苦”而被商人诱惑一样。
资源隐藏危险与身体不适:居民们使用了商人提供的看似资源丰富的水源和食物后,身体出现不适甚至生病,这对应于用户下载安装了盗版游戏等工具软件后,设备被感染型病毒侵袭,出现各种问题,如系统运行异常、文件被篡改、个人信息泄露等,这些病毒就像隐藏在资源中的毒素,给用户带来危害。
本体内容解释
盗版游戏、汉化补丁、游戏外挂辅助等工具软件:这些是恶意软件传播的常见载体。盗版游戏因缺乏严格安全检测,易藏匿恶意代码,如被篡改的安装程序、捆绑破解补丁、伪装成更新的恶意文件等;汉化补丁虽本身不直接含恶意软件,但有被病毒捆绑风险;游戏外挂辅助工具则可能被黑客植入木马程序或后门代码,当用户运行时,恶意代码随之启动运行,导致病毒扩散。
感染型病毒的危害:就像居民使用了被污染的水源和含毒素的食物会生病一样,用户设备感染病毒后,会遭受诸多不良影响。如近期火绒威胁情报中心监测到的通过ACG色情类游戏网站大规模传播的感染型病毒,它会利用社会工程学手段渗透系统,修改PE可执行文件,执行恶意代码下载执行,实现远程控制、文件感染等多重恶意行为,严重威胁用户设备和信息安全,尤其对易被误导安装的年轻用户,容易暴露个人隐私信息。




欢迎光临 火绒安全软件 (https://bbs.huorong.cn/) Powered by Discuz! X3.4