火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

[分析报告] 传奇私服暗藏病毒劫持用户流量

[复制链接]
16701 25
楼主
发表于 2022-12-8 10:17:29 | 只看该作者 |只看大图 |正序浏览 |阅读模式
跳转到指定楼层
本帖最后由 huoronganquan 于 2022-12-8 10:17 编辑

近日,火绒安全工程师拦截到一款病毒正通过某传奇私服登录器进行传播。

该病毒可通过C&C服务器下发任意恶意模块,还会将病毒服务器设置为代理服务器,通过篡改用户流量来推广病毒作者自家的传奇私服。当用户访问传奇相关的网页时,会被劫持到病毒作者自家传奇私服,如下图所示:
病毒作者自家传奇私服
火绒安全工程师分析称,该病毒可通过C&C服务器下发任意恶意模块,不排除后续下发其他恶意模块的可能。 被下发的恶意模块将长期驻留在中毒用户电脑中,并开机自启动,利用“白加黑”调用恶意代码模块以及注入系统进程的方式来执行恶意行为。

广大游戏玩家需要注意,私服登录器携带木马、后门及其他病毒的情况时有发生,玩家下载安装后,可能面临网页被劫持、个人隐私数据泄露等不同危害,严重侵害用户隐私和资产安全。因此,火绒工程师提醒广大玩家提高警惕。

火绒安全产品可对以下传奇私服登录器携带的该病毒进行拦截查杀:
被植入该病毒的传奇私服登录器列表

病毒查杀图

病毒的执行流程,如下图所示:
病毒执行流程

以“梁山好汉=登陆器”为例进行分析:

二、样本分析
当进入游戏后,会释放并执行恶意模块 QQExternals.exe,火绒剑监控到的行为图,如下图所示:
火绒剑监控到的行为图

恶意模块QQExternals.exe会根据配置文件来加载远程恶意模块InstallCore.dll,相关代码,如下图所示:
远程加载恶意模块InstallCore.dll

恶意模块InstallCore.dll会释放QQExternal.exe(和第一个恶意模块相比少了一个s)和BugRpt.dll到C:\ProgramData\Microsoft\Setup\,其中 QQExternal.exe为带有腾讯签名的白文件,该病毒通过“白加黑”的方式来绕过杀毒软件查杀。QQExternal.exe签名信息,如下图所示:
QQExternal.exe签名信息

BugRpt.dll恶意模块的签名信息直接复制QQExternal.exe签名信息来进行伪装,如下图所示:
BugRpt.dll签名信息

恶意模块InstallCore.dll还会执行一系列操作来保证后续的恶意模块能正确被执行,如:添加证书、设置浏览器代理、持久化操作,相关代码,如下图所示:
添加证书、设置浏览器代理、持久化操作

修改后的浏览器的配置信息,如下图所示:
修改后的浏览器配置信息

被添加的任务计划,如下图所示:
被添加的任务计划

利用服务启动白名单文件QQExternal.exe,再以“白加黑“的方式加载BugRpt.dll来执行恶意代码,相关代码,如下图所示:
通过服务启动QQExternal.exe

BugRpt.dll是以“白加黑“的形式被加载运行,当BugRpt.dll同目录下的QQExternal.exe(白文件)被运行时,会调用其导出函数“BR_UserInit”。相关代码,如下图所示:
调用被劫持的函数

当BR_UserInit函数运行后会解密自身内部的”Puppet.dll”恶意模块并注入到系统进程WmiPrvSE中,相关代码,如下图所示:

注入WmiPrvSE

在恶意模块Puppet.dll中,根据服务器的配置来执行恶意模块PuppetLib.dll,相关代码,如下图所示:
加载远程恶意模块PuppetLib.dll

在恶意模块PuppetLib.dll中,防止证书被删除,每次启动都会检查证书是否存在,如果证书不存在,将重新添加证书,相关代码,如下图所示:
添加证书

并且一直循环修改浏览器的代理设置,相关代码,如下图所示:
修改浏览器代理

修改后的浏览器设置,如下图所示:
修改后的浏览器设置

被劫持的域名均为其他传奇私服站点域名,当用户访问相关传奇私服时,会被劫持到107.148.49.141,该地址用来中转到病毒作者自家传奇私服,相关代理脚本,如下图所示:
相关代理脚本

二、附录
C&C:

样本hash:

评分

参与人数 2金钱 +2 收起 理由
WuJin_XC + 1 内容超赞!!!
keykylewu + 1 内容超赞!!!

查看全部评分

16701 25
27#
发表于 2023-4-11 18:22:56 | 只看该作者
abcdefghi 发表于 2022-12-10 09:38
只玩那些知名的游戏就能避免

那样我玩王者
16701 25
26#
发表于 2023-1-6 14:47:36 | 只看该作者
有点意思有点意思
16701 25
25#
发表于 2023-1-4 15:13:20 | 只看该作者
moran086 发表于 2023-1-4 14:46
用火绒杀毒过了,但还是流量被劫持继续跳转相同几个网站,能帮忙解决一下吗  企鹅---252056941 ...

已向您发送好友申请
16701 25
24#
发表于 2023-1-4 14:46:14 | 只看该作者
用火绒杀毒过了,但还是流量被劫持继续跳转相同几个网站,能帮忙解决一下吗  企鹅---252056941
16701 25
23#
发表于 2022-12-27 11:37:42 | 只看该作者
“羊了个羊”游戏还曾用作DDos攻击与分布式拒绝服务攻击呢。
16701 25
22#
发表于 2022-12-26 21:02:53 | 只看该作者
你好。我也遇到这种被劫持的情况了,请求处理,QQ(微信) 4789765
16701 25
21#
发表于 2022-12-22 09:11:40 | 只看该作者
火绒运营专员 发表于 2022-12-21 18:14
使用下火绒专杀工具~
https://bbs.huorong.cn/thread-18575-1-1.html

快3个月的时间没有更新了,火绒个人版最近更新吗?
16701 25
20#
发表于 2022-12-21 18:14:09 | 只看该作者
小小小白路 发表于 2022-12-21 17:59
看不懂啊,我电脑也中了这种病毒,怎么处理

使用下火绒专杀工具~
https://bbs.huorong.cn/thread-18575-1-1.html
16701 25
19#
发表于 2022-12-21 17:59:02 | 只看该作者
看不懂啊,我电脑也中了这种病毒,怎么处理
16701 25
18#
发表于 2022-12-10 21:30:27 | 只看该作者
为了劫持用户流量真是不择手段
16701 25
17#
发表于 2022-12-10 09:38:21 | 只看该作者
化悲痛为力量 发表于 2022-12-8 13:43
不玩游戏是不是就能够避免

只玩那些知名的游戏就能避免
16701 25
16#
发表于 2022-12-9 22:41:37 | 只看该作者
化悲痛为力量 发表于 2022-12-8 13:43
不玩游戏是不是就能够避免

自己信任的,安全有保障的可以玩
16701 25
15#
发表于 2022-12-9 21:36:46 | 只看该作者
无泪啸珉 发表于 2022-12-9 06:36
不要沉迷我理解,我也认可,你说杜绝我不认可

各自管好自己就行!你不认可,不起决定性作用!
16701 25
14#
发表于 2022-12-9 20:36:52 | 只看该作者
化悲痛为力量 发表于 2022-12-9 19:11
现在说的是游戏,你不要牵扯到政治上,你是想说我零分,知道你的意思,你不要拐弯抹角!好啦!此贴不要回复 ...

不要沉迷我理解,我也认可,你说杜绝我不认可
16701 25
13#
发表于 2022-12-9 19:11:38 | 只看该作者
本帖最后由 化悲痛为力量 于 2022-12-9 05:12 编辑
无泪啸珉 发表于 2022-12-9 05:02
我只是提醒你,要是我和你这个观点政治真零分

现在说的是游戏,你不要牵扯到政治上,你是想说我零分,知道你的意思,你不要拐弯抹角!好啦!此贴不要回复我了,好吧~_~现在观点不同,也是话不投机半句多,希望你能健康成长吧,不要沉迷游戏
您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表