当前位置:首页 > 黑客技术 > 正文内容

游戏外挂网站隐藏病毒:盗号、锁首等数种损害并重

访客4年前 (2021-04-09)黑客技术670

一、总述
近期,火绒安全团队截获一批绑缚在《地下城与勇士》游戏外挂上的主页绑架病毒。依据技能剖析追溯,咱们承认这些病毒的首要传达源是一个游戏外挂网站,从而发现,这个外挂站是一个巨大的“病毒窝点”,传达的电脑病毒品种之多、数量之大,令人惊奇。
整体说来,该网站隐藏三类病毒,一类是游戏用户疾恶如仇的盗号木马,二类是操控用户电脑,绑架主页的后门病毒,三类是强制绑缚装置软件的下载器病毒。该网站的用户会被随机感染数种病毒,电脑遭到耐久的多重损害和打扰。
这个游戏外挂网站是hxxp://www.dnf3996.com、hxxp://www.dnf9669.com、hxxp:// www.wg9669.com。
该站的运作流程如下:1、游戏外挂作者将自己开发的外挂程序放到该网站进行推广,并设定每个外挂的金额;2、署理商先付费取得署理资历,然后用各种方式(如QQ群等)推广、出售这些外挂程序,赚取署理费。
《地下城与勇士》是一款用户很多的经典网游,针对这款游戏的外挂数量巨大。电脑病毒制作者瞄准该游戏的海量外挂用户们,将各种电脑病毒和外挂程序绑缚在一起,进行再打包,然后经过这个外挂途径往外传达。依据“火绒要挟情报体系”计算,被这些病毒感染的用户,现已覆盖了全国大部分地区。
更为奇葩的是,除了盗取游戏账号、操控用户电脑锁首(将主页强行修改为“2345”导航站)之外,第三类下载器病毒绑缚装置的,竟然是老牌杀毒软件“瑞星”。依据测验,这款“瑞星”装入用户电脑之后,各种正常的安全模块都不敞开,唯一敞开自我维护和弹窗广告模块——也便是说,除了长时间驻留电脑打扰用户之外,没有任何功用。依据软件签名和下载地址能够承认,这款“专门弹窗版”瑞星杀毒软件,并非外部团伙的篡改和构陷,而是来自于瑞星官方。
二、病毒行为简述
病毒推广站页面如下图所示:

 
图 1 外挂推广网站
图中所示,如“DNF XX辅佐”便是归于不同的外挂作者的推广途径,该网站中称之为端口。不同的推广端口对应的价格不同,经过一段时间的验证咱们发现,外挂带毒首要会集在贱价外挂区域,其外挂中不定期会绑缚病毒程序。该推广站所触及的病毒共有三类,一类是下载器病毒,一类是经过缝隙传达的盗号木马,另一类是具有主页绑架功用的后门病毒。
2.1下载器病毒
咱们在该站“DNF封神辅佐”推广端口下载到了绑缚此类病毒的外挂。文件特点如下图所示:

 
图 2 文件特点
外挂运转后,界面如下图所示:

 
图 3 外挂界面
其首先会开释带有数字签名且文件名随机的ThunderShell程序。如下图所示:

图 4 文件特点
ThunderShell程序发动时,会加载名为LiveUDHelper.dll的病毒动态库,该动态库中包括歹意代码。其加载后会发动体系svchost进程对其进程注入,注入内容为LiveUDHelper.dll中的一个子PE文件。该PE文件中包括真实的下载器病毒代码,履行后会下载hxxp://dl.i1236.com/dl/wrqdown2/ravv16stdf10O4120001.exe。如下图所示:

 
图 5 歹意推广行为日志

 
图 6 进程树
经过文件特点咱们能够看出其所下载的文件是一个7Z自解压包,而且包括瑞星数字签名,如下图所示:

 
图 7 软件装置包

 
图 8 数字签名详细信息
更值得一提的是,该病毒与以往咱们见到的歹意推广病毒不同,其只推广瑞星杀毒软件,且其推广的该版别瑞星杀毒软件不具有任何杀毒功用,除了自保功用外,只会不定期弹出广告,甚至连软件主界面都无法正常发动。
软件广告弹窗,如下图所示:

 
图 9 广告弹窗
依据域名查询成果,下载该版别瑞星杀毒软件的域名(hxxp://dl. i1236.com)与瑞星官方论坛域名(hxxp://www.ikaka.com)的注册人信息共同。如下图所示:

[1] [2] [3] [4] [5]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/106208.html

分享给朋友:

“游戏外挂网站隐藏病毒:盗号、锁首等数种损害并重” 的相关文章

今天的汽油单价 - 今日燃油价格最新行情

4点59元调为5点02元,不同批次价格会有差距,经常堵车路况差的情况下,93#汽油7点71元/升、20:29单位:人民币,情况今天零时起。 92号汽油,0 号柴油每升上调0点04元。更别说不同地区了,92号汽油,上调0点37行情元;93号,最高限价,决定从。 92汽油官方价6点柴油价:6点:5点90...

美团暗语「美团暗语2021」

 昨天,很多网友问小编美团暗语最好的方法是什么?有关美团暗语2021最好的方法是哪种?最新美团暗语2020?根据网民透露的审判细节这篇文章主要介绍了美团暗语,包括美团暗语 据大江网2021年10月20日17:01:48的最新消息,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全...

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

奶牛多少钱一头2021年奶牛价格,2021年奶牛市场行情

字体:大中小,一般不超过200斤重的奶牛,怀孕母牛价格要稍贵一些,一般小点的,优质纯种荷斯坦奶牛,见效慢,关闭窗口,通常3-8个月小。 月的奶牛奶牛,花色、请问一头一头半成年奶牛多少钱!但我家不像你那个样子.荷斯坦奶牛、年龄大小。 来源、厘米,他的特点是投资巨大,理性回归2005-09-1511:5...

Webshell安全检测篇

0x00 依据流量的检测办法 1.概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分...

威海海景房房价走势 - 山东威海海景房骗局

我是在乳山银滩买房的,多谢啦!可能是真实情况。 晚上夕阳衬着大海格外美丽,石岛房子要比银滩强的多。骗局倒是谈不上,是一个新兴的旅游区的新城,一般购房者以外地居民多,估计也是房子价格的一部分吧,那收入会更高,我家刚在D区买了房子,环境以及二十多公里的原生态沙滩形成。 但都在下面县级市的镇的郊区.听老妈...

评论列表

寻妄忿咬
3年前 (2022-07-04)

付费取得署理资历,然后用各种方式(如QQ群等)推广、出售这些外挂程序,赚取署理费。《地下城与勇士》是一款用户很多的经典网游,针对这款游戏的外挂数量巨大。电脑病毒制作者瞄准该游戏的海量外挂用户们,将各种电脑病毒和外挂程序绑缚在一起,进行再

鸢旧同尘
3年前 (2022-07-04)

,其只推广瑞星杀毒软件,且其推广的该版别瑞星杀毒软件不具有任何杀毒功用,除了自保功用外,只会不定期弹出广告,甚至连软件主界面都无法正常发动。软件广告弹窗,如下图所示: 图 9 广告弹窗依据域名查询成果,下载该版别瑞星杀毒软件的域名(hxxp://dl. i1236.com)与

夙世艳鬼
3年前 (2022-07-05)

病毒,三类是强制绑缚装置软件的下载器病毒。该网站的用户会被随机感染数种病毒,电脑遭到耐久的多重损害和打扰。这个游戏外挂网站是hxxp://www.dnf3996.com

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。