客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2021.10.28 來源:安全豹作者:安全豹
近期,金山毒霸捕風(fēng)系統(tǒng)捕獲了一批網(wǎng)絡(luò)游戲《魔域》私服木馬,該木馬伴隨著游戲登錄器傳播,會(huì)釋放大灰狼遠(yuǎn)控和門羅幣挖礦木馬執(zhí)行。大灰狼遠(yuǎn)控幾乎可以完全操控用戶系統(tǒng),常被用來竊取用戶信息和遠(yuǎn)程操控用戶電腦,如操作賬戶、注冊(cè)表、服務(wù)、進(jìn)程、文件、攝像頭、音頻、監(jiān)控桌面、監(jiān)控鍵盤等。門羅幣挖礦木馬會(huì)將用戶電腦作為肉雞進(jìn)行秘密挖礦,它不僅會(huì)大量侵占電腦資源,使電腦運(yùn)行變得特別緩慢,還會(huì)損耗電腦硬件,縮短電腦使用壽命。
追蹤發(fā)現(xiàn),該木馬與其他安全廠商通報(bào)的BearMiner(灰熊礦業(yè))、LaofuMiner("老虎”挖礦木馬)同屬一個(gè)家族。該家族以挖礦業(yè)為主,具有挖礦程序偽裝系統(tǒng)文件,關(guān)鍵數(shù)據(jù)總體打包加密傳遞,程序膨脹變大等特點(diǎn)。該家族的蹤跡可追蹤到2018年,早期使用偽裝欺騙方式傳播挖礦木馬,現(xiàn)階段通過私服游戲捆綁后門下發(fā)大灰狼遠(yuǎn)控傳播挖礦木馬,一直保持活躍。

樣本執(zhí)行流程圖
捕獲的部分登錄器信息如下:

本次捕獲的病毒源頭為《魔域》私服登陸器,該私服登錄器會(huì)在游戲目錄釋放后門文件tqlits.dat,tqlits.dat會(huì)在臨時(shí)目錄釋放木馬加載器net1024.exe,net1024.exe會(huì)下載啟動(dòng)大灰狼遠(yuǎn)控木馬。大灰狼遠(yuǎn)控木馬主要包括遠(yuǎn)程控制功能和下載木馬加載器xm.exe功能,xm.exe會(huì)下載門羅幣挖礦木馬秘密進(jìn)行挖礦。為了規(guī)避安全監(jiān)控和安全分析,程序相關(guān)的主要信息都采用整體打包加密傳遞,算法采用異或和RC4結(jié)合。
net1024.exe的核心功能為下:
1.解密配置數(shù)據(jù),創(chuàng)建執(zhí)行副本程序C:\ProgramFiles\Microsoft Obliqo\Dqaiqov.exe。
2.將副本程序注冊(cè)為服務(wù)實(shí)現(xiàn)自啟動(dòng),服務(wù)名為T210729.Wsfnvtkiposqrp.Dqqyge。
3.下載執(zhí)行大灰狼遠(yuǎn)控木馬,實(shí)現(xiàn)遠(yuǎn)控控制和下載挖礦木馬執(zhí)行。

捕獲的私服官網(wǎng)圖片
大灰狼遠(yuǎn)控作為木馬界的主流遠(yuǎn)控,由于其功能齊全,有相應(yīng)源碼泄出,簡(jiǎn)單修改就可投入使用的特點(diǎn),一直以來頗受惡意作者的鐘愛。本樣本為修改版的大灰狼遠(yuǎn)控,主要修改點(diǎn)是將服務(wù)器等主要配置信息整體打包加密,以參數(shù)的形式傳遞使用;增加了直接下載木馬加載器下載挖礦木馬執(zhí)行功能。將主要配置數(shù)據(jù)進(jìn)行整體打包加密傳遞,不僅可以隱藏?cái)?shù)據(jù),還可以更方便的更換配置數(shù)據(jù),從而降低被安全軟件發(fā)現(xiàn)。
下面就大灰狼遠(yuǎn)控木馬做下簡(jiǎn)單分析。
為了規(guī)避安全監(jiān)控,大灰狼遠(yuǎn)控模塊以加密包的形式下發(fā)到本地,然后內(nèi)存加載解密調(diào)用。涉及大灰狼遠(yuǎn)控模塊的信息如下:
加密的URL和密鑰: 4jNnIiz7AdVaqF0XDp1bKttqa9v4knGl6fn7RuC0hQ== ,Getong538。
解密的URL:http://xk1.996is.com:66/kj.dll。
保存路徑: C:\Program Files\AppPatch\kj.dll。
解密kj.dll的信息:名稱為NetSyst96.dll,導(dǎo)出函數(shù)包括DllFuUpgStop和DllFuUpgradrs。
該遠(yuǎn)控會(huì)把遠(yuǎn)控的服務(wù)器、保存的副本、創(chuàng)建的服務(wù)等配置信息以加密數(shù)據(jù)的形式進(jìn)行傳遞使用:

解密后的配置主要為:
遠(yuǎn)控服務(wù)器:yy.996is.com:30010,
文件副本信息:%ProgramFiles%\Microsoft Obliqo\.Dqaiqov.exe,
服務(wù)信息:T210729.Wsfnvtkiposqrp.Dqqyge(服務(wù)名) vjazdbmzspiqjxmwio.監(jiān)測(cè)和監(jiān)視新硬件設(shè)備并自動(dòng)更新設(shè)備驅(qū)動(dòng)(服務(wù)描述)。
大灰狼遠(yuǎn)控木馬通過創(chuàng)建服務(wù)去下載挖礦木馬和執(zhí)行遠(yuǎn)控功能,下圖為下載挖礦木馬執(zhí)行。

大灰狼遠(yuǎn)控木馬的遠(yuǎn)控功能特別齊全,且分布詳細(xì),接收不同指令,執(zhí)行不同功能,下圖為首層指令分支:

下圖展示了最頂層的部分指令功能解析:
下面就部分功能做下簡(jiǎn)單說明,設(shè)置系統(tǒng)成為可以多用戶使用的3389端口遠(yuǎn)程桌面:

鎖磁盤:

操作iexplore.exe訪問網(wǎng)頁:

安全軟件檢測(cè),涉及國內(nèi)外主流安全軟件:

設(shè)置全局鍵盤鉤子,對(duì)鍵盤輸入進(jìn)行監(jiān)控:

近年,隨著虛擬貨幣的暴漲,挖礦市場(chǎng)也是異常火爆。一些礦主為了謀取更多利益,他們制造了一大批挖礦木馬,用此去感染用戶機(jī)器,將用戶電腦作為肉雞,秘密進(jìn)行挖礦。此挖礦主程序由xm.exe下載解密而來,分析發(fā)現(xiàn)它是由xmrig的開源代碼修改而來的,主要是對(duì)命令行參數(shù)進(jìn)行了加解密處理,用此來規(guī)避安全監(jiān)控。
xm.exe為一個(gè)木馬下載器,主要功能如下:
1.解密配置數(shù)據(jù),創(chuàng)建副本程序C:\Windows\SystemBols\AppVNice.exe執(zhí)行。
2.將副本程序注冊(cè)為服務(wù)實(shí)現(xiàn)自啟動(dòng),服務(wù)名為Norporati Windows AppVNice。
3.利用副本程序下載釋放C:\Windows\SystemBols\AppVNice.dll,AppVNice.dll會(huì)針對(duì)不同系統(tǒng)釋放不同的挖礦程序,然后啟動(dòng)挖礦程序,秘密進(jìn)行挖礦。挖礦文件主要為Systen32.exe,Systen64.exe,WinRing0x64.sys,它們都以明文的形式保存在 解密的AppVNice.dll末尾。
xm.exe為了規(guī)避殺軟檢測(cè),它還對(duì)釋放的AppVNice.exe和Systen32.exe進(jìn)行了代碼膨脹,在文件末尾添加大量無用字符串,釋放的文件信息如下所示:

為了規(guī)避安全軟件的檢測(cè),xm.exe的關(guān)鍵信息都是以密文的形式進(jìn)行傳遞的,主程序的關(guān)鍵配置加密信息如下:

解密的配置主要為:
事件名稱:huixingwa100
副本信息:%SystemRoot%\SystemBols\AppVNice.exe
下載服務(wù)器信息:mine.gsbean.com:8585
服務(wù)信息:Norporati Windows AppVNice(服務(wù)名)Norporati Assemblies Windows AppVNice:Norporati Windows AppVNice the net.msmq and msmq(服務(wù)描述)
挖礦相關(guān)的關(guān)鍵配置信息加密如下:

解密的配置主要為:
命令行參數(shù):-o poole.laofubtc.com:5560 -u CPU_V15.1_x32(20211011) -p x -k -o poole.laofubtc.com:5561 -u CPU_V15.1_x64(20211011) -p x -k
挖礦主程序信息:%ProgramFiles%\Microsoft SystelApp\.Systen32.exe..Systen64.exe
根據(jù)命令行參數(shù)知,礦池為 poole.laofubtc.com:5560 ,挖礦登錄名為 CPU_V15.1_x32(20211011)
挖礦主程序命令行如下:
C:\Program Files\Microsoft SystelApp\Systen32.exe X+yvH0cmzkNtaCq+sIYbyv/vpmlkQgSlfWZ7UjjcTLK7MKqeG6n++1p4UcmYCVq/OgJs9rxhG2Z0Yza9UmwRKBh0oKjhdjg=
挖礦主程序執(zhí)行如下:

近年,隨著游戲市場(chǎng)的火爆,衍生了一大批附屬產(chǎn)品,例如:破解、外掛、私服等。他們圍繞著游戲也有著相當(dāng)龐大的用戶和市場(chǎng),出于暴利和制作門檻入門要求低,經(jīng)常被不法份子利用,將這些工具與一些木馬捆綁在一起傳播,用于秘密竊取用戶信息等。為了我們的電腦和信息安全,建議安裝殺軟進(jìn)行實(shí)時(shí)監(jiān)控。
下圖為金山毒霸查殺該病毒截圖:

HASH:
d43dc46caf067003d9a4ac0236548daf
e31d29c651310255ca0a8f3bea2244a6
985631f2f688ad8bbe4840a199f8c884
d988a09423318ab1dadafff1b4f27f1e
8c19d83ff359a1b77cb06939c2e5f0cb
21d5fb15675170dcb3f7ecc7aab5fbde
8df242fd64a9d1fd8d94990d37b1b7c0
3aaa7a0e443543214a43ac158fbde56b
bc7a8dc12a8243ca0e637218da1cd3b7
4f1a6c5cde0796b2632063bd8839fd72
C2:
http://yy.996is.com:30010
http://mine.gsbean.com:8585
URL:
http://www.baihes.com:8282/xm.exe
http://www.baihes.com:8282/cpa.exe
http://xk1.996is.com:66/kj.dll
http://xx.690tx.com:81/100w.exe
http://110.42.8.91:88
https://www.898my.com/