欧美综合亚洲精品一区二区,按摩店特殊服务黄色视频 ,www.xm93.gov.cn,91.usst.edu.cn,久久精品美女视频,开元旗牌app,九一果冻制作厂余丽,久久这里只有精品视频二,亚洲精品蜜桃久久久

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請(qǐng)咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

《魔域》私服暗藏遠(yuǎn)控木馬和挖礦木馬

2021.10.28 來源:安全豹作者:安全豹

事件概述

近期,金山毒霸捕風(fēng)系統(tǒng)捕獲了一批網(wǎng)絡(luò)游戲《魔域》私服木馬,該木馬伴隨著游戲登錄器傳播,會(huì)釋放大灰狼遠(yuǎn)控和門羅幣挖礦木馬執(zhí)行。大灰狼遠(yuǎn)控幾乎可以完全操控用戶系統(tǒng),常被用來竊取用戶信息和遠(yuǎn)程操控用戶電腦,如操作賬戶、注冊(cè)表、服務(wù)、進(jìn)程、文件、攝像頭、音頻、監(jiān)控桌面、監(jiān)控鍵盤等。門羅幣挖礦木馬會(huì)將用戶電腦作為肉雞進(jìn)行秘密挖礦,它不僅會(huì)大量侵占電腦資源,使電腦運(yùn)行變得特別緩慢,還會(huì)損耗電腦硬件,縮短電腦使用壽命。

追蹤發(fā)現(xiàn),該木馬與其他安全廠商通報(bào)的BearMiner(灰熊礦業(yè))、LaofuMiner("老虎”挖礦木馬)同屬一個(gè)家族。該家族以挖礦業(yè)為主,具有挖礦程序偽裝系統(tǒng)文件,關(guān)鍵數(shù)據(jù)總體打包加密傳遞,程序膨脹變大等特點(diǎn)。該家族的蹤跡可追蹤到2018年,早期使用偽裝欺騙方式傳播挖礦木馬,現(xiàn)階段通過私服游戲捆綁后門下發(fā)大灰狼遠(yuǎn)控傳播挖礦木馬,一直保持活躍。

1

樣本執(zhí)行流程圖

捕獲的部分登錄器信息如下:

2


樣本分析

本次捕獲的病毒源頭為《魔域》私服登陸器,該私服登錄器會(huì)在游戲目錄釋放后門文件tqlits.dat,tqlits.dat會(huì)在臨時(shí)目錄釋放木馬加載器net1024.exe,net1024.exe會(huì)下載啟動(dòng)大灰狼遠(yuǎn)控木馬。大灰狼遠(yuǎn)控木馬主要包括遠(yuǎn)程控制功能和下載木馬加載器xm.exe功能,xm.exe會(huì)下載門羅幣挖礦木馬秘密進(jìn)行挖礦。為了規(guī)避安全監(jiān)控和安全分析,程序相關(guān)的主要信息都采用整體打包加密傳遞,算法采用異或和RC4結(jié)合。

net1024.exe的核心功能為下:

    1.解密配置數(shù)據(jù),創(chuàng)建執(zhí)行副本程序C:\ProgramFiles\Microsoft Obliqo\Dqaiqov.exe。
    2.將副本程序注冊(cè)為服務(wù)實(shí)現(xiàn)自啟動(dòng),服務(wù)名為T210729.Wsfnvtkiposqrp.Dqqyge。
    3.下載執(zhí)行大灰狼遠(yuǎn)控木馬,實(shí)現(xiàn)遠(yuǎn)控控制和下載挖礦木馬執(zhí)行。

3

捕獲的私服官網(wǎng)圖片


大灰狼遠(yuǎn)控木馬

大灰狼遠(yuǎn)控作為木馬界的主流遠(yuǎn)控,由于其功能齊全,有相應(yīng)源碼泄出,簡(jiǎn)單修改就可投入使用的特點(diǎn),一直以來頗受惡意作者的鐘愛。本樣本為修改版的大灰狼遠(yuǎn)控,主要修改點(diǎn)是將服務(wù)器等主要配置信息整體打包加密,以參數(shù)的形式傳遞使用;增加了直接下載木馬加載器下載挖礦木馬執(zhí)行功能。將主要配置數(shù)據(jù)進(jìn)行整體打包加密傳遞,不僅可以隱藏?cái)?shù)據(jù),還可以更方便的更換配置數(shù)據(jù),從而降低被安全軟件發(fā)現(xiàn)。

下面就大灰狼遠(yuǎn)控木馬做下簡(jiǎn)單分析。

為了規(guī)避安全監(jiān)控,大灰狼遠(yuǎn)控模塊以加密包的形式下發(fā)到本地,然后內(nèi)存加載解密調(diào)用。涉及大灰狼遠(yuǎn)控模塊的信息如下:

        加密的URL和密鑰: 4jNnIiz7AdVaqF0XDp1bKttqa9v4knGl6fn7RuC0hQ== ,Getong538。

        解密的URL:http://xk1.996is.com:66/kj.dll。

        保存路徑: C:\Program Files\AppPatch\kj.dll。

        解密kj.dll的信息:名稱為NetSyst96.dll,導(dǎo)出函數(shù)包括DllFuUpgStop和DllFuUpgradrs。

該遠(yuǎn)控會(huì)把遠(yuǎn)控的服務(wù)器、保存的副本、創(chuàng)建的服務(wù)等配置信息以加密數(shù)據(jù)的形式進(jìn)行傳遞使用:

4

解密后的配置主要為:

        遠(yuǎn)控服務(wù)器:yy.996is.com:30010,

        文件副本信息:%ProgramFiles%\Microsoft Obliqo\.Dqaiqov.exe,

        服務(wù)信息:T210729.Wsfnvtkiposqrp.Dqqyge(服務(wù)名)  vjazdbmzspiqjxmwio.監(jiān)測(cè)和監(jiān)視新硬件設(shè)備并自動(dòng)更新設(shè)備驅(qū)動(dòng)(服務(wù)描述)。

大灰狼遠(yuǎn)控木馬通過創(chuàng)建服務(wù)去下載挖礦木馬和執(zhí)行遠(yuǎn)控功能,下圖為下載挖礦木馬執(zhí)行。

5

大灰狼遠(yuǎn)控木馬的遠(yuǎn)控功能特別齊全,且分布詳細(xì),接收不同指令,執(zhí)行不同功能,下圖為首層指令分支:

6

下圖展示了最頂層的部分指令功能解析:7

下面就部分功能做下簡(jiǎn)單說明,設(shè)置系統(tǒng)成為可以多用戶使用的3389端口遠(yuǎn)程桌面:

8

鎖磁盤:

9

操作iexplore.exe訪問網(wǎng)頁:

10

安全軟件檢測(cè),涉及國內(nèi)外主流安全軟件:

11

設(shè)置全局鍵盤鉤子,對(duì)鍵盤輸入進(jìn)行監(jiān)控:

12


門羅幣挖礦木馬

近年,隨著虛擬貨幣的暴漲,挖礦市場(chǎng)也是異常火爆。一些礦主為了謀取更多利益,他們制造了一大批挖礦木馬,用此去感染用戶機(jī)器,將用戶電腦作為肉雞,秘密進(jìn)行挖礦。此挖礦主程序由xm.exe下載解密而來,分析發(fā)現(xiàn)它是由xmrig的開源代碼修改而來的,主要是對(duì)命令行參數(shù)進(jìn)行了加解密處理,用此來規(guī)避安全監(jiān)控。

xm.exe為一個(gè)木馬下載器,主要功能如下:

    1.解密配置數(shù)據(jù),創(chuàng)建副本程序C:\Windows\SystemBols\AppVNice.exe執(zhí)行。

    2.將副本程序注冊(cè)為服務(wù)實(shí)現(xiàn)自啟動(dòng),服務(wù)名為Norporati Windows AppVNice。

    3.利用副本程序下載釋放C:\Windows\SystemBols\AppVNice.dll,AppVNice.dll會(huì)針對(duì)不同系統(tǒng)釋放不同的挖礦程序,然后啟動(dòng)挖礦程序,秘密進(jìn)行挖礦。挖礦文件主要為Systen32.exe,Systen64.exe,WinRing0x64.sys,它們都以明文的形式保存在   解密的AppVNice.dll末尾。

xm.exe為了規(guī)避殺軟檢測(cè),它還對(duì)釋放的AppVNice.exe和Systen32.exe進(jìn)行了代碼膨脹,在文件末尾添加大量無用字符串,釋放的文件信息如下所示:

13

為了規(guī)避安全軟件的檢測(cè),xm.exe的關(guān)鍵信息都是以密文的形式進(jìn)行傳遞的,主程序的關(guān)鍵配置加密信息如下:

14

解密的配置主要為:

        事件名稱:huixingwa100

        副本信息:%SystemRoot%\SystemBols\AppVNice.exe

        下載服務(wù)器信息:mine.gsbean.com:8585

        服務(wù)信息:Norporati Windows AppVNice(服務(wù)名)Norporati Assemblies Windows AppVNice:Norporati Windows AppVNice the net.msmq and msmq(服務(wù)描述)

挖礦相關(guān)的關(guān)鍵配置信息加密如下:

15

解密的配置主要為:

        命令行參數(shù):-o poole.laofubtc.com:5560 -u CPU_V15.1_x32(20211011) -p x -k        -o poole.laofubtc.com:5561 -u CPU_V15.1_x64(20211011) -p x -k

        挖礦主程序信息:%ProgramFiles%\Microsoft SystelApp\.Systen32.exe..Systen64.exe

根據(jù)命令行參數(shù)知,礦池為 poole.laofubtc.com:5560 ,挖礦登錄名為  CPU_V15.1_x32(20211011)

挖礦主程序命令行如下:

C:\Program Files\Microsoft SystelApp\Systen32.exe    X+yvH0cmzkNtaCq+sIYbyv/vpmlkQgSlfWZ7UjjcTLK7MKqeG6n++1p4UcmYCVq/OgJs9rxhG2Z0Yza9UmwRKBh0oKjhdjg=

挖礦主程序執(zhí)行如下:

16


總結(jié)

近年,隨著游戲市場(chǎng)的火爆,衍生了一大批附屬產(chǎn)品,例如:破解、外掛、私服等。他們圍繞著游戲也有著相當(dāng)龐大的用戶和市場(chǎng),出于暴利和制作門檻入門要求低,經(jīng)常被不法份子利用,將這些工具與一些木馬捆綁在一起傳播,用于秘密竊取用戶信息等。為了我們的電腦和信息安全,建議安裝殺軟進(jìn)行實(shí)時(shí)監(jiān)控。

下圖為金山毒霸查殺該病毒截圖:

17



IOC(部分)

HASH:

d43dc46caf067003d9a4ac0236548daf

e31d29c651310255ca0a8f3bea2244a6

985631f2f688ad8bbe4840a199f8c884

d988a09423318ab1dadafff1b4f27f1e

8c19d83ff359a1b77cb06939c2e5f0cb

21d5fb15675170dcb3f7ecc7aab5fbde

8df242fd64a9d1fd8d94990d37b1b7c0

3aaa7a0e443543214a43ac158fbde56b

bc7a8dc12a8243ca0e637218da1cd3b7

4f1a6c5cde0796b2632063bd8839fd72

C2:

http://yy.996is.com:30010

http://mine.gsbean.com:8585

URL:

http://www.baihes.com:8282/xm.exe

http://www.baihes.com:8282/cpa.exe

http://xk1.996is.com:66/kj.dll

http://xx.690tx.com:81/100w.exe

http://110.42.8.91:88

https://www.898my.com/


上一篇:

?