“听说你爱我”网游盗号木马追踪

阅读量156074

|

发布时间 : 2016-03-28 15:07:31

https://p5.ssl.qhimg.com/t01040c1ee582079578.jpg

近期有玩家反映游戏遭木马盗号,并发现黑客就像阴魂不散一样随时都能控制电脑。根据网友反映的样本信息,360QVM团队进行分析,发现该木马以内存加载和恢复恶意代码的方式来躲避查杀,同时它还会开启3389端口并增加一个管理员帐户,使盗号者能够随时远程登录受害者电脑,即使木马被查杀也极易再次中招。

为了找到木马的幕后黑手,360QVM团队对该木马样本进行了深入追踪:

木马一共有四个文件,一个快捷方式,三个隐藏属性的文件,分别是一张图片,一个exe文件和dll文件,exe程序被加密:

https://p2.ssl.qhimg.com/t01ce6efb422ace8af9.jpg

https://p2.ssl.qhimg.com/t012f3e2906dbfc9583.png

可执行程序是隐藏的,打开快捷方式之后显示了一张图片:

https://p4.ssl.qhimg.com/t011a1b184efd419b06.jpg

但是木马程序已经在后台开始运行。分析快捷方式文件“12浓雾之息.lnk”,我们找到了一个文件名:

https://p5.ssl.qhimg.com/t011b6aba7ecd9f2dfd.jpg

这是被快捷方式启动的木马程序,继续分析找到这个木马程序,它首先会调用命令行显示图片:

https://p2.ssl.qhimg.com/t0119471136d3a308a8.jpg

接着释放crossfire.exe文件和Release.dll文件到临时目录:

https://p3.ssl.qhimg.com/t0180555e996997b6aa.jpg

https://p3.ssl.qhimg.com/t018f9fedf939105bd7.jpg

然后创建crossfire.exe进程:

https://p4.ssl.qhimg.com/t01be6fe24d1a6bb444.jpg

crossfire.exe的主要功能是修改Release.dll的前两字节,并且在内存中加载Release.dll。

https://p4.ssl.qhimg.com/t015975e423906342bd.jpg

https://p4.ssl.qhimg.com/t01a173ff76ea9a4284.jpg

Release.dll经过修改之后,是一个加密的dll文件,

https://p4.ssl.qhimg.com/t0132d96fed1d9c2f12.jpg

里面有木马的主要功能:

1、遍历检测杀毒进程

https://p4.ssl.qhimg.com/t01f97796cc0fd18b66.jpg

2、查找游戏相关的信息

https://p5.ssl.qhimg.com/t019b9dc3c1d8cf8e2e.jpg

3、获取键盘信息

https://p0.ssl.qhimg.com/t0132de6897f15eb53f.jpg

https://p4.ssl.qhimg.com/t017100173c803e6dcf.jpg

4、联网下载文件

https://p4.ssl.qhimg.com/t01b519b91c1a2bde73.jpg

5、接受远程指令,开启3389,接受远程控制等

https://p1.ssl.qhimg.com/t01dfa21d559fe55329.jpg

https://p1.ssl.qhimg.com/t01041e36e5168e89f8.jpg

其中会判断3389是否开启,以及安全狗防护页面等

https://p4.ssl.qhimg.com/t01504f55078f474e27.jpg

https://p3.ssl.qhimg.com/t01b14744bcaff5677f.jpg

由于具备了完整的远控和盗号功能 ,根据远控的域名信息a19931108.com,进一步分析牧马人信息:

https://p2.ssl.qhimg.com/t01e3b9c05a6bc1d57e.jpg

通过搜索1030889799@qq.com,我们找到了该QQ号的受害者以及牧马人的相关信息:
根据木马查杀数据,从2月初到3月,该盗号远控木马已活跃了一段时间,主要通过游戏平台和聊天软件文件传输进行传播。

在此提醒游戏玩家,电脑“文件夹选项”的设置一定要显示文件类型的扩展名,以免被木马文件的名称和图标迷惑;如果杀毒以后发现电脑反复感染病毒,建议使用安全软件“防黑加固”,防止远程端口被黑客控制利用。

https://p2.ssl.qhimg.com/t014fbdab185862c2e0.png

本文由360QVM原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/83696

安全客 - 有思想的安全新媒体

分享到:微信
+10赞
收藏
360QVM
分享到:微信

发表评论

内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66