首页
社区
课程
招聘
[原创]逆向某游戏盗号木马
发表于: 2013-5-21 17:13 16765

[原创]逆向某游戏盗号木马

2013-5-21 17:13
16765

1.该木马的原理主要是通过替换输入法来加载自己的dll;

主要的步骤:
主要通过创建三个线程来完成;

1.提升权限 ,查找目标游戏进程,然后将其结束;
2.然后创建 两条线程  一条线程 主要是安装自己的输入法 ,
在系统目录下生成  chinasougou.ime  文件 ,然后激活该输入法;
另外一条线程主要是到服务器中下载dll文件,先把两个系统文件(Ksuser.dll 和 midimap.dll)
,更名为(yuKsuser.dll,yumidimap.dll),然后在系统目录下以
文件名为asianlan8.dll 生成,然后分别替换系统目录下的另外两个
系统文件 Ksuser.dll 和 midimap.dll ;
3.dll下载完之后 ,然后创建一个线程,主要是判断游戏有没有再次
被打开,如果打开的话,则把 下载来的asianlan8.dll注入到游戏进程中;

具体情况直接看代码 ,附近中的bin目录下fu.exe为盗号木马源程序,
asianlan8.dll为盗号木马生成的dll,此dll 主要是通过hook游戏的模块来达到盗号目的;

现在发现好多盗号木马都是通过输入法来加载自己的dll(个人看法);

没什么技术含量 ,大牛飘过,有不足之处还请见谅;


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 5
支持
分享
最新回复 (12)
雪    币: 967
活跃值: (1138)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
接着分析吧,这个木马的主要功能是什么?
2013-5-21 17:15
0
雪    币: 59
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你是怎样逆向分析的?具体过程呢
2013-5-21 17:49
0
雪    币: 88
活跃值: (45)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
都写在代码里了
2013-5-21 17:52
0
雪    币: 2314
活跃值: (2205)
能力值: (RANK:400 )
在线值:
发帖
回帖
粉丝
5
目测是网易的游戏,以前分析过这个木马,加载器其实没什么技术含量,重要的在木马dll里面Ksuser.dll,
他可以过密保卡,将军令。
2013-5-22 13:54
0
雪    币: 88
活跃值: (45)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
6
嗯,是的 ,是天龙八部的
2013-5-22 14:11
0
雪    币: 185
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
从标题来看。 楼主应该是逆向怎么来盗号的这个过程吧。文章中是怎么在系统中运行的过程。
2013-5-22 14:14
0
雪    币: 2314
活跃值: (2205)
能力值: (RANK:400 )
在线值:
发帖
回帖
粉丝
8
哦,那估计是同一伙人写的,连木马DLL名字都一样,哈哈。
2013-5-22 14:32
0
雪    币: 108
活跃值: (44)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
9
正好要学这方面内容,顶一下
2013-5-22 14:44
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
菜鸟学习一下
2013-6-1 11:56
0
雪    币: 48
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
菜鸟学习了~拜谢楼主分享
2013-6-15 10:03
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
12
这就是御马,这个工作室用同一个框架做了一大堆游戏的盗号木马。
楼主还是花了一些功夫,增加关注。
2013-7-1 23:08
0
雪    币: 60
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
正要找个网游马的源码看看呢  谢谢了
2013-11-26 20:43
0
游客
登录 | 注册 方可回帖
返回
//