首页
社区
课程
招聘
[原创]浅析:隐藏在游戏外挂中的盗号木马-光明中的黑暗-CatGames
发表于: 2019-4-20 15:55 12109

[原创]浅析:隐藏在游戏外挂中的盗号木马-光明中的黑暗-CatGames

2019-4-20 15:55
12109

首先在文章开头先@腾讯电脑管家 因为此病毒不管是腾讯电脑管家指定病毒扫描还是直接运行 腾讯电脑管家都不给予报毒和拦截处理(文章中有测试GIF图)

今日在分析一款游戏辅助的执行流程是发现的一些蹊跷,此款辅助会在C盘写入一个文件,文件LOGO是dota的LOGO经验告诉我 这玩意是有问题

 


0x01

外挂只有一个执行程序,我在分析的时候发现此款辅助会释放一个EXE

索性我就把它提取出来了 PE DUMP即可 一般这种捆绑的exe都放在Resource里面

所以提取吧

 

我把提取出来的分为两类


UPX 好家伙 手脱ESP定律等方法 我这里快捷直接使用脱壳机

脱壳完成



我下了一些注册表断点发现这个程序居然点进行直接停止了


个人觉得 要么这个病毒模块的Resource中还有exe,dll 释放到其他进程 要么就是他有反调试

我对于易语言常用的几个反调试的API进行了拦截 都是直接运行程序停止

那么至此 也可以得出结论 这玩意绝对Resource中还有别的东西

果不其然

通过EXEinfo对外挂模块进行提取,发现中间还真有一个dll那么对于这个dll 开搞之前,先看看这个exe是如何把这个dll释放到其他进程的,还是做了其他事情


运行时把自身拷贝到C:\Users\ADMINI~1\AppData\Local\Temp\10412832\TemporaryFile


并把自身后缀修改

运行时修改后缀即可

我们自行加一个后缀.exe


即可看到病毒程序



获取系统中所有运行中的进程和线程快照

CreateToolhelp32Snapshot()获得当前运行进程的快照后,再通过process32First函数获得第一个进程句柄

通过Process32Next获取下一个进程句柄

这里按F9之后 直接停止在此界面 此病毒正在获取我所有的进程快照并通过Process32Next获取下一个进程的句柄

通过这个函数往堆栈的上面找可以看到病毒程序获取的进程信息



继续F9运行


病毒结束


我们回到C:\Users\ADMINI~1\AppData\Local\Temp\10412832\TemporaryFile

找到那个TemporaryFile查看那个病毒拷贝自身的exe

我至此还以为这个病毒有什么新颖的地方


[招生]科锐逆向工程师培训(2025年3月11日实地,远程教学同时开班, 第52期)!

最后于 2020-1-31 17:15 被kanxue编辑 ,原因:
收藏
免费 9
支持
分享
打赏 + 1.00雪花
打赏次数 1 雪花 + 1.00
 
赞赏  炒米肉松   +1.00 2019/04/26
最新回复 (23)
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
2
111111111111111111111111111111111111111
2019-4-20 15:55
0
雪    币: 164
活跃值: (104)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
还是这么多表情
2019-4-20 16:00
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
4
后来我有思考了一下 其实这种病毒并不需要做什么繁琐的注册表写入 等 因为用户永远会下一次运行这款外挂 能做到长期盗号的效果
2019-4-20 16:21
0
雪    币: 12862
活跃值: (9282)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
5
只有ssfn没密码一样没法登录steam的吧
2019-4-20 16:28
0
雪    币: 204
活跃值: (911)
能力值: (RANK:1324 )
在线值:
发帖
回帖
粉丝
6
干坏事就加个upx?小学生吧。
2019-4-20 16:36
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
7
hzqst 只有ssfn没密码一样没法登录steam的吧
可是黑号等就是有密码呀
2019-4-20 17:04
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
8
jackandkx 干坏事就加个upx?小学生吧。
见怪不怪了 
2019-4-20 17:04
0
雪    币: 494
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
这个表情包可谓是贼丰富了。
2019-4-20 17:18
0
雪    币: 6118
活跃值: (1217)
能力值: (RANK:30 )
在线值:
发帖
回帖
粉丝
10
前排前排 哈哈
2019-4-21 15:20
0
雪    币: 801
活跃值: (2733)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
11
这个表情包是现做的吧
2019-4-21 15:50
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
12
pushmop 这个表情包是现做的吧
完了被发现了 是不是表情包画质太好了
2019-4-21 17:57
1
雪    币: 300
活跃值: (2647)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
mark
2019-4-21 21:16
0
雪    币: 1468
活跃值: (4698)
能力值: ( LV9,RANK:220 )
在线值:
发帖
回帖
粉丝
14
表情包很有趣
2019-4-23 19:34
0
雪    币: 174
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
表情包很有趣   内容也挺好的
2019-4-23 21:39
0
雪    币: 147
活跃值: (42)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
16
大佬,明天我分析下,有不懂的地方还得您多指导,谢谢
2019-4-24 21:36
0
雪    币: 177
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
steam自动登录不判断IP来源的么
2019-4-25 14:41
0
雪    币: 452
活跃值: (6128)
能力值: ( LV12,RANK:580 )
在线值:
发帖
回帖
粉丝
18
天堂猪 steam自动登录不判断IP来源的么
你可能没懂我的意思
2019-4-25 15:34
0
雪    币: 355
活跃值: (15)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
19
大佬,决定follow你了,多发点文章啊 
2019-4-26 14:41
0
雪    币: 53
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
20
大佬牛逼,,,,我决定跟着你学习了!!
2019-5-5 10:36
0
雪    币: 199
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
用了百分之99的注意力看表情包了。哈哈哈哈哈哈哈哈哈
2020-1-5 10:21
0
雪    币: 83
活跃值: (1092)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
22
2020-1-5 15:22
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
24
请问风灵月影的修改器有没有问题?
2021-10-18 15:02
0
游客
登录 | 注册 方可回帖
返回