首页
社区
课程
招聘
[原创]溯源伪冒火绒背后:FPS雷达透视外挂黑市产销链浮出水面
发表于: 2025-6-26 10:21 2733

[原创]溯源伪冒火绒背后:FPS雷达透视外挂黑市产销链浮出水面

2025-6-26 10:21
2733

在阅读本篇文章之前,让我们先来深入了解下游戏外挂背后潜藏的多重危害吧——这些看似能在虚拟世界中“捷径通关”的程序,实则是威胁数字安全的隐形杀手,从篡改游戏数据破坏公平竞技环境,到伪装成正规软件窃取用户隐私,再到形成覆盖开发、贩卖、数据盗用等环节的黑色产业链,外挂程序的危害正不断显现,愈发需要我们提高警惕。


近期,火绒安全情报中心监测到一款针对某FPS游戏的恶意外挂程序,该程序通过伪装成火绒安全软件的流量管理等进程读取游戏内存,以实现作弊功能。经分析,该程序运行后还会窃取用户屏幕内容、收集QQ账号信息IP地理位置等敏感数据,并上传至攻击者服务器,严重危害用户隐私与数据安全。在此提醒广大用户:请规范游戏,以免因使用带有恶意程序的作弊程序而导致账号被盗或数据泄露。目前,火绒安全产品可对上述木马进行拦截查杀,建议广大用户及时更新病毒库以提高防御能力。

查杀图


一、样本分析

样本执行流程图如下:

流程图


样本使用Smart Install Maker打包,并以密码(解压密码:zxcvbnm,./123...)加密的方式安装。安装后,将火绒相关主程序进程释放到C:\Program Files (x86)\Huorong\Sysdiag\bin目录下。(注:火绒提供目录保护,此外挂使用文档中注明需卸载火绒后再使用)

Smart Install Maker

解压密码

安装路径

仿冒火绒产品对比


该外挂程序采用卡密验证机制进行授权,并使用Safengine Shielden壳进行虚拟代码保护,以对抗逆向分析与破解。启动时,程序会先调用QQ群相关API接口,验证当前运行环境是否处于指定QQ群组中,以此作为初步的网络验证手段,同时增加用户对该版本外挂的依赖性。

QQ登录状态扫描


该外挂程序通过QQ群验证后,将加载完整的登录界面。作为一款专门针对国内某热门FPS枪战游戏开发的工具,它集成了以下三项核心作弊功能:

  • 网页雷达

  • 单板透视

  • 红色方框

卡密验证程序

功能界面


同时,该外挂程序在运行过程中会窃取屏幕截图并将数据回传。

屏幕截图


进而截取用户桌面并合成账户信息图片。

上传用户屏幕


用户通过验证后,程序会释放不同的白加黑DLL(如selfprot.dll)来实现作弊功能。

以当前活跃的雷达外挂为例:该外挂通过驱动获取游戏关键数据后,会先定位游戏基址,再解析人物实体地址和地图信息。

获取游戏基址

匹配地图


之后通过驱动实时捕获游戏内存中的人物坐标数据,并将数据上传至PHP后端服务,实现游戏地图的实时动态绘制。

坐标数据


分析发现,该外挂程序主要通过IoControlCode:0x222000与驱动进行读写以获取坐标,结合获取的数据以及CE验证,确认其数据为实时人物坐标数据。

IoControlCode

CE验证


随后,该外挂程序通过PHP后端服务对获取的坐标数据进行实时可视化处理(实时绘制)。

PHP雷达


实际游戏截图如下。

绘制雷达


对外挂程序的驱动进行dump分析,发现其同样使用Safengine Shielden壳进行混淆,修复后分析其逻辑,主要流程如下。

驱动SE壳


该驱动创建的符号链接为\\DosDevices\\Note,主要功能包括以下:

  • 0x222000驱动读写

  • 0x222004获取32位进程基址

  • 0x222008获取64位进程基址

  • 0x22200C驱动读取

  • 0x222018删除文件

驱动读取

获取32位进程基址

获取64位进程基址

删除文件


二、溯源分析

监测发现,该外挂已在淘宝、闲鱼等主流电商平台形成完整销售链条,并公开售卖。

交易平台售卖记录


对该外挂雷达PHP网页进行分析,发现其存在安全漏洞。通过漏洞获取该外挂服务器访问权限,并进一步在数据库中查证到开发者及代理人员的联系方式等关键线索,目前相关证据材料已依法移交公安机关处理。

账号信息


追踪分析开发者通信记录发现,其主要依靠售卖卡密代理权限及卡密等方式获利。

获利方式


数据库分析显示,仅其POST版本外挂卡密销量已超千张。服务器数据进一步证实该开发者拥有多个外挂版本,综合各版本卡密(含天卡、月卡、周卡等)总销量可能达上万张。

数据库信息


此外,该外挂不仅窃取用户屏幕截图,还收集QQ号、IP信息、机器码等敏感信息。

用户截图

IP信息及QQ号信息


三、附录

C&C:


HASH:


传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!

最后于 2025-7-2 13:53 被火绒实验室编辑 ,原因:
收藏
免费 1
支持
分享
最新回复 (17)
雪    币: 261
活跃值: (1617)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
牛哇
2025-6-27 10:38
0
雪    币: 155
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
不得不说这波操作挺6,赞,支持曝光,但是我有个疑问,大佬是怎么拿到他的微信聊天记录的,难道火绒可以远控我们任何一个火绒的用户吗?这不免有点胆战心惊!还有大佬是否是通过合法途径进行获取到这些信息的呢,
2025-6-27 18:02
0
雪    币: 3225
活跃值: (1148)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
4
我们火绒公司就是爱整点不合法的小活
2025-6-27 18:36
1
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
阁老 不得不说这波操作挺6,赞,支持曝光,但是我有个疑问,大佬是怎么拿到他的微信聊天记录的,难道火绒可以远控我们任何一个火绒的用户吗?这不免有点胆战心惊!还有大佬是否是通过合法途径进行获取到这些信息的呢,[ ...
控你怎么了?  看你可疑!! 分析分析不行吗
2025-6-27 18:41
0
雪    币: 244
活跃值: (3035)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
微信聊天截图不会是对作者电脑上手段了吧。
2025-7-1 09:30
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
这样公开,这个挂是被你们整了,但是正常用户也怕被你们监控,屏幕截图和微信聊天随时可能被上传
2025-7-3 08:52
0
雪    币: 1353
活跃值: (6032)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
就算这个外挂作者犯罪了,他也是犯罪嫌疑人,也不是罪犯,火绒有什么权利监控用户隐私,随意公开用户隐私,随意公开用户聊天截图,你这是在犯罪
2025-7-3 15:05
2
雪    币: 1353
活跃值: (6032)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
火绒,你有什么执法权么?
2025-7-3 15:05
0
雪    币: 1353
活跃值: (6032)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
阁老 不得不说这波操作挺6,赞,支持曝光,但是我有个疑问,大佬是怎么拿到他的微信聊天记录的,难道火绒可以远控我们任何一个火绒的用户吗?这不免有点胆战心惊!还有大佬是否是通过合法途径进行获取到这些信息的呢,[ ...
就算合法途径获取用户信息,难道可以随意公开用户信息?
2025-7-3 15:07
0
雪    币: 1353
活跃值: (6032)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
11
所以说,作者们你们懂了么,开发电脑要不要装这些国产杀软,要不要装国产软件?要不要装国产输入法?自己考虑吧,当然我电脑必买华为,手机我必装鸿蒙,车我只开比亚迪
2025-7-3 16:35
0
雪    币: 1040
活跃值: (1938)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
qj111111 就算这个外挂作者犯罪了,他也是犯罪嫌疑人,也不是罪犯,火绒有什么权利监控用户隐私,随意公开用户隐私,随意公开用户聊天截图,你这是在犯罪
你急什么?央视315还发了采访那些黑工厂的视频,打码了别人的脸和声音不就发了,央视是执法机构?搞笑了,你知道这个做外挂的有没有定罪?现在是罪犯还是嫌疑人?发的不是做挂的第一视角?是普通用户的第一视角?既然打码了那我是不是可以说这是我演示犯罪做的例子,不是真实的,奇葩真多
2025-7-3 17:03
0
雪    币: 1353
活跃值: (6032)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
天涯一鸿 你急什么?央视315还发了采访那些黑工厂的视频,打码了别人的脸和声音不就发了,央视是执法机构?搞笑了,你知道这个做外挂的有没有定罪?现在是罪犯还是嫌疑人?发的不是做挂的第一视角?是普通用户的第一视角? ...
作为杀软,是否允许截取用户截图,分析用户隐私信息,请正面回答?允许还是不允许?
用户是犯罪嫌疑人就允许杀软分析用户微信截图了么?|

2.这个作者微信截图是哪来的?如果不是火绒截图,随意远控用户电脑影响更恶劣
2025-7-3 17:20
0
雪    币: 1353
活跃值: (6032)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
天涯一鸿 你急什么?央视315还发了采访那些黑工厂的视频,打码了别人的脸和声音不就发了,央视是执法机构?搞笑了,你知道这个做外挂的有没有定罪?现在是罪犯还是嫌疑人?发的不是做挂的第一视角?是普通用户的第一视角? ...
有人可能会给火绒洗地,说是买家截图,仔细看后面,明明是制作者视角的QQ微信截图
2025-7-3 17:21
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15

帮我关一下机

2025-7-3 18:37
1
雪    币: 179
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
16
能教下Safengine Shielden壳进行虚拟代码这种咋还原吗?
2025-7-12 12:08
0
雪    币: 26
活跃值: (131)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
火绒开始向腾讯摇起尾巴了吗?
2025-7-18 09:02
0
雪    币: 624
活跃值: (5258)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
18
不得公开别人的隐私。。就是违规。没啥执行权
2025-7-18 09:40
0
游客
登录 | 注册 方可回帖
返回