首页
社区
课程
招聘
[原创]游戏资源站暗藏钓鱼陷阱 黑产盗取账号信息流入暗网
发表于: 59分钟前 38

[原创]游戏资源站暗藏钓鱼陷阱 黑产盗取账号信息流入暗网

59分钟前
38

近期,火绒安全工程师在网络安全监测中发现异常攻击活动。经溯源与技术分析确认,这是针对Ziperto平台发起的钓鱼攻击。Ziperto是专注提供掌上游戏机 ROM资源与模拟器的游戏社区网站,主要为用户提供各类掌机、家用主机的游戏 ROM文件。

Ziperto下载界面 黑产团队通过伪装游戏投递病毒至该平台


本次钓鱼攻击通过在Ziperto平台下载按钮附近植入虚假链接,诱导用户在不知情的情况下下载病毒程序。该病毒可窃取浏览器凭证、记录键盘输入信息。结合受害用户后续反馈,攻击者会将窃取到的信息转卖给其他黑产团伙;黑产团伙可利用盗取的浏览器凭证直接登录用户邮箱,再借助邮箱验证机制篡改用户各类平台账号密码,以此牟利。

高风险使用人群:想体验各类游戏主机(switch、pc、3DS、PS VITA)但预算有限、想先从这类免费平台下载试玩的用户。

提示:Ziperto该平台提供的游戏并非官方授权正版游戏,请谨慎下载使用。

目前,火绒安全产品已经实现对该系列的样本拦截与查杀。

查杀图


1. 流程图


2. 样本分析

2.1. 启动载荷

启动文件为Setup.exe程序,该程序实际为一个压缩包文件。解压缩之后可以看到完整的运行结构。7个文件关系如下:

Build_Electro.exe侧加载krpt.dll解密spritedrv.tmp与resolverutil69.ini文件。其余文件均为系统api提供SFX框架相关功能。

启动文件文件结构


Krpt.dll内部的主函数通过动态解密获取相关字符串与api函数,读取spritedrv.tmp文件并解密跳转执行,注入到input.dll、tapisrv.dll等系统dll中,后续跳转到对应的dll中执行注入的shellcode。

Krpt解密spritedrv文件与resolverutil69文件


给系统input.dll的内存申请可读可写可执行权限


2.2. 中间载荷

写入input.dll的内存2段shellcode,写入tapisrv.dll的内存1段shellcode。(后续这几段shellcode称为input1,input2,tapisrv1)

功能简介:

Input1:反射PE加载+进程注入器+冗余落盘

Input2:读取磁盘文件解密

Tapisrv1:解压+提取配置+执行被注入的代码

Input1反射PE加载


冗余安装+启动下一阶段


Input2微型解密shellcode


Tapisrv会扫描内存中8字节魔数,用最后4字节DWORD异或解密密文。启动后续的最终载荷。解密host如下:yoda-time.ink / yoda-cool.club

Tapisrv1从缓冲区定位8字节魔数支持通配符


异或解密算法


被注入程序信息


2.3.最终载荷

2.3.1 主逻辑

最终载荷的执行功能顺序如下:

C2配置 -> 本地监听隧道创建 -> 提权/持久化模块 -> 机器指纹 -> 凭证窃取 -> 键盘记录


2.3.2 功能详解

C2配置使用注入时传入的参数(yoda-time.ink / yoda-cool.club),如果没传入则使用默认域名example.com

默认回连域名


创建一个不绑定端口的本地监听隧道。根据操作系统版本不一样监听端口范围(32768-60999)形成反连隧道供本地组件经它向外部 C2 双向转发。并且设有严格的检查连接机制,该机制应该是防止其他黑产团队绕过中间商直接连接被攻击机器。

连接校验机制:

1. 拒绝 .onion 域名以及小于长度7的域名

2. 如果是ipv4/ipv6,直接跳过验证(ipv6要检测本机是否支持解析ipv6)

3. 本地/局域网,直接跳过验证

4.异步DNS建连


本地监听隧道创建


检测连接端口的域名格式


通过判断当前查询用户名与SYSTEM比较,决定是否提权。在管理员模式下,创建不可见子桌面。后续一系列都在子桌面下完成。


判断是否为管理员权限


创建不可见子桌面


凭证窃取分为以下3步:

1. 浏览器凭证枚举(browsers/profiles/desktop/name 遍历)

2. 获取密文之后通过DPAPI解密

3. 得到(type/username/password、name/base/src/flags/data)等明文信息,将其序列化后续发送。


浏览器凭证枚举


DPAPI不是单独指向一个算法,而是一套算法,先通过api:CryptUnprotectData解密得到32字节AES-256密钥。然后获取之前遍历的数据。数据格式如下:

前缀4字节+ [12 字节 nonce][AES-256-GCM 密文][16 字节 GCM tag]」

使用密钥去解密密文才得到每条对应的明文信息。


使用DPAPI解密窃取的凭证


解密之后封装为json格式


取当前进程 token 账号后拼 登录 SID + SOFTWARE\Microsoft\Cryptography\MachineGuid + 卷序列号 生成机器唯一指纹。

获取机器指纹


获取键盘记录


计划任务:任务名:<sn>(随机) 触发器:登录(Logon) 动作:运行 "C:\ProgramData\AlphaNav64.exe"

注册表:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\<sn>(随机) = "C:\ProgramData\AlphaNav64.exe"

COM组件调用计划任务


设置注册表实现开机启动


3.总结与说明

本次样本分析发现,从样本内部分PDB路径、函数命名特征可以判断,该恶意样本的开发者熟悉中文环境,同时对 国内杀毒软件生态有较深了解。结合与受害用户的进一步沟通核实,被盗取的用户信息会由国内黑产平台流转贩卖至暗网。

火绒安全工程师还在样本中发现代码校验逻辑:用于拦截来自暗网(.onion域名)的访问请求,阻止暗网端接入该恶意程序;同时样本还会伪造多家厂商的签名文件以实现伪装,涉及对象包括:知名美国云存储与文件共享服务商Dropbox、国内互联网安全厂商360、澳大利亚计算机性能基准测试诊断软件厂商PassMark Software等。

综合分析: 该黑产团伙主要瞄准Ziperto游戏平台等各类灰色资源网站(破解资源站点等)实施钓鱼攻击,整体技术实力中等偏上,可能为暗网交易的常客。


4.建议

根据受害用户信息反馈:仅开启邮箱单一验证的平台账号大量出现被盗情况;而开启2FA双重验证(邮箱+手机双层校验)的账号,则未遭到入侵。

在此,火绒安全建议广大用户:

1. 从正规渠道下载火绒安全(认准官网:f26K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2Z5N6h3!0J5L8$3&6Y4i4K6u0W2j5$3&6Q4x3V1k6Q4c8f1k6Q4b7V1y4Q4z5o6W2Q4c8e0g2Q4z5p5k6Q4z5p5q4Q4c8e0g2Q4z5o6g2Q4b7U0k6Q4c8e0c8Q4b7V1u0Q4z5e0k6Q4c8e0g2Q4b7f1g2Q4z5o6W2Q4c8e0g2Q4z5o6g2Q4b7e0S2Q4c8e0W2Q4z5e0S2Q4b7U0u0Q4c8e0k6Q4z5p5q4Q4b7e0c8Q4c8e0S2Q4b7V1c8Q4b7f1k6Q4c8e0c8Q4b7V1u0Q4b7U0k6Q4c8f1k6Q4b7V1y4Q4z5f1t1`.

2. 尽量不使用或减少使用破解软件。即便是口碑较好的破解资源站点,页面内也可能被植入虚假链接,投递病毒;

3. 在各类平台账号上,尽量开启 2FA 双重验证(邮箱、手机双层校验),有条件可设置多层验证。


5.IOC

Hash:

95fd9d245eefb9425cb42211b22df632

C2:

动态获取:

yoda-time.ink

yoda-cool.club

静态默认:

example.com




传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!

收藏
免费 0
打赏
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回