游戏攻略网
当前位置: 首页 游戏攻略

新版游戏魔盒战况怎么看(暗流II再次席卷多玩旗下)

时间:2023-06-03 作者: 小编 阅读量: 1 栏目名: 游戏攻略

通过溯源分析,我们发现本次“暗流Ⅱ”家族通过多玩公司旗下的“游戏盒子”客户端升级渠道进行传播感染,其启动宿主进程的数字签名为“广州玩盒科技有限公司”。随后检测更新目录下的核心文件:”UpData.db”、”Notify.exe”、”info.db”。

一、事件概述

“暗流”家族作为国内活跃僵尸网络中的佼佼者,专注于流量暗刷攻击,曾经在国内某知名软件公司的“正规”外衣保护下寄生藏身多年,毒霸安全团队于2018年10月底曾率先对其进行挖掘披露,其幕后黑产团伙显然没有轻易收手,所谓“百足之虫,死而不僵”,近日毒霸“捕风”威胁感知系统再次监控到“暗流”家族新变种的活动痕迹。

通过溯源分析,我们发现本次“暗流Ⅱ”家族通过多玩公司旗下的“游戏盒子”客户端升级渠道进行传播感染,其启动宿主进程的数字签名为“广州玩盒科技有限公司”。“游戏盒子”作为该公司旗下知名的游戏辅助软件,包含“英雄联盟盒子”、“DNF盒子”、“坦克世界盒子”等多款辅助客户端,从监控数据看无一幸免,所有产品升级渠道均被植入“暗流Ⅱ”木马家族。除升级渠道和数字签名等强关联证据外,暂时未发现“暗流Ⅱ”木马家族与“多玩游戏”存在直接操纵和利益关联的线索,本次病毒传播事件究竟是厂商内部操作还是外部黑产攻击尚无法给出定论,因此我们将本次安全事件暂定性为“疑似软件供应链攻击”。

1. 升级渠道污染

本次“暗流Ⅱ”暗刷木马家族的母体通过“多玩”旗下游戏盒子客户端升级下发安装,从数据包监控分析看,服务端的升级配置文件均被污染注入,核心模块为“UpdateServer.exe”,运行后注册为系统服务启动项,负责后续云控模块的加载;另外空壳程序“Notify.exe”用于作为被注入暗刷模块的宿主进程。以上文件的数字签名均为多玩游戏“广州玩盒科技有限公司”。

2. 启动云控插件

核心模块“UpdateServer.exe”自注册为系统服务启动后,首先对当前系统环境进行检查,防止虚拟机运行、抓包检测或调试分析。随后检测更新目录下的核心文件:”UpData.db” 、”Notify.exe”、”info.db”。解密(RC4 ZLib)其中的“UpData.db”模块并通过内存加载,调用其导出函数“update_init”。

“UpData.db”模块解压出的模块原始文件名为“common.dll”,作为“暗流Ⅱ”变种的核心云控模块,开启循环线程,负责进行环境检测、云控请求以及工作插件Loader的注入启动等工作,其中云控请求包主要包括两类,一类是更新云控服务器信息,另一类是获取插件运行参数信息,例如暗刷URL配置等。工作插件Loader就是“info.db”文件,它解密后被注入到挂起创建的空壳进程“Notify.exe”中,通过命令行参数传递父进程中配置信息的内存地址,方便后续插件读取解析。

3. 启动暗刷插件

“info.db”工作插件loader被注入执行以后,首先通过命令行参数获取父进程内存中保存的参数配置信息,校验完毕后开启工作线程,联网更新获取真正的功能插件并进行内存反射加载,插件模块内容被加密缓存到“user.db”文件中。暗刷插件的功能导出接口为“FuncA”与“FuncB”,其中“FuncA”负责解密参数XML配置信息,“FuncB”根据参数配置执行暗刷任务。

插件暗刷功能支持比较完善,灵活性较高,与之前“暗流”家族报告中披露的插件代码基本一致,并且加强了针对安全软件、流量监控、游戏等进程检测规避策略。暗刷攻击目标网站也非常繁杂,涉及视频、汽车、美妆、电商、新闻、移动等多个类型厂商,可参考之前的披露报告,本篇不再赘述。

三、IOC附录

HASH:

6A6708B0B328E83C75475813031BEC85

CB4312825FAD06B693DC99EFA51200C7

7991C6348D094F6DD131BF16CC2FEC52

413907237A6480BD3590EA516002B9FA

BE029AF532636359DB97A24116CB85E5

C&C:

data.3515w.com

tt.we2021.com

gg.we2021.com

211.110.66.106

*本文作者:安全豹,转载请注明来自FreeBuf.COM

,
    推荐阅读
  • steam棋牌游戏推荐(幸运之夜新版本亮相TGC)

    steam棋牌游戏推荐12月1日,2017腾讯游戏嘉年华正式在成都开幕,腾讯的VR社交游戏《幸运之夜》在现场发布了最新版本。VR《幸运之夜》在TGC2017上惊艳亮相《幸运之夜》新版本发布邀请好友一起游戏今年7月底,《幸运之夜》正式在Steam发布,并推出了首款游戏作品“德州扑克”。今年的TGC2017现场,《幸运之夜》全新版本便带来了对互动性方面的提升。

  • 儿童睡前故事卖火柴的小女孩大全(卖火柴的小女孩)

    在长发公主的故事里,兔子小姐变成了手持宝剑的骑士,穿过了山川和河流,战胜了地狱恶犬,最终救出了长着一头金黄色长发的熊猫先生。随着一阵空间的波动,熊猫先生和兔子小姐来到了冰天雪地的圣诞节。小女孩被这突如其来的变化惊呆了。熊猫先生没有回答,轻轻摸了摸小女孩的头。小女孩点燃了第二根火柴。熊猫先生和兔子小姐则来到壁炉前,商量起小女孩最后一个愿望。熊猫先生蹲下来,握起小女孩的手。

  • 怎样做ppr管快一点(PPR管安装方法及技巧)

    怎样做ppr管快一点PPR管安装方法及技巧首先准备好需要的材料:热熔机,小剪刀,ppr管,管件,手巾。一定要根据自己热熔ppr管的口径,准备相应的热熔头。清洁:清洁管材与管件的焊接段部位,建议用95%浓度酒精擦净。在熔接时间内迅速的将管材无旋转的垂直插入管件中,并维持5秒以上,然后按相应冷却时间冷却。热熔后做到横平竖直,美观大方。

  • 大托特包搭配技巧(大托特包搭配技巧简述)

    西装外套+托特包复古时尚的格子,由黑白交错的条纹形成,文艺而又端庄搭配撞色托特包,优雅而不失俏皮,让气场变得灵动起来内搭白色连帽卫衣,减龄又可爱,接下来我们就来聊聊关于大托特包搭配技巧?大托特包搭配技巧西装外套+托特包复古时尚的格子,由黑白交错的条纹形成,文艺而又端庄。衬衫+托特包白色的衬衫休闲慵懒,给人一种空灵的感觉以及干净纯粹的气质。

  • 刘涛电视剧口碑(电视剧景气指数第一)

    还记得3月份刘涛在和周渝民主演的《大宋宫词》中扮嫩出演少妇被很多观众吐槽。万万没想到时隔数月,刘涛带着她的新剧《星辰大海》杀回来了。目前主要的剧情线在刘涛饰演的女主简爱身上。因为小时候意外发现母亲出轨的事,得知真相的父亲激愤之下杀死母亲并自杀,简爱因此成为了一个孤女。逃出傻子家的简爱在与姑姑的争执中误伤姑姑,从此开启逃命生涯。简爱从面馆辞职走投无路,误打误撞进入大公司之后面临着同事的故意刁难。

  • 外墙装修材料有哪些 外墙装修材料有哪些类型

    外墙涂料具有装饰性良好、耐污染耐老化以及施工维修容易和价格合理的特点。一般来说釉面外墙砖有亚光面与无光面两大类。它的装饰的效果也不错,有柚木色、深灰色等等可供选择。由于它的表面的肌理很清晰,所以色泽漂亮且装饰性极强。本站,中国知名大型装修平台,装修领导品牌。

  • 世界上有哪些花(世界上有哪些花 名字)

    瓜叶菊、香豌豆、夏兰、石竹、石蒜、荷花、翠菊、睡莲、福禄考、晚香玉、万寿菊、千日红、建兰、铃兰、报岁兰、香堇、大岩桐、水仙、小草兰、瓜叶菊、蒲包花、免子花、入腊红、三色堇、百日草、鸡冠花、一串红。孔雀草、大波斯菊、金盏菊、非洲凤仙花、菊花、非洲菊、观赏凤梨类、射干、非洲紫罗兰、天堂鸟、炮竹红、菊花、康乃馨、红掌、满天星、星辰花、三角梅、虞美人。

  • 长歌行李长歌母亲是谁杀的(长歌行李长歌的简介)

    下面更多详细答案一起来看看吧!长歌行李长歌母亲是谁杀的《长歌行》李长歌母亲是自杀的。李长歌,太子李建成之女,生母则是回纥王族。父母手足均死于玄武门之变,满怀愤恨的长歌凭高超武艺逃出皇宫,并在追捕过程中制造“坠崖假死”而逃生,其后女扮男装隐瞒身份流落民间,一心只想为父母复仇,在家和国的利害冲突中,最后放弃复仇,和阿诗勒隼一起成为了民族和解的使者。

  • 什么时候喝蛋白粉增肌效果最好(什么时候喝蛋白粉增肌效果最好)

    从长远来看,这种方法被证明可以促使肌肉明显增长。如果摄入量超过一定的阈值,蛋白质的合成就会受限。如果是以乳清饮料的形式摄入乳清蛋白,运动者可以在运动结束后立即饮用。按每公斤体重1克的标准,在健身前后立即摄入以及在运动后1小时内摄入可快速吸收的碳水化合物,可以明显抑制肌肉分解,并大大促进肌肉快速和明显的增长。在这种情况下,大量分泌的胰岛素促进了氨基酸向工作中的肌肉运输,为蛋白质合成奠定基础。

  • 窦骁周冬雨山楂树之恋结局(周冬雨18岁第一次出演)

    周冬雨18岁第一次出演要说最近最火的电影,非《少年的你》莫属,上映14天,已经收获了12.45亿的票房成绩,成为现阶段最强的票房黑马而作为该片主演的周冬雨和易烊千玺,也凭借在该片中的精彩演出,演技得到大众的进一步认可作为“。