一、 详细分析

用户反馈怀疑有两款游戏(倚天OL、九州)私服登录器中带有后门病毒,经分析确认游戏中带有后门病毒,其主要危害包括:发动DDoS(拒绝服务)攻击、获取SVN密码、文件浏览、断网攻击(针对指定进程)、下发恶意模块、检测进程等恶意功能。在游戏私服登录器启动后,即会启动后门病毒,病毒首先会尝试下载其他恶意模块(下文称之为恶意启动模块)。之后病毒会在桌面目录中搜索YY、酷狗音乐、酷我音乐、迅雷等软件的快捷方式,如果存在,则会将病毒模块替换成上述快捷方式的目标程序。后门病毒为了加强自身的隐蔽性,名字(NvBackControl.exe)和程序图标均仿冒Nvidia显卡相关程序。当恶意启动模块运行后,除了运行上述原有软件主程序外,还会启动后门病毒,此操作主要用于后门病毒在用户计算机中进行长久驻留。病毒执行流程如下:

私服主程序启动后,会启动私服客户端登录器。私服客户端登录器中带有启动后门病毒的代码,执行后会将名为“lab.lab”的后门病毒文件复制到%APPDATA%NvBackControl.exe并执行。相关代码,如下图所示:

拷贝执行病毒文件相关代码

NvBackControl模块启动执行后,首先会进行更新和下载恶意模块,然后执行后门通讯。先会向C&C服务器(hxxp://upload.zzres.com/back/header.txt)请求配置,其中包含后门通讯地址和更新地址。配置内容,如下图所示:

更新配置

具体代码,如下图所示:

下载更新配置

解析配置,并根据配置下载恶意模块到%APPDATA%CleanTrash目录下的各种back*.dat文件中。相关代码,如下图所示:

解析配置文件

更新自身和下载其他恶意模块

遍历桌面上的快捷方式,如果存在相关的快捷方式(YY、酷狗音乐、酷我音乐、迅雷等),则将对应的恶意模块拷贝到对应的目录下,并将桌面上的快捷方式指向病毒模块。当用户点击经过篡改的快捷方式时,便会执行病毒模块。相关代码,如下图所示:

拷贝病毒文件

下载下来的其他恶意模块有两种,xxxSc.exe和sqlite3.dll,其功能基本一致。通过快捷方式或动态库替换的方式来启动后门程序NvBackControl模块,从而达到持久化运行的目的。病毒模块代码,如下图所示:

QQMusicSc模块

sqlite3模块

病毒执行流程

后门功能

发起DDoS攻击

DDoS相关功能首先会对攻击地址信息进行解析,之后调用攻击代码对目标地址进行攻击。相关代码,如下图所示:

DDoS攻击代码调用逻辑

tcp_ddos_attack中会根据传入的攻击地址信息不断的进行DDoS攻击。DDoS相关代码,如下图所示:

DDoS发送数据相关代码

获取SVN密码
该后门模块还可根据远控指令获取用户电脑上的SVN账号密码信息。首先遍历用户电脑%APPDATA%Subversionauthsvn.simple目录下文件信息并删除txt文件,相关代码如下图所示:

遍历svn账号信息目录并删除txt文件

当遍历到用户本地存储的svn账号信息文件之后,便对其开始解密,获取所需密码信息。相关代码如下图所示:

解密,获取用户svn账号信息

断网攻击
该后门模块还可根据远控指令对目标进程实行断网攻击。首先根据远控指令寻找目标进程,相关代码如下图所示:

根据远控指令寻找目标进程

当寻找到目标进程后,便会获取该进程内的TCP连接信息并进行删除,从而实现对指定进程的断网攻击。相关代码如下图所示:

对目标进程实行断网攻击

检测进程
该后门模块还可根据远控指令来检测用户电脑是否存在目标进程,相关代码如下图所示:

检测目标进程

下发恶意模块
该后门模块的更新功能与上文所述的启动时更新逻辑相同,相关代码如下图所示:

后门模块更新

文件浏览
该后门模块还可以浏览用户电脑的文件信息,相关代码如下图所示:

浏览文件信息

二、 溯源分析

报告中涉及的倚天OL私服游戏官网,如下图所示:

网站首页

该游戏在其它私服游戏广告平台的推广信息,如下图所示:

广告推广

此外根据后门更新配置的C&C域名(upload.zzres.com)信息发现如下备案信息,如下图所示:

备案信息

在此C&C域名主站首页中发现了大量与游戏私服定制,源码相关的信息,如下图所示:

后门模块C&C域名主站信息

我这整理了一些网络安全的资料

有需要的可以call me

【网络安全】黑客是怎么利用私服游戏远控电脑的呢?相关推荐

  1. 移花接木大法:新型“白利用”华晨远控木马分析

    360安全卫士 · 2015/05/28 5:11 0x00 前言 "白利用"是木马对抗主动防御类软件的一种常用手法.国内较早一批"白利用"木马是通过系统文件r ...

  2. 提权,远控生成器,查看浏览器缓存,xp密码破解

    windows:普通user-> Administrator -> system(系统内核) system不包含user权限,Administrator包含user权限  Linux: u ...

  3. 如何实现外网 RDP 远控(frp)

    使用 frp 在任意网络下实现远程桌面控制. 为什么使用 RDP RDP 是 Windows 自带的协议.相比市面上的远程桌面软件,如 Todesk.Anydesk.向日葵等,有以下优势: 兼容性更佳 ...

  4. 远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

    本文讲的是远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流,如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少"网盘不限速神器"或者 ...

  5. [网络安全自学篇] 九十.远控木马详解及APT攻击中的远控和防御

    这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您喜欢,一起进步.前文分享了软件来源分析,结合APT攻击中常见的判断方法,利用Python调用扩展包进 ...

  6. 网络安全黑客攻击常见方式如何预防黑客攻击黑客思维

    网络安全/黑客攻击常见方式/如何预防黑客攻击/黑客思维 网络安全行业是一个非常重要的行业,因为随着人们越来越依赖互联网,保护网络安全变得越来越重要.网络安全专业人员负责保护组织和个人免受网络攻击和数据 ...

  7. 黑客常用端口利用总结

    黑客常用端口利用总结 21:ftp/tftp/vsftpd文件传输协议 22:ssh远程连接 23:Telnet远程连接 25/465:SMTP邮件服务 53:DNS域名解析系统 80/443:htt ...

  8. 27. 黑客常用端口利用总结

    端口 服务 入侵方式 21 ftp/tftp/vsftpd文件传输协议 爆破/嗅探/溢出/后门 22 ssh远程连接 爆破/openssh漏洞 23 Telnet远程连接 爆破/嗅探/弱口令 25 S ...

  9. 移动端C#病毒“东山再起”,利用知名应用通信实现远控隐私窃取

    伴随着手机的全面普及和移动互联网的发展,以移动终端为平台的攻防对抗也愈演愈烈.针对日益升级的恶意代码检测技术,恶意攻击者的反查杀手段相应也在不断变化应对.早在2015年,安天移动安全就发现一例利用C# ...

最新文章

  1. 爬虫入门的基本原理,如果你连这些都不知道那你可以放弃爬虫了
  2. php如何制作视频特效,用PS将bmp图片制作出漂亮的动态视频效果
  3. 2016年第七届蓝桥杯 - 省赛 - C/C++大学A组 - I. 密码脱落
  4. MYSQL添加约束的两种方法
  5. ei eo eq什么意思_音响中的EQ是什么意思呀?
  6. Media Player Classic - HC 源代码分析 1:整体结构
  7. 31.URL 管理(2)
  8. PDFlib TET Crack,文本提取工具包
  9. 什么是DDD(领域驱动设计)?
  10. 聊天app开发——如何开发聊天app
  11. 华为服务器产品系列号查询,华为LIST全系列 服务器产品速查清单
  12. Unity网格编程篇(三) 温度图、热力图
  13. 国际贸易的价格表示方法贸易术语
  14. 梦想,因坚持而绽放——答大学生的兴趣与行动
  15. 程序员如何管理自己的代码
  16. 中国量子计算机是什么,中国研发出世界首台量子计算机 什么是量子计算机
  17. [解决方法]Your project file doesn't list 'win' as a RuntimeIdentifier.
  18. 图(Graph)详解 - 数据结构
  19. 如何将html转换成avi,MP4如何转换AVI格式 如何将MP4转换成AVI
  20. 如何有效预防XSS?这几招管用!!!

热门文章

  1. 成功解决AttributeError: module tensorflow has no attribute reset_default_graph
  2. AI公开课:19.04.10颜水成—360副总裁《人工智能:观察与实践》课堂笔记以及个人感悟—191017再次更新
  3. 成功解决WARNING: You do not appear to have an NVIDIA GPU supported by the 430.34 NVIDIA Linux graph
  4. TF之AutoML之AdaNet框架:AdaNet框架的简介、特点、使用方法详细攻略
  5. Python语言学习:Python常用自带库(imageio、pickle)简介、使用方法之详细攻略
  6. DL:听着歌曲《成都》三分钟看遍主流的深度学习的神经网络的发展框架(1950~2018)
  7. Codeforces 题解 CF863A 【Quasi-palindrome】
  8. 我所理解cocos2d-x 3.6 lua --使用Cocos Studio
  9. HTML 显示和隐藏浏览器滚动条
  10. 2017广东工业大学程序设计竞赛决赛 题解源码(A,数学解方程,B,贪心博弈,C,递归,D,水,E,贪心,面试题,F,贪心,枚举,LCA,G,dp,记忆化搜索,H,思维题)...