客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2020-02-28 來源:安全豹作者:安全豹
昏冥的冬日,像往常一樣,小偉一覺睡到傍晚才醒來。
雖然說和往常一樣,可今天卻又不太一樣,由于疫情的影響,小偉已經(jīng)半個月沒出門了,只能獨自在家玩網(wǎng)游,或許是連續(xù)玩了好幾個個通宵的原因,此刻的他竟然搞不清自己剛剛睡了多久。
“太餓了,還是點個外賣吧……”他的頭很疼,半睜著眼,拖著沉重的身子的想去拿電腦顯示器旁的手機,在他快要走到的電腦桌前時,突然聽到了游戲啟動的聲音,小偉對這聲音再熟悉不過了,這是他從高中就開始玩的游戲,他甚至能通過不同人物的腳步聲,判斷出對方人物的角色選擇。
“難道是我忘記關(guān)游戲了?”小偉正疑惑到,準備用鼠標去關(guān)閉游戲窗口,可是他遲疑了,因為他發(fā)現(xiàn)鼠標的光標,竟然自顧自的打開游戲里賬號的錢包,正一步一步的進行著轉(zhuǎn)賬操作,就好像有人坐在電腦前操作那樣。
“這是怎么回事?”小偉以為自己睡昏了頭,揉了揉眼睛,發(fā)現(xiàn)自己并沒有眼花,這就是事實,“難不成這電腦鬧鬼了?”小偉的背后一陣發(fā)冷,他想用鼠標去點擊游戲的關(guān)閉按鈕,企圖阻止這一切,可屏幕中的鼠標卻根本不理會他的操作,正瘋狂點擊著轉(zhuǎn)賬的確認按鈕,錢包中的金幣數(shù)量也瞬間變成了0。
“啊,不要……”伴隨著小偉的尖叫聲,鼠標也停了下來,他慌了神,因為這些游戲中的金幣是他從高中開始,奮斗了無數(shù)個日夜換來的,可是他不明白,為什么好像有個看不見的人坐在自己電腦前操作著,把這些金幣全轉(zhuǎn)走了?

為了解開這個謎題,小偉只能上網(wǎng)發(fā)帖求助,網(wǎng)友建議他去尋找專業(yè)人士的幫忙,于是,他找到了一家具有21年歷史的安全軟件廠商——金山毒霸的工程師,尋求幫助:

工程師在仔細和他溝通后,認為小偉的電腦是中了一種叫做“遠控木馬”的電腦病毒,為了增加迷惑性,黑客會將這些病毒偽裝成游戲外掛、熱門電影、圖片、文檔資料等,引誘人們?nèi)ゴ蜷_它,一旦運行,電腦便可被黑客遠程控制:

為了防止被殺毒軟件發(fā)現(xiàn),這類病毒通常會使用一種叫做“DLL劫持”的技術(shù),其原理大概是:利用一些正常的EXE程序在啟動時,對加載的DLL文件校驗不嚴格,僅從文件名判斷而不管內(nèi)容是否正確,從而被黑客利用來加載一些惡意DLL,這種方式俗稱白(EXE)加黑(DLL)。經(jīng)過工程師的一番查找,最終在小偉的電腦上找到了這個木馬:

這個木馬利用的白exe文件(Application Verifier.exe)的簽名為“上海文華財經(jīng)資訊股份有限公司”,該文件在引入DLL文件時,未對引入的文件做校驗,從而加載了惡意的DLL文件libcef.dll,這個加載組合方式,曾在2018年微信二維碼勒索木馬中使用,眾多易語言開發(fā)者中招,這個病毒的整體運行流程如下:

病毒為了隱藏自身,會在惡意DLL加載之后,內(nèi)存中二次解密出一個DLL(大灰狼遠控),并反射加載執(zhí)行其導出函數(shù)Shellex:

這個解密出的DLL遠控文件,首先會在注冊表中標記運行時間,并連接遠控服務器IP:115.231.220.233,為防止重復運行,還創(chuàng)建互斥體Nmbbre hjveaika,運行成功之后,程序就會根據(jù)遠控服務器的指令,執(zhí)行任意操作,就好像有人坐在電腦前操作一般:

此類DLL劫持的病毒非常常見,通常為病毒作者慣用的手法,由于相關(guān)遠控程序代碼早已開源,此類遠控木馬已經(jīng)可以直接使用生成器生成,病毒的使用者并不需要太高深的技術(shù)水平,只需要簡單的配置,即可快速生成這樣一款遠控木馬:

最終,小偉的疑惑解開了,由于小偉之前使用的殺毒軟件并不是金山毒霸,才導致了病毒并未被識別和攔截,進而造成金幣被盜的情況,在工程師的指導下,小偉從游戲客服那里找回了被盜的金幣,并安裝上了金山毒霸,從此他再也不擔心電腦“鬧鬼了”。

IOC:
6dcb7232915164eae56529818ca984a3
8130d9f3812ed245b7883c5dd7b81c92
fe66aaef6f512749d11aeac6349cd436