Rootkit病毒利用“天龙八部”私服传播,可劫持网页

近期,火绒威胁情报系统监测到一种Rootkit病毒正通过天龙八部游戏私服进行传播。该病毒通过劫持用户访问的网页来推广自己的私服网站,并且具有广告推广功能。此外,其还采用多种对抗手段来对抗杀毒软件查杀,对用户构成较大威胁。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


用户登录天龙八部游戏私服后,Rootkit病毒会被释放,随后进行网页劫持、广告推广等恶意行为。用户再次访问天龙八部相关网页时,会跳转到指定的私服网站,该病毒的执行流程,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


一、样本分析

病毒功能的分析

初始化阶段

Rootkit病毒被加载后,会先将自身复制到Driver目录下,并添加注册表启动项,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


之后,在驱动模块中会向C&C服务器请求配置信息,成功从C&C服务器获取配置信息后,该Rootkit病毒将这些配置信息整合并添加到各个恶意功能的链表结构中,有些配置会进行加密并保存到注册表中(网页劫持规则、要拦截的驱动列表)。在执行恶意功能时,Rootkit病毒会根据对应链表中的配置信息来确定执行的具体行为和方式。相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


获取到的相关配置信息,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


病毒自我保护策略

为了降低被检测和清除的可能性,该病毒将自身伪装成系统驱动pci.sys。这种伪装策略使得它在运行时能够混淆在正常系统进程中,让安全人员进行排查时容易疏忽,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


从火绒剑中可以看见有两个pci.sys驱动,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


该Rootkit病毒还会通过Hook FSD (文件系统驱动) 设备对象的方式来保护自身不被读取和修改,来躲避杀毒软件的查杀,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


该病毒还会通过直接向文件系统驱动(FSD)发送 I/O 请求包(IRP)来打开其自身,然后持续保持相关句柄不释放。这种策略将导致恶意驱动无法被删除,从而达成了其自我保护的目标,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


为了防止注册表项被删除,该病毒会注册一个关机回调,如果不存在专杀工具的话,就会重新添加一个注册表项,相关代码,如下所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


还会添加一个模块加载回调,该回调中会根据C&C服务器下发的配置信息,来拦截指定的驱动文件,大多数Rootkit病毒都使用该功能来拦截杀毒软件驱动,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


该病毒除了采用各种自保策略保护自身外,还会创建一个独立的监控线程来持续检测系统进程,检查是否有专门的杀毒工具在运行,如果发现专杀工具运行就会减少恶意行为,相关代码,如下图所示:


Rootkit病毒利用“天龙八部”私服传播,可劫持网页


病毒推广策略

在受害者打开指定进程时,会弹出相关推广网页,该病毒在应用层模块和驱动层模块都实现了该功能。


  • 应用层网页推广功能

驱动中会释放随机文件名的应用层模块到Sytem32目录中,通过注入Winlogon进程中执行WinExec来调用该模块,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


在应用层模块中会向C&C服务器请求配置文件,获取进程以及对应的推广链接,在监测到某进程存在后会打开指定推广链接。获取配置信息代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


在调试过程中C&C服务器并未下发相关推广配置。当用户打开配置中指定的进程时,会弹出指定推广网页,相关推广代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


  • 驱动层网页推广功能

该病毒会添加一个进程回调,在回调中实现类似应用层模块功能,在指定进程启动后会弹出指定的推广网页,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


网页劫持策略

该病毒使用WFP网络过滤驱动来劫持用户访问的天龙八部私服到黑客指定的私服,WFP网络过滤驱动相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


在FWPM_LAYER_STREAM_V4过滤层中会监听http请求,会判断访问的网页是否需要劫持,如果需要进行劫持就会记录相关数据流信息以及劫持的网页,相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


该病毒实现网页劫持主要通过以下三种方式:

1.修改http请求将目标网站改成劫持的网站;

2.修改http请求重定向到劫持的网站;

3.直接修改网页返回的内容显示劫持网站,

网页劫持相关代码,如下图所示:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页


二、附录

C&C:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页

HASH:

Rootkit病毒利用“天龙八部”私服传播,可劫持网页

免责声明:本文作者:“火绒安全”,版权归作者所有,观点仅代表作者本人。本站仅提供信息存储分享服务,不拥有所有权。信息贵在分享,如有侵权请联系ynstorm@foxmail.com,我们将在24小时内对侵权内容进行删除。
(70)
“《天龙八部OL》私服”风波背后:私设5
上一篇 2024年01月14日
米老鼠群星会动漫(10岁的孩子喜欢听什么
下一篇 2024年01月14日

相关推荐

  • staff是什么意思(水浒传第46回的朝奉是什么意思)

    感谢邀请,更感谢楼主的提问。楼主您好,非常愉快解答你的问题和提问,我来谈谈我的观点吧,因为对此类问题有很多的研究,针对这个回答,发表一下我的看法:...

    2023年12月31日
  • 大型装饰公司都这样运营 装修管理有15步曲

    在装修行业,装饰公司在运营中,管理模式大致相同。基本都是从客户咨询到设计师洽谈,再从量房到设计图纸,再从设计图纸交底到施工,验收到竣工的。然而很多装饰公司管理者表示,公司内部程序走的很好,但是仍旧不清楚每个员工的工作效率。那么装饰公司是在管理...

    2024年01月18日
  • 雷杰多 奥特曼(诺亚奥特曼vs雷杰多)

    应该是诺亚,他那么大个,而雷杰多则比较小只,还没有武器,奥特曼又没有返璞归真一说,在对付大个的怪兽时(比奥特曼大很多),几乎没有一个是不借助其他奥特曼力量的,而诺亚是单挑,在奈克瑟斯奥特曼里边只有一点碎片的诺亚都能让奈克瑟斯单挑那么大的怪兽。...

    2024年02月08日
  • 回顾奥黛丽·赫本的一生,她留下了这21句最具启发性的名言

    一个女人是优雅的化身,她一生都在为艺术和他人服务,她已经离开了。奥黛丽·赫本是英国女演员、舞蹈家、模特和人道主义者。她1929年5月4日出生于布鲁塞尔。她整个童年都在学习古典芭蕾。赫本的大突破是在她拍电影《罗马假日》时。她因表演获得奥斯卡奖、...

    2024年02月11日
  • 总裁的欢宠(烟雨江南的所有小说)

    目前到现在还没有完结,书名叫做先做后爱:狼性总裁夜欢宠,现在更新到267章,书名改为危情契约:误惹极品邪少。267章主要写了,严丞钰因楚纤纤而颓废烦躁,江曦儿和萧浩去看他,江曦儿用了激将法使严丞钰振作,严丞钰提出了要和江曦儿结婚的方法。目前只...

    2024年02月12日
  • 大咖云集,南京师范大学古典文献学专业举办成立40周年庆典

    9月23日,南京师范大学古典文献学专业成立40周年庆典在南京师范大学随园校区贻芳报告厅举行,来自国内多家高校、科研院所及文博出版等单位的众多学者、校友出席。南京师范大学中国古典文献学本科专业创办于1983年,课程设置由孙望、唐圭璋、程千帆、徐...

    2024年02月24日
  • 怪谈新耳袋图解(怪谈新耳袋第三诊疗室解析)

    怪谈新耳袋之第三诊疗室是男主也再次的来到了这所废弃的医院想带走女友,当他来到楼上的时候他发现这层走廊中满是女友的衣物,女友的声音还是从那个第三诊疗室发出来的,只不过这次他听到女主称她不是医生想找的人,男主连忙走进屋中他看到女友盖着薄被神色怪异...

    2024年03月06日
  • 缓解疲劳的食物(什么食物补硒)

    中国鲎,虾皮,红娘鱼,鲐鱼(鲐巴龟),鲅鱼(巴鱼),海虾,鲮鱼,大黄鱼,青鱼,带鱼,鲈鱼,河虾,海鳗等。...

    2024年03月17日
  • 客厅沙发背景墙挂什么画好(客厅沙发背景墙挂什么画好)

    客厅挂画选什么寓意好?推荐一涵汴绣手工刺绣国画,家中客厅挂画尤为重要,客厅选一幅寓意比较好的手工刺绣画,有着富贵之意,也拥有着悠久的的文化历史,还有着深厚的文化精髓。...

    2024年04月28日
  • 威海市立二院(在威海哪个区买房好呢)

    威海人更愿意住在新社区,尤其是高端社区。九龙湾、皇冠、长风一带的新房屈指可数。悦海世家也算(这些都是我买房的目标社区)。还有一座悦海名宅。听说刚交的二手房不多,因为搬进来的人不多,也没太在意。...

    2024年05月16日
返回顶部