下载游戏外挂被植入后门病毒?黑客弹窗叫嚣“杀毒无用”

该后门病毒入侵用户电脑后,还会继续实施下载勒索病毒等危害行为,甚至还通过后门病毒向用户下发消息弹窗“别杀毒了,木有用”,影响恶劣。甚至在用户后续安装安全软件进行杀毒的过程中,还通过后门病毒的消息弹窗功能与中毒用户聊天。

验血加微信:DNA662222

近日,有网友透露,有后门病毒正通过“穿越火线”等多款游戏外挂传播(具体见下图),并通过QQ群、网盘等渠道持续扩散。该后门病毒入侵用户电脑后,还会继续实施下载勒索病毒等危害行为,甚至还通过后门病毒向用户下发消息弹窗“别杀毒了,木有用”,影响恶劣。

后门病毒入侵电脑后,除了投放所述勒索病毒以外,还会记录键盘信息、收集电脑信息、执行远程文件、设置RDP服务、获取当前登录QQ的各类信息,此外不排除黑客利用该后门病毒传播其它病毒的可能性。

事实上,游戏外挂层出不穷后门病毒,并不断通过QQ群、网盘等渠道不断扩大其影响范围,并且从中分发的游戏外挂大多携带病毒,此外,这类游戏外挂还会对抗安全软件,如检测到用户电脑中安装了安全软件,便会“善意”提醒用户,关闭安全软件。

另一方面,因为游戏外挂拥有大批量的使用者,导致其常常成为病毒制作者投放病毒的目标,加上使用者本身对此类程序警惕性较低,往往会选择主动关闭安全软件,放弃拦截查杀,让病毒顺利入侵。火绒工程师提醒大家,尽量避免使用此类软件。

附:【分析报告】

一、详细分析

近期火绒接到网友求助,在使用穿越火线游戏外挂后被勒索病毒加密全盘文件。外挂中被植入了后门病毒,勒索病毒是通过后门病毒投毒的方式进行传播。甚至在用户后续安装安全软件进行杀毒的过程中,还通过后门病毒的消息弹窗功能与中毒用户聊天。弹窗截图,如下图所示:

“爱情后门”病毒_win7 activation 病毒后门_后门病毒

消息弹窗

后续我们对全套攻击链进行了分析溯源,我们发现全套病毒的源头来自于一款名叫“梦洛不掉血”的穿越火线游戏外挂。通过后续追查,我们发现该外挂相关QQ群中的大部分外挂均带有后门病毒。相关外挂QQ群后门病毒,如下图所示:

相关外挂QQ群

外挂本身为病毒释放器,运行后会释放全套病毒组件,其中包含白文件利用和冒用安全软件图标(火绒图标)的情况。最后会启动webcore(白文件)加载libhwcodec.dll病毒动态库解密运行后门逻辑代码。被释放的病毒组件,如下图所示:

被释放的病毒组件

原创文章,作者:admin,如若转载,请注明出处:https://top.d1.net.cn/pinpai/71020/