查看: 6401|回复: 24
收起左侧

[讨论] CF游戏木马来袭 捆绑WG阻断杀软需小心

  [复制链接]
88865ff
发表于 2012-8-16 19:23:11 | 显示全部楼层 |阅读模式
本帖最后由 88865ff 于 2012-8-16 19:34 编辑

据电脑管家安全中心介绍,近期一款名为“CF三尸蛊”的CF盗号木马危害较大。黑客通过CF游戏外{过}{滤}挂捆绑此木马病毒进行盗号,广大CF游戏玩家需要提高警惕。此次黑客在外{过}{滤}挂中捆绑的木马具有较高的隐蔽性,并且能够破坏杀毒软件的云查杀功能,当用户出现账号被盗情况之后,启动杀毒软件云查杀扫描,杀毒软件会出现连接失败等异常情况。

电脑管家安全专家提醒各位CF游戏玩家,谨慎在游戏论坛、游戏外{过}{滤}挂下载网站下载使用CF外{过}{滤}挂,在使用未知软件之前,最好使用杀毒软件进行扫描。目前,电脑管家7.0版提供4合1反病毒引擎扫描功能,推荐玩家使用。

此次,被黑客捆绑木马的CF外{过}{滤}挂来自网站http://www.9173wg.com,木马名为“CF三尸蛊”(Win32.Trojan.Agent.nua),这是一款带驱动的MBR型木马,属于远控木马。隐藏性高、内部瓦解、持久性强是它的主要特点。

该木马会感染系统文件,破坏用户的安全软件,收集用户信息,修改用户浏览器的主页,连接黑客远程计算机使用户电脑完全被黑客掌控。由此看来,黑客的野心可非同小可。而打碎黑客野心的电脑管家安全团队,成功破解拦截,维护了广大玩家的利益。

该木马是怎样隐藏?怎样内部瓦解玩家电脑的呢?让我们一起透视它的行径。

透视1:三重保险——进入玩家电脑

为了确保木马成功进入玩家电脑,黑客使用了三重保险来保证木马自启动成功:修改用户系统的MBR即用户硬盘的主引导区记录,确保优先注册系统启动;感染beep.sys系统文件(图1);




创建木马驱动服务:释放cp.exe(功能以mima1用户运行程序)和拷贝自己到C:\Temp目录,创建mima1(Administrators权限)的用户。利用cp.exe Administrators权限断开用户网络和安装木马的驱动程序。(图2)




通过 IpConfig /Release 命令断网避免安全软件的云查,断网后安全木马驱动模块。



透视二:注入木马主体——散布“害虫”内部瓦解

通过驱动程序来监视系统中部分进程的创建过程,并把safemon.dll(病毒释放的主模块)注入到所创建的进程中。以达到从内核全速瓦解玩家电脑的目的。过程如下:

① 释放C:\\Windows\\System32\\safemon.dll(病毒主体文件).

② 注册系统创建进程通知函数 PsSetCreateProcessNotifyRoutine,过滤部分进程的创建行为,对①中释放的safemon.dll进行注入。这些被注入的进程有:




透视三:屏蔽安全软件云查杀——幽禁用户安全部队

该木马一手在玩家电脑内核翻云覆雨,一手又想在电脑网络只手遮天。它屏蔽了一些安全软件的云查杀IP地址,使得安全软件部分功能失效,无法进行云查杀或更新。(如下图)





透视四:禁止用户浏览安全厂商网址——切断救援

除了软化安全软件对自身的威胁,木马还防止用户自己去查询和求救。其主体safemon.dll 会修改用户浏览器主页,过滤部分安全软件厂商的网址,来禁止用户查询相关信息。让用户仿佛在一座孤岛上,绝望沦为“鱼肉”。



透视五:完美驱动级隐藏——立足长远包藏祸心

为了持久地破坏用户电脑,成功远程控制,该木马还费尽心思,改头换面,释放并安装NtHook.sys驱动程序,主要是HOOK内核中文件与注册表操作函数以达到隐藏自己的目的。恣意来日方长的远程连接木马作者计算机,使用户计算机成为“肉机”。

综上五种透视,CF外{过}{滤}挂所捆绑的木马可不亚于CF激战本身。电脑管家安全中心提示广大游戏玩家,慎用外{过}{滤}挂,安全游戏。电脑管家已经成功拦截该木马,可以为您激战保驾护航。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
酱紫啊~
发表于 2012-8-16 19:48:49 | 显示全部楼层
玩游戏用外{过}{滤}挂就没意思了
Lintel-TR
发表于 2012-8-16 19:53:10 | 显示全部楼层
玩得最多的游戏是武士2:复仇,下了个挂没用,靠自己通关了……
残缺的神
发表于 2012-8-16 20:25:14 | 显示全部楼层
我会说我还在FC时代游走
流星街
发表于 2012-8-16 20:27:11 | 显示全部楼层
CF AVA COD8 最常玩的~
88865ff
 楼主| 发表于 2012-8-16 20:43:11 | 显示全部楼层
Lintel-TR 发表于 2012-8-16 19:53
玩得最多的游戏是武士2:复仇,下了个挂没用,靠自己通关了……

我晕 你简直是文不对题   
Lintel-TR
发表于 2012-8-16 20:46:23 | 显示全部楼层
88865ff 发表于 2012-8-16 20:43
我晕 你简直是文不对题

我想表达的意思是我外{过}{滤}挂基本没用过,所以不担心因为用外{过}{滤}挂而中毒,抱歉没表达清楚~
love22
发表于 2012-8-16 20:48:55 | 显示全部楼层
玩QQ堂的路过
tjh0429
发表于 2012-8-16 21:56:52 | 显示全部楼层
本帖最后由 tjh0429 于 2013-7-14 16:03 编辑

原帖编辑掉!
摸摸菊花闻闻翔
发表于 2012-8-16 22:17:24 | 显示全部楼层
我要感谢病毒作者  是他们让CF玩家懂得不要开挂  和谐游戏  
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 17:13 , Processed in 0.133965 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表