技术论坛
全套教程
VIP软件
Steam
温度监控
硬件评测
发布
登录
|
注册
用户名
Email
自动登录
找回密码
密码
登录
加入网盟
搜索
搜索
本版
用户
本版
用户
好友
帖子
收藏
道具
勋章
任务
设置
我的收藏
退出
腾讯QQ
微信登录
华夏论坛
›
网咖综合技术讨论区
›
精品软件分享
›
查看内容
ghostwin
9
1660
积分
281
帖子
0
精华
华夏网盟专版 万能批处理工具包
电脑“漏电”,静电解决小巧门
电脑技术用语2
CPU篇
电脑术语1
正确设置BIOS
电脑死机的种种原因
玩转BIOS设置USB方式启动【全面图解】
站长通知
给大家上新鲜报价咯
官方精品推荐
解密游戏木马生成器:响尾马
©
ghostwin
9
/ 2010-12-17 10:21 /
0 人收藏
保留作者信息
禁止商业使用(站长自定义文字)
截至2009年12月,约有2亿6千5百万,或全中国境内68.9%的因特网使用者,曾玩过在线游戏。中国共计有750个在线游戏供货商,总收益约达250亿人民币。
引言
在线游戏在中国非常热门。事实上,截至
2009
年
12
月为止,约有
2
亿
6
千
5
百万
,或全中国境内
68.9%
的因特网使用者,曾玩过在线游戏。同一时期中国共计有
750
个在线游戏供货商,总收益约达
250
亿人民币
。
在线游戏玩家不只在游戏上花许多时间,同时也花了高额的金钱。为了提升在线游戏体验,玩家投入金钱购买虚拟资产如黄金,手工艺品;以及如能量升级(
power leveling
),黄金农场(
gold farming
),及其它在数个在线交易平台以实体货币交易(
real money trading
,简称
RMT
)等类的
服务
。多数的在线交易平台皆为公开的市场,任何人皆可使用简易的付款机制来买卖虚拟资产或服务。种种因素皆促使
RMT
实体货币交易市场逐渐扩大,虚拟资产收益总额在
2009
年约达
人民币
340
亿元
。
网络犯罪份子当然不会放过如此庞大的商机,因此制作出
Trojan
木马工具组来偷盗玩家账户凭证,并贩卖受害玩家所累积的虚拟资产。网络犯罪份子因此更能轻易地取得金钱,也使得在线游戏
Trojan
木马成为中国一大
安全
威胁。
在线游戏
Trojan
木马的繁衍改变了地下经济。地下经济出现了新角色,如将
Trojan
木马,以及虚拟资产窃盗者及买家。
本研究报告将介绍一款热门的在线游戏
Trojan
木马工具组,名为
响尾马(
Xiang Wei Ma
,简称
XWM
)
的工具组,即响尾木马之意,其主要的攻击目标为中国的热门在线游戏。
XWM
工具组概论
XWM
工具组包括
21
个附有后台伺服组件的
Trojan
木马产生器,每一个皆针对一款中国热门的在线游戏。多数的目标对象皆是中国当地的在线游戏。
图
1
、
XWM
工具组
Trojan
木马产生器
XWM
工具组的目标特别是下列的中国在线游戏:
后台
服务器
是一个接收
Trojan
木马传送所窃得数据的网站。网络犯罪份子利用这个被他们称之为信箱的网站储存偷盗得来的数据。
图
2
、
XWM
工具组后台伺服组件
后台服务器是一个接收
Trojan
木马传送所窃得数据的网站。
木马产生器
XWM
工具组中的
Trojan
木马产生器需要先行设定才能用以产生新的
Trojan
木马。使用者需要将后台服务器的
URL
输入到工具组的功能设定模块中,才能接受所制作出来的
Trojans
木马所偷盗得的资料。
图
3
、
XWM
工具组功能设定窗口
设定模块同时备有压缩选项,用户可选择是否压缩所制作的
Trojans
木马。
XWM
工具组使用一个叫做
Upack
的封装器来压缩恶意使用者所制作的
Trojans
木马。
图
4
、使用
Upack
来压缩使用
XWM
工具组制作的
Trojans
木马
在按下制作(
Generate
)键后,
XWM
工具就会产生新的
.EXE
檔
Trojan
木马。
XWM TROJANS
木马及组件
当执行
XWM Trojan
木马时,会将下列档案投掷入受感染的系统中:
%system32%{4
个随机字母
}.dll
%system32%{4
个随机字母
}.cfg
%system32%driversmsacpe.sys
XWM Trojan
木马的
恶意程序
其实相当简单。首先会产生一个
.DLL
和一个
.CFG
文件到被感染的系统中,这两个程序皆使用
4
个随机字母做为名称。接着将
.DLL
档案载入系统内存中。这个档案程序具有下列主要功能:
终止安全软件运作
。会终止和一个中国
安全软件
供货商
360
相关的数个运作。
产生一个启动程序并制作与其相关的服务
。产生一个名叫
msacpe.sys
的启动程序,接着制作出名为
mseqsv
的服务,并利用前者做为图片文件。其作用在做为此恶意软件的网络嗅探器,可从被感染的系统偷盗数据。
偷盗在线游戏数据
。为达此目的,程序会搜寻在线游戏配置文件案如
config.ini
,
info.ini
及其它含有以下数据的档案:
使用者名称
在线游戏服务器名称
在线游戏服务器所在区域
程序接着搜寻与在线游戏相关的流程,并读取其记忆空间,以便窃取以下数据:
游戏角色
游戏层级
虚拟货币金额
当
msacpe.sys
找到与目标在线游戏相关的流程时,便会将程序代码注入程序中,并从程序中取得如密码等的数据。
将窃得的数据传送给后台服务器。程序同时也会将到手的数据传送到网络犯罪份子所持有的后台
服务器
。程序使用以下字符串做为
URL
的参数:
?a=%s&s=%s&u=%s&p=%s&r=%s[%s]&l=%d&m=%d&pin=%s
上述的参数有
8
种变化如下:
a =
在线游戏服务器所在区域
s =
服务器名称
u =
使用者名称
p =
密码
r =
角色
l =
层级
m =
虚拟货币
pin =
个人辨识码(
personal identification number
,简称
PIN
)
Trojan
木马会使用所说的参数将偷来的数据回传给后台服务器。
msacpe.sys
档案会协助
.DLL
档案偷盗数据。
.CFG
档因此只包含加密的后台服务器
URL
,在设定
Trojan
木马产生器时加入。
分享至 :
QQ空间
收藏
回复
1
个回复
倒序浏览
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
加入网盟
发表回复
关闭
华夏网盟推荐
/1
网吧全套视屏教程,从0基础到有盘无盘制作!整个网吧的开业到正常营业!
本次教程历时8年3个月制作完成,现在还一直在更新中。。全部教程从实战出发,让您看完教程后就直接能懂!多的介绍不多说,直接上图吧,教程内容大小现在已经高达32G视频语音教程! 华夏网盟特16G 3.0优盘+网吧0基础,有盘教程,无盘教程,xp,2003,win7,win10,win2008,win2016,安装,优化+永久技术支持只要我们会的,都可以帮你搞定=788元 需要的赶紧联系我们吧。很超值,很划算哦。。QQ 826186013
查看 »