發表文章

目前顯示的是有「LoL」標籤的文章

馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(下集)

圖片
此篇接續上集的 馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(上集)

馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(上集)

圖片
*注意:此篇文作者只略懂略懂資安,不是一篇專業分析文 *1/11:此文有下集囉~ 馬後炮式詳談英雄聯盟、流亡黯道網軍間諜病毒在幹嘛(下集) 閱讀此文須服用前置資訊: 12/31Garena 資訊安全聲明 HITCON Freetalk 20150109:Operation GG 台灣最熱門網遊安裝檔 驚見網軍後門 其實在一開始12/31, 魯宅我還在義大宿舍爽爽準備跨年,然後有看到Garena官方發出這份公告 不過我沒有多想XD 反正我宿舍電腦Windows都是裸奔沒有裝防毒的習慣再加上我每天無聊都會開封包工具跟一些資安有關逆向工具,都沒有發現有任何異狀,所以我應該是沒有事XD 接著我們進入正題吧。 我們看完HITCON大神們(說到這我正在跪著敲鍵盤)和 Garena官方公告後可以得知幾件事情: 這是一個安裝程序感染事件,主要問題應該是出在 完整安裝包 身上(這應該也能解釋為什麼魯宅我沒中毒...因為我都用版本升級的補丁做安裝)。 安裝包程序上綑綁上了病毒插件,執行完安裝包後安裝好的遊戲主程式會被Patch成一個後門木馬遊戲程式。當你正常開啟遊戲後,除了打開遊戲本身外,會在C:\Windows\System32\下生產兩個檔案,分別為 NtUserEx.dll、NtUserEx.dat 。 兩個藏在System32的後門文件檔案 從HITCON的FreeTalk大神口中我們可以得知,NtUserEx.dll其實幾乎是正常的dll Library(不過它來源好像因為是Windows NT的DLL所以自動被防毒當白名單?這不太清楚,Google找不太到);而整份NtUserEx.dll函數中 只Patch了兩個函數去存取NtUserEx.dat 。 NtUserEx.dat的內容物應該就是整隻病毒核心要幹的壞事,加密起來包在這個.dat文件內動態載入存取,然後監控整個你的Windows系統。 *附註:是說有問題的安裝包我是跑去跟HITCON的大神要的XD,點開了 有問題的遊戲主程式 後就會在System32下生產兩個病毒文件並且修改 有問題的主程式 回正常的主程式, 意思是有問題的遊戲主程式只要製造出病毒後就會恢復正常遊戲主程式了! (至於為啥要這樣幹...可能想避免引起注意吧?) 不過我是把這支病毒...