您现在的位置是:物联网 >>正文

ChromeLoader 正在通过破解游戏进行传播

物联网23人已围观

简介因为微软默认禁用了互联网下载文件的宏代码,攻击者在恶意软件分发中开始越来越多地使用磁盘镜像文件如 ISO 和 VHD)。近期,研究人员发现攻击者在利用 VHD 文件分发 ChromeLoader。从文 ...

因为微软默认禁用了互联网下载文件的正通宏代码,攻击者在恶意软件分发中开始越来越多地使用磁盘镜像文件(如 ISO 和 VHD) 。过破近期,解游研究人员发现攻击者在利用 VHD 文件分发 ChromeLoader。戏进行传从文件名来看 ,正通攻击者将恶意软件伪装到任天堂和 Steam 游戏的过破破解版中 。如下所示 ,解游一些游戏是戏进行传付费游戏 。

分发的源码下载正通文件名

利用文件名在 Google 上进行检索 ,可以发现多个分发恶意软件的过破网站。其中都部署了大量的解游破解版游戏与破解版付费应用程序,从任何一个来源下载非法程序都会中招  。戏进行传

搜索引擎结果

例如点击恶意网站的正通广告,下载一个普通的过破程序文件 :

恶意网站广告

用户很容易将 VHD 文件误认为是游戏相关的香港云服务器程序,VHD 中的解游文件如下所示 。除了 Install.lnk 文件之外的所有文件都被隐藏了 ,因此普通用户只会看到 Install.lnk 文件 。

VHD 中的文件

LNK 文件会运行 properties.bat 文件 ,该脚本会调用 tar 命令解压 files.zip 文件到指定目录。

properties.bat

files.zip 文件中包含良性文件和与 node-webkit(nw.js) 相关的恶意 JavaScript 文件(注:node-webkit 是高防服务器一个使用 Chromium 和 Node.js 的网络应用程序。)  ,通过 nw.exe 运行并引用 package.json 文件中写入的数据进行加载 。

files.zip

properties.bat 运行 data.ini 文件与解压后生成的 videos.exe 文件。前者为 VBS 脚本 ,会在 %AppData%\Microsoft\Windows\Start Menu\Programs\Startup\ 中创建 videos.exe 的快捷方式。

data.ini

videos.exe 文件里有 nw.exe 文件,建站模板可以引用 package.json 来运行 main 函数指定的脚本文件 。本例中指定的是 start.html 文件,其中包含混淆后的恶意 JavaScript 文件 。

package.json

最终,videos.exe 文件会执行 start.html 中的恶意 JavaScript 代码下载 ChromeLoader   。ChromeLoader 是模板下载一种通过 Chrome 扩展程序执行恶意行为的广告类恶意软件,也可以窃取浏览器凭据并篡改浏览器设置 。

总结

最近,使用磁盘镜像文件的恶意软件有所增加 ,攻击者也常常将恶意软件伪装成破解游戏和破解程序。用户在执行从未知来源下载的文件时,必须格外小心。安全研究人员建议 ,云计算用户要从官方网站下载软件 。

Tags:

相关文章

  • 人工智能不是网络安全的“救世主”

    物联网

    ​在有关新一代网络安全技术的讨论中,AI无疑是一个高频出现的词汇,总是被反复提及。当前的网络攻击形势愈发严峻,安全人员对于利用AI技术保护数字资产表现出了极大热情。而AI技术开发人员更是对“AI能够增 ...

    物联网

    阅读更多
  • 正版win10系统安装教程

    物联网

    win10正版的系统,很多的用户们都不知道该具体怎样去操作才能够安装到自己的电脑上,这个就需要我们到微软官网上去下载win10原版的系统,然后才能够通过我们的一步步操作进行安装,具体快来看看以下详细教 ...

    物联网

    阅读更多
  • win10任务栏还原到下面方法

    物联网

    win10任务栏很多用户在使用的时候发现自己的任务栏跑到了左边、右边、上面的情况,不知道怎么还原到下面,其实非常简单,今天小编就给大家带来了解决方法。win10任务栏还原到下面方法方法一:直接拖拽就可 ...

    物联网

    阅读更多

滇ICP备2023000592号-18