穿越火线外挂实为病毒变形金刚16万PC被生存

除锈机砖机设备2020年05月11日

穿越火线外挂实为病毒“变形金刚” 16万PC被感染

一直都很喜欢枪战游穿越火线(玩家习惯缩写为CF),看论坛上有人说CFm4辅助插件可穿墙钻地,就下载了用。结果没看到辅助效果,电脑被强制安装了一些软件,帐号还被盗了。游戏玩家大奔这样描述自己的经历。

金山毒霸安全专家指出,游戏玩家在提供CFm4辅助插件的站下载的插件,实为一款技术型病毒。这种技术型病毒用多种复杂的变形手段成功逃过众多杀毒软件的查杀,模拟鼠标点击安装多款互联软件,金山毒霸将病毒形象的命名为变形金刚。

图1 伪装成CFm4外挂变形金山病毒

据金山毒霸云安全中心的感染统计数据,变形金刚病毒已经感染超过16万台PC。检索百度指数,发现CFm4的指数上升非常明显,据此可推算受害玩家众多。

图2 CFm4的搜索指数增长迅速,随之伴随的是病毒感染量攀升。

9月1日,两高司法解释强化了对病毒集团的打击力度

,病毒集团的行为也随之发生变化。这个变形金刚病毒的目的就是推广互联软件,为某些商业站刷流量来骗取推广收入,盗号反而不是病毒的主要功能。

变形金刚病毒在技术上有很多亮点,这些技术特点使变形金刚病毒的生存周期大大延长。在感染16万台PC之后,仍有多个杀毒软件无法查杀。这些亮点包括:

L变形:用以推广病毒的下载链接快速变形,使杀毒软件拦截有害下载地址的方法迅速失效。

2.文件MD5变形:下载的病毒文件快速更新,使得依赖MD5识别的杀毒软件迅速无效。

3.下载一段时间后,所有恶意行为关闭:就象常见的软件过期,令杀毒软件难以找到病毒源头。

4.利用暴风影音正常exe加载病毒DLL:病毒的执行模块(.dll文件)由带数字签名的暴风程序来间接启动,用以绕过杀毒软件的主动防御。

5.模拟鼠标点击静默安装好压、酷盘、lavagame (捆绑后台安装):病毒的这种行为更象是用户人为操作,使杀毒软件的主动防御被成功绕过,病毒推广互联软件以骗取软件推广费,这是病毒集团获利的重要途径。

图3 病毒模拟鼠标点击来安装推广软件,以骗过杀毒软件的主动防御

6.后台开启IE,刷流量:这是病毒的目的之一,刷流量可以骗钱。

7.使用修改后的s来加载病毒驱动程序(s正常情况下是Windows系统文件),病毒用这个驱动模块来实现自身保护,以提高被杀毒软件清除的难度。

8.关机回写:这是病毒驱动程序的特别之处,当用户关闭电脑时,病毒的驱动程序会重新向硬盘写入程序,以保证下次开机时,病毒程序仍能自动运行。这种方法曾经在3721这样的流氓软件中广泛使用。

9.变形金刚病毒母体和一些盗号木马捆绑安装,以盗窃穿越火线(或其他游)帐号密码。

金山毒霸安全专家指出,这种技术型病毒,金山毒霸2012内置的K+防御可以完美拦截。一些游戏外挂使用者不顾安全软件的安全警告执意运行外挂程序,结果令电脑沦陷。在电脑上被安装好压、酷盘、lavagame的玩家可下载金山顽固木马专杀来查杀病毒。

图4 金山毒霸K+系统防御可拦截变形金刚病毒

名词:

穿越火线:腾讯运营的一款韩国联枪战游戏,玩家一般简称为CF,在中国拥有大量粉丝,高峰时同时量达300万人。火热的CF游吸引了大量开发制作外挂或辅助工具的工作室,其中混入了大量以盗号为目的的病毒,一些专门分发外挂的站还会突然将外挂替换为病毒。

云南生物谷药业官方网站
化妆技巧
怎样预防老年人便秘
相关阅读
仅播两集,豆瓣分数飙至8.4,裴秀智《安娜》太敢拍了

“奎弗症候群”,这一病因名称,源于加拿大小感叹《天才奎弗》,在小感叹...

2023-10-12
驱逐舰05到底香不香? 来看看真实用户是如何评价的

二汽DM-i超级混和动的火爆已成为了曾有慨然,但由于很多人并不能触及过实...

2023-09-16
孕晚期孕妈身体有这些感觉,胎宝可能较早于预产期发动,尽较早去医院

早产对于小女孩们来说是一件勇往直前而难受的事,因为在整整的怀胎10月中...

2023-09-12
她当年唱流泪王菲《汉服》热映中

《万古玦尘》首播,纽约时报滋长,Fans劝周冬雨不要再演系列剧了 周冬雨的...

2023-09-08
【东方焦点】北京中医药大学东方医院与海外中医中心共同承办国际代表大会“中医儿科”线上分论坛取得圆满成

北京里药学药大学圣城疗养院与海外里药学区域内联合负责负责管理国际则会...

2023-09-06
最高检:为躲避境外禽流感偷越国边境等犯罪数量上升较大

涉染病暴力犯治罪有什么新推移?最高检上报指出,来年上半年,为躲过内地...

2023-09-05
友情链接